# Gesla, pod pokrovom

Published: 2026-09-19

Geslo je geslo, ki ga naprava izmisli, nikoli vam ga ne pokaže in ga noče predati nikomur – vključno z vami. Pod pokrovom: postopek WebAuthn (par ključev za vsako spletno mesto, izziv, podpis), eno polje, ki ga brskalnik zapiše in uniči lažno predstavljanje (izvor), ključi, vezani na napravo, v primerjavi s sinhroniziranimi ključi, AAGUID in zakaj sta "ne-phishable" in "ne-premakljiv" ista lastnost – kar je v resnici tisto, o čemer govori "Ne maram gesel" (616 točk na Hacker News). Sodba: POTREBUJE PREGLED – postopek je bil izdan, življenjski cikel je osnutek dela.

Canonical: https://thedailydiff.dev/sl/video/2026-09-19-passkeys-under-the-hood/

## Kaj zajema ta videoposnetek

- Geslo, ki ga vaša naprava izmisli in vam ga nikoli ne pokaže
- Tri številke: 5 milijard gesel, 98 % uspešnost prijave, 1 milijarda prijav v Google
- 2013 → 2022: kako je FIDO počasi uničil geslo
- Postopek: en par ključev za vsako spletno mesto, izziv, podpis
- Zakaj lažno predstavljanje umre: brskalnik zapiše izvor

## Poglavja

- 0:00 Geslo, ki ga vaša naprava izmisli in vam ga nikoli ne pokaže
- 0:11 Tri številke: 5 milijard gesel, 98 % uspešnost prijave, 1 milijarda prijav v Google
- 0:37 2013 → 2022: kako je FIDO počasi uničil geslo
- 0:59 Postopek: en par ključev za vsako spletno mesto, izziv, podpis
- 1:16 Zakaj lažno predstavljanje umre: brskalnik zapiše izvor
- 1:29 Kje živi zasebni ključ: vezan na napravo proti sinhroniziranemu
- 1:51 Obe zgodbi sta resnični: hitrejši, močnejši, zaklenjen
- 2:14 Popravek: izmenjava poverilnic FIDO (CXF/CXP) in kje je
- 2:33 Ponedeljek: kaj storiti z vašimi računi
- 2:54 Sodba: POTREBUJE PREGLED

## Preveden prepis

Prevedeno iz izvirnega angleškega pripovedovanja. Razpoložljivi zvok in podnapisi so nadzorovani s strani YouTuba.

### Geslo, ki ga vaša naprava izmisli in vam ga nikoli ne pokaže

0:00 Geslo je geslo, ki ga vaša naprava izmisli, nikoli vam ga ne pokaže, in ga noče predati nikomur, vključno z vami, kar je celotna varnostna funkcija in od četrtka celotna pritožba.

### Tri številke: 5 milijard gesel, 98 % uspešnost prijave, 1 milijarda prijav v Google

0:11 Tri številke. Zveza FIDO beleži pet milijard gesel v uporabi. Microsoft meri 98-odstotno uspešnost prijave z njimi, v primerjavi z 32 % za gesla. In objava z naslovom Ne maram gesel je preživela dan na vrhu Hacker News s šeststo komentarji. V treh minutah: od kod so prišla, kaj vaš brskalnik dejansko podpiše, in zakaj sta ne-phishable in ne-premakljiv ista beseda. To je The Daily Diff, pod pokrovom.

0:36 2013. PayPal, Lenovo in start-up Nok Nok so ustanovili FIDO

### 2013 → 2022: kako je FIDO počasi uničil geslo

0:41 Zvezo, da bi uničili geslo. 2014, Google in Yubico izdata varnostni ključ U2F. 2019, WebAuthn postane standard W3C. In leta 2022 Apple, Google in Microsoft ga preimenujeta v gesla, ker nihče nikoli ni kupil nečesa, kar se imenuje odkrivna rezidenčna poverilnica.

### Postopek: en par ključev za vsako spletno mesto, izziv, podpis

0:59 Postopek. Ob registraciji vaša naprava ustvari nov par ključev za to eno spletno mesto. Javni ključ gre na strežnik; zasebni ključ ostane v čipu. Ob prijavi strežnik pošlje naključni izziv, naprava ga podpiše, in strežnik preveri podpis glede na javni ključ, ki ga je shranil. Na strežniku ni skrivnosti, ki bi lahko iztekla. Del z lažnim predstavljanjem je eno polje.

### Zakaj lažno predstavljanje umre: brskalnik zapiše izvor

1:17 Preden naprava podpiše, brskalnik, ne stran, zapiše pravi izvor v podpisane podatke. Domena, ki je podobna, dobi podpis za napačno domeno, in pravi strežnik ga zavrne. Uporabnika je mogoče prevarati; matematike ni mogoče. Kje torej živi zasebni ključ?

### Kje živi zasebni ključ: vezan na napravo proti sinhroniziranemu

1:30 Vezan na napravo pomeni varnostni ključ, kjer nikoli ne zapusti, in YubiKey jih drži sto. Sinhroniziran pomeni iCloud Keychain, Google Password Manager, 1Password ali Bitwarden, kjer ključ sedi v šifriranem trezorju od konca do konca in sledi vašemu računu. Spletno mesto lahko to ugotovi iz šestnajstbajtnega ID-ja modela, imenovanega AAGUID, in večina spletnih mest ga ignorira.

### Obe zgodbi sta resnični: hitrejši, močnejši, zaklenjen

1:51 Torej sta obe zgodbi resnični. Prijava je hitrejša in močnejša, in raziskava FIDO pravi, da imajo trije od štirih potrošnikov enega. Toda skrivnost, ki je ne morete prebrati, je ne-phishable in ne-premakljiva v istem dihu: ko telefon umre ali robot prepove vaš Google račun, vsako geslo v njem gre z njim. Hawksley to imenuje popolno prileganje za korporacijo in slabo prileganje za osebo; Nikita Bier to imenuje čarobni vilinski prah.

### Popravek: izmenjava poverilnic FIDO (CXF/CXP) in kje je

2:14 Popravek ima ime. Format za izmenjavo poverilnic FIDO je dosegel predlagani standard, in iOS 26 ter Android zdaj premikajo gesla med upravitelji z njim. Protokol ob njem je še vedno osnutek dela, dve leti v nastajanju. Strojni ključi se po zasnovi nikoli ne izvozijo, zato je uradna varnostna kopija drugi strojni ključ, priporočilo s ceno.

### Ponedeljek: kaj storiti z vašimi računi

2:33 Torej, ponedeljek. Prvo: imejte geslo in aplikacijo za preverjanje pristnosti na vsakem računu, dokler izvoz ne deluje za vas; najšibkejša pot za obnovitev je vaša resnična varnost. Drugo: vezano na napravo pomeni dva ključa prvi dan. Tretje, če gradite prijavo: zahtevajte rezidenčni ključ, preverite izvor na strežniku in prenehajte prositi za geslo nekoga, ki ga je ravno uporabil. Sodba, pod pokrovom: POTREBUJE PREGLED.

### Sodba: POTREBUJE PREGLED

2:56 Postopek je bil izdan. Življenjski cikel je osnutek dela. Če bi to raje prebrali, kot da bi me slišali govoriti, The Daily Diff pristane v vašem nabiralniku vsako jutro, brezplačno na the daily diff dot dev, povezava spodaj. In to je diff za danes. Jaz sem Niko iz Axrisi. Odgovorno združujte.

## Viri

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
