+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Gesla, pod pokrovom

Geslo je geslo, ki ga naprava izmisli, nikoli vam ga ne pokaže in ga noče predati nikomur – vključno z vami.

Geslo je geslo, ki ga naprava izmisli, nikoli vam ga ne pokaže in ga noče predati nikomur – vključno z vami. Pod pokrovom: postopek WebAuthn (par ključev za vsako spletno mesto, izziv, podpis), eno polje, ki ga brskalnik zapiše in uniči lažno predstavljanje (izvor), ključi, vezani na napravo, v primerjavi s sinhroniziranimi ključi, AAGUID in zakaj sta "ne-phishable" in "ne-premakljiv" ista lastnost – kar je v resnici tisto, o čemer govori "Ne maram gesel" (616 točk na Hacker News). Sodba: POTREBUJE PREGLED – postopek je bil izdan, življenjski cikel je osnutek dela.

Preberi pisno izdajo (angleščina) ↗

Kaj zajema ta videoposnetek

  • Geslo, ki ga vaša naprava izmisli in vam ga nikoli ne pokaže
  • Tri številke: 5 milijard gesel, 98 % uspešnost prijave, 1 milijarda prijav v Google
  • 2013 → 2022: kako je FIDO počasi uničil geslo
  • Postopek: en par ključev za vsako spletno mesto, izziv, podpis
  • Zakaj lažno predstavljanje umre: brskalnik zapiše izvor

Preveden prepis

Prevedeno iz izvirnega angleškega pripovedovanja. Razpoložljivi zvok in podnapisi so nadzorovani s strani YouTuba.

Geslo, ki ga vaša naprava izmisli in vam ga nikoli ne pokaže

0:00 Geslo je geslo, ki ga vaša naprava izmisli, nikoli vam ga ne pokaže, in ga noče predati nikomur, vključno z vami, kar je celotna varnostna funkcija in od četrtka celotna pritožba.

Tri številke: 5 milijard gesel, 98 % uspešnost prijave, 1 milijarda prijav v Google

0:11 Tri številke. Zveza FIDO beleži pet milijard gesel v uporabi. Microsoft meri 98-odstotno uspešnost prijave z njimi, v primerjavi z 32 % za gesla. In objava z naslovom Ne maram gesel je preživela dan na vrhu Hacker News s šeststo komentarji. V treh minutah: od kod so prišla, kaj vaš brskalnik dejansko podpiše, in zakaj sta ne-phishable in ne-premakljiv ista beseda. To je The Daily Diff, pod pokrovom.

0:36 2013. PayPal, Lenovo in start-up Nok Nok so ustanovili FIDO

2013 → 2022: kako je FIDO počasi uničil geslo

0:41 Zvezo, da bi uničili geslo. 2014, Google in Yubico izdata varnostni ključ U2F. 2019, WebAuthn postane standard W3C. In leta 2022 Apple, Google in Microsoft ga preimenujeta v gesla, ker nihče nikoli ni kupil nečesa, kar se imenuje odkrivna rezidenčna poverilnica.

Postopek: en par ključev za vsako spletno mesto, izziv, podpis

0:59 Postopek. Ob registraciji vaša naprava ustvari nov par ključev za to eno spletno mesto. Javni ključ gre na strežnik; zasebni ključ ostane v čipu. Ob prijavi strežnik pošlje naključni izziv, naprava ga podpiše, in strežnik preveri podpis glede na javni ključ, ki ga je shranil. Na strežniku ni skrivnosti, ki bi lahko iztekla. Del z lažnim predstavljanjem je eno polje.

Zakaj lažno predstavljanje umre: brskalnik zapiše izvor

1:17 Preden naprava podpiše, brskalnik, ne stran, zapiše pravi izvor v podpisane podatke. Domena, ki je podobna, dobi podpis za napačno domeno, in pravi strežnik ga zavrne. Uporabnika je mogoče prevarati; matematike ni mogoče. Kje torej živi zasebni ključ?

Kje živi zasebni ključ: vezan na napravo proti sinhroniziranemu

1:30 Vezan na napravo pomeni varnostni ključ, kjer nikoli ne zapusti, in YubiKey jih drži sto. Sinhroniziran pomeni iCloud Keychain, Google Password Manager, 1Password ali Bitwarden, kjer ključ sedi v šifriranem trezorju od konca do konca in sledi vašemu računu. Spletno mesto lahko to ugotovi iz šestnajstbajtnega ID-ja modela, imenovanega AAGUID, in večina spletnih mest ga ignorira.

Obe zgodbi sta resnični: hitrejši, močnejši, zaklenjen

1:51 Torej sta obe zgodbi resnični. Prijava je hitrejša in močnejša, in raziskava FIDO pravi, da imajo trije od štirih potrošnikov enega. Toda skrivnost, ki je ne morete prebrati, je ne-phishable in ne-premakljiva v istem dihu: ko telefon umre ali robot prepove vaš Google račun, vsako geslo v njem gre z njim. Hawksley to imenuje popolno prileganje za korporacijo in slabo prileganje za osebo; Nikita Bier to imenuje čarobni vilinski prah.

Popravek: izmenjava poverilnic FIDO (CXF/CXP) in kje je

2:14 Popravek ima ime. Format za izmenjavo poverilnic FIDO je dosegel predlagani standard, in iOS 26 ter Android zdaj premikajo gesla med upravitelji z njim. Protokol ob njem je še vedno osnutek dela, dve leti v nastajanju. Strojni ključi se po zasnovi nikoli ne izvozijo, zato je uradna varnostna kopija drugi strojni ključ, priporočilo s ceno.

Ponedeljek: kaj storiti z vašimi računi

2:33 Torej, ponedeljek. Prvo: imejte geslo in aplikacijo za preverjanje pristnosti na vsakem računu, dokler izvoz ne deluje za vas; najšibkejša pot za obnovitev je vaša resnična varnost. Drugo: vezano na napravo pomeni dva ključa prvi dan. Tretje, če gradite prijavo: zahtevajte rezidenčni ključ, preverite izvor na strežniku in prenehajte prositi za geslo nekoga, ki ga je ravno uporabil. Sodba, pod pokrovom: POTREBUJE PREGLED.

Sodba: POTREBUJE PREGLED

2:56 Postopek je bil izdan. Življenjski cikel je osnutek dela. Če bi to raje prebrali, kot da bi me slišali govoriti, The Daily Diff pristane v vašem nabiralniku vsako jutro, brezplačno na the daily diff dot dev, povezava spodaj. In to je diff za danes. Jaz sem Niko iz Axrisi. Odgovorno združujte.

Viri

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Povezani videoposnetki