Ključevi pristupa (Passkeys), ispod haube
Ključ pristupa (passkey) je lozinka koju vaš uređaj izmišlja, nikada vam je ne pokazuje i odbija da je preda bilo kome — uključujući i vas.
Ključ pristupa (passkey) je lozinka koju vaš uređaj izmišlja, nikada vam je ne pokazuje i odbija da je preda bilo kome — uključujući i vas. Ispod haube: WebAuthn ceremonija (par ključeva po sajtu, izazov, potpis), jedno polje koje pretraživač ispisuje i koje uništava krađu identiteta (origin), ključevi vezani za uređaj nasuprot sinhronizovanih ključeva, AAGUID i zašto su "ne-pecanje" i "nepokretljivost" ista osobina — što je ono o čemu se zaista radi u "Ne sviđaju mi se ključevi pristupa" (616 poena na Hacker News-u). Presuda: POTREBNO PREGLEDATI (NEEDS REVIEW) — ceremonija je isporučena, životni ciklus je radni nacrt.
Pročitajte pisano izdanje (engleski) ↗
Šta ovaj video pokriva
- Lozinka koju vaš uređaj izmišlja i nikada vam je ne pokazuje
- Tri broja: 5 milijardi ključeva pristupa, 98% uspešnost prijave, 1 milijarda Google prijava
- 2013 → 2022: kako je FIDO polako ubio lozinku
- Ceremonija: jedan par ključeva po sajtu, izazov, potpis
- Zašto krađa identiteta umire: pretraživač piše origin
Preveden transkript
Prevedeno sa originalne engleske naracije. Dostupan audio i titlovi kontrolisani su od strane YouTube-a.
Lozinka koju vaš uređaj izmišlja i nikada vam je ne pokazuje
0:00 Ključ pristupa (passkey) je lozinka koju vaš uređaj izmišlja, nikada vam je ne pokazuje, i odbija da je preda bilo kome, uključujući i vas, što je cela bezbednosna funkcija i, od četvrtka, cela žalba.
Tri broja: 5 milijardi ključeva pristupa, 98% uspešnost prijave, 1 milijarda Google prijava
0:11 Tri broja. FIDO Alijansa broji pet milijardi ključeva pristupa (passkeys) u upotrebi. Microsoft meri 98 procenata uspešnosti prijave sa njima, naspram 32 za lozinke. A objava pod naslovom "Ne sviđaju mi se ključevi pristupa" (I don't like passkeys) provela je dan na vrhu Hacker News-a sa šest stotina komentara. U tri minuta: odakle su došli, šta vaš pretraživač zapravo potpisuje, i zašto su "ne-pecanje" i "nepokretljivost" ista reč. Ovo je The Daily Diff, ispod haube.
0:36 2013. PayPal, Lenovo i startap pod nazivom Nok Nok formiraju FIDO
2013 → 2022: kako je FIDO polako ubio lozinku
0:41 Alijansu da bi ubili lozinku. 2014, Google i Yubico isporučuju U2F sigurnosni ključ. 2019, WebAuthn postaje W3C standard. A 2022. Apple, Google i Microsoft ga preimenuju u ključeve pristupa (passkeys), jer niko nikada nije kupio nešto što se zove "otkriveni rezidentni akreditiv".
Ceremonija: jedan par ključeva po sajtu, izazov, potpis
0:59 Ceremonija. Pri registraciji vaš uređaj generiše novi par ključeva za taj jedan sajt. Javni ključ ide na server; privatni ključ ostaje u čipu. Pri prijavi server šalje nasumični izazov, uređaj ga potpisuje, i server proverava potpis u odnosu na javni ključ koji je sačuvao. Na serveru nema tajne koja bi mogla da procuri. Deo o krađi identiteta je jedno polje.
Zašto krađa identiteta umire: pretraživač piše origin
1:17 Pre nego što uređaj potpiše, pretraživač, ne stranica, upisuje stvarni origin u potpisane podatke. Domen koji izgleda slično dobija potpis za pogrešan domen, i stvarni server ga odbija. Korisnik može biti prevaren; matematika ne može. Pa gde onda živi privatni ključ?
Gde živi privatni ključ: vezan za uređaj nasuprot sinhronizovanog
1:30 Vezan za uređaj znači sigurnosni ključ, gde nikada ne odlazi, a YubiKey ih drži stotinu. Sinhronizovano znači iCloud Keychain, Google Password Manager, 1Password ili Bitwarden, gde ključ sedi u end-to-end šifrovanom trezoru i prati vaš nalog. Sajt može da razazna koji je od šesnaestobajtnog ID modela pod nazivom AAGUID, a većina sajtova ga ignoriše.
Obe priče su istinite: brže, jače, zaključano
1:51 Dakle, obe priče su istinite. Prijava je brža i jača, a FIDO istraživanje kaže da tri od četiri potrošača imaju jedan. Ali tajna koju ne možete pročitati je "ne-pecanje" i "nepokretljivost" u istom dahu: kada telefon umre, ili robot zabrani vaš Google nalog, svaki ključ pristupa (passkey) unutra ide sa njim. Hawksley to naziva savršenim za korporaciju, a lošim za osobu; Nikita Bier to naziva magičnom vilinskom prašinom.
Popravka: FIDO razmena akreditiva (CXF/CXP) i gde se nalazi
2:14 Popravka ima ime. FIDO format za razmenu akreditiva (credential exchange format) dostigao je status predloženog standarda, a iOS 26 i Android sada premeštaju ključeve pristupa (passkeys) između menadžera sa njim. Protokol pored toga je još uvek radni nacrt, dve godine je u izradi. Hardverski ključevi se po dizajnu nikada ne izvoze, tako da je zvanična rezervna kopija drugi hardverski ključ, preporuka sa cenom.
Ponedeljak: šta raditi sa svojim nalozima
2:33 Dakle, ponedeljak. Prvo: zadržite lozinku i aplikaciju za autentifikaciju na svakom nalogu dok vam izvoz ne radi; najslabiji put oporavka je vaša stvarna bezbednost. Drugo: vezano za uređaj znači dva ključa prvog dana. Treće, ako gradite prijavu: zahtevajte rezidentni ključ, proverite origin na serveru, i prestanite da tražite ključ pristupa (passkey) od nekoga ko je upravo koristio jedan. Presuda, ispod haube: POTREBNO PREGLEDATI (NEEDS REVIEW).
Presuda: POTREBNO PREGLEDATI (NEEDS REVIEW)
2:56 Ceremonija je isporučena. Životni ciklus je radni nacrt. Ako biste ovo radije pročitali nego čuli, "diff" vam stiže u inbox svako jutro, besplatno na the daily diff dot dev, link ispod. I to je "diff" za danas. Ja sam Niko iz Axrisija. Spojite odgovorno (Merge responsibly).
Izvori
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



