+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Ključevi pristupa (Passkeys), ispod haube

Ključ pristupa (passkey) je lozinka koju vaš uređaj izmišlja, nikada vam je ne pokazuje i odbija da je preda bilo kome — uključujući i vas.

Ključ pristupa (passkey) je lozinka koju vaš uređaj izmišlja, nikada vam je ne pokazuje i odbija da je preda bilo kome — uključujući i vas. Ispod haube: WebAuthn ceremonija (par ključeva po sajtu, izazov, potpis), jedno polje koje pretraživač ispisuje i koje uništava krađu identiteta (origin), ključevi vezani za uređaj nasuprot sinhronizovanih ključeva, AAGUID i zašto su "ne-pecanje" i "nepokretljivost" ista osobina — što je ono o čemu se zaista radi u "Ne sviđaju mi se ključevi pristupa" (616 poena na Hacker News-u). Presuda: POTREBNO PREGLEDATI (NEEDS REVIEW) — ceremonija je isporučena, životni ciklus je radni nacrt.

Pročitajte pisano izdanje (engleski) ↗

Šta ovaj video pokriva

  • Lozinka koju vaš uređaj izmišlja i nikada vam je ne pokazuje
  • Tri broja: 5 milijardi ključeva pristupa, 98% uspešnost prijave, 1 milijarda Google prijava
  • 2013 → 2022: kako je FIDO polako ubio lozinku
  • Ceremonija: jedan par ključeva po sajtu, izazov, potpis
  • Zašto krađa identiteta umire: pretraživač piše origin

Preveden transkript

Prevedeno sa originalne engleske naracije. Dostupan audio i titlovi kontrolisani su od strane YouTube-a.

Lozinka koju vaš uređaj izmišlja i nikada vam je ne pokazuje

0:00 Ključ pristupa (passkey) je lozinka koju vaš uređaj izmišlja, nikada vam je ne pokazuje, i odbija da je preda bilo kome, uključujući i vas, što je cela bezbednosna funkcija i, od četvrtka, cela žalba.

Tri broja: 5 milijardi ključeva pristupa, 98% uspešnost prijave, 1 milijarda Google prijava

0:11 Tri broja. FIDO Alijansa broji pet milijardi ključeva pristupa (passkeys) u upotrebi. Microsoft meri 98 procenata uspešnosti prijave sa njima, naspram 32 za lozinke. A objava pod naslovom "Ne sviđaju mi se ključevi pristupa" (I don't like passkeys) provela je dan na vrhu Hacker News-a sa šest stotina komentara. U tri minuta: odakle su došli, šta vaš pretraživač zapravo potpisuje, i zašto su "ne-pecanje" i "nepokretljivost" ista reč. Ovo je The Daily Diff, ispod haube.

0:36 2013. PayPal, Lenovo i startap pod nazivom Nok Nok formiraju FIDO

2013 → 2022: kako je FIDO polako ubio lozinku

0:41 Alijansu da bi ubili lozinku. 2014, Google i Yubico isporučuju U2F sigurnosni ključ. 2019, WebAuthn postaje W3C standard. A 2022. Apple, Google i Microsoft ga preimenuju u ključeve pristupa (passkeys), jer niko nikada nije kupio nešto što se zove "otkriveni rezidentni akreditiv".

Ceremonija: jedan par ključeva po sajtu, izazov, potpis

0:59 Ceremonija. Pri registraciji vaš uređaj generiše novi par ključeva za taj jedan sajt. Javni ključ ide na server; privatni ključ ostaje u čipu. Pri prijavi server šalje nasumični izazov, uređaj ga potpisuje, i server proverava potpis u odnosu na javni ključ koji je sačuvao. Na serveru nema tajne koja bi mogla da procuri. Deo o krađi identiteta je jedno polje.

Zašto krađa identiteta umire: pretraživač piše origin

1:17 Pre nego što uređaj potpiše, pretraživač, ne stranica, upisuje stvarni origin u potpisane podatke. Domen koji izgleda slično dobija potpis za pogrešan domen, i stvarni server ga odbija. Korisnik može biti prevaren; matematika ne može. Pa gde onda živi privatni ključ?

Gde živi privatni ključ: vezan za uređaj nasuprot sinhronizovanog

1:30 Vezan za uređaj znači sigurnosni ključ, gde nikada ne odlazi, a YubiKey ih drži stotinu. Sinhronizovano znači iCloud Keychain, Google Password Manager, 1Password ili Bitwarden, gde ključ sedi u end-to-end šifrovanom trezoru i prati vaš nalog. Sajt može da razazna koji je od šesnaestobajtnog ID modela pod nazivom AAGUID, a većina sajtova ga ignoriše.

Obe priče su istinite: brže, jače, zaključano

1:51 Dakle, obe priče su istinite. Prijava je brža i jača, a FIDO istraživanje kaže da tri od četiri potrošača imaju jedan. Ali tajna koju ne možete pročitati je "ne-pecanje" i "nepokretljivost" u istom dahu: kada telefon umre, ili robot zabrani vaš Google nalog, svaki ključ pristupa (passkey) unutra ide sa njim. Hawksley to naziva savršenim za korporaciju, a lošim za osobu; Nikita Bier to naziva magičnom vilinskom prašinom.

Popravka: FIDO razmena akreditiva (CXF/CXP) i gde se nalazi

2:14 Popravka ima ime. FIDO format za razmenu akreditiva (credential exchange format) dostigao je status predloženog standarda, a iOS 26 i Android sada premeštaju ključeve pristupa (passkeys) između menadžera sa njim. Protokol pored toga je još uvek radni nacrt, dve godine je u izradi. Hardverski ključevi se po dizajnu nikada ne izvoze, tako da je zvanična rezervna kopija drugi hardverski ključ, preporuka sa cenom.

Ponedeljak: šta raditi sa svojim nalozima

2:33 Dakle, ponedeljak. Prvo: zadržite lozinku i aplikaciju za autentifikaciju na svakom nalogu dok vam izvoz ne radi; najslabiji put oporavka je vaša stvarna bezbednost. Drugo: vezano za uređaj znači dva ključa prvog dana. Treće, ako gradite prijavu: zahtevajte rezidentni ključ, proverite origin na serveru, i prestanite da tražite ključ pristupa (passkey) od nekoga ko je upravo koristio jedan. Presuda, ispod haube: POTREBNO PREGLEDATI (NEEDS REVIEW).

Presuda: POTREBNO PREGLEDATI (NEEDS REVIEW)

2:56 Ceremonija je isporučena. Životni ciklus je radni nacrt. Ako biste ovo radije pročitali nego čuli, "diff" vam stiže u inbox svako jutro, besplatno na the daily diff dot dev, link ispod. I to je "diff" za danas. Ja sam Niko iz Axrisija. Spojite odgovorno (Merge responsibly).

Izvori

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Povezani video snimci