# Кључеви за приступ, испод хаубе

Published: 2026-09-19

Кључ за приступ је лозинка коју ваш уређај измишља, никада вам је не показује и одбија да је преда било коме — укључујући и вас. Испод хаубе: WebAuthn церемонија (пар кључева по сајту, изазов, потпис), једно поље које прегледач пише које убија "phishing" (порекло), кључеви везани за уређај наспрам синхронизованих кључева, AAGUID и зашто су "не-phishable" и "не-покретни" иста својство — што је у ствари оно о чему се ради у изјави "Не свиђају ми се кључеви за приступ" (616 поена на Hacker News-у). Пресуда: ПОТРЕБНА РЕЦЕНЗИЈА — церемонија је испоручена, животни циклус је радни нацрт.

Canonical: https://thedailydiff.dev/sr/video/2026-09-19-passkeys-under-the-hood/

## Шта овај видео покрива

- Лозинка коју ваш уређај измишља и никада вам је не показује
- Три броја: 5 милијарди кључева за приступ, 98% успешности пријављивања, 1 милијарда Google пријава
- 2013 → 2022: како је FIDO полако убијао лозинку
- Церемонија: један пар кључева по сајту, изазов, потпис
- Зашто "phishing" умире: прегледач пише порекло

## Поглавља

- 0:00 Лозинка коју ваш уређај измишља и никада вам је не показује
- 0:11 Три броја: 5 милијарди кључева за приступ, 98% успешности пријављивања, 1 милијарда Google пријава
- 0:37 2013 → 2022: како је FIDO полако убијао лозинку
- 0:59 Церемонија: један пар кључева по сајту, изазов, потпис
- 1:16 Зашто "phishing" умире: прегледач пише порекло
- 1:29 Где живи приватни кључ: везан за уређај наспрам синхронизован
- 1:51 Обе приче су истините: брже, јаче, закључано
- 2:14 Поправка: FIDO размена акредитива (CXF/CXP) и где се налази
- 2:33 Понедељак: шта да радите са својим налозима
- 2:54 Пресуда: ПОТРЕБНА РЕЦЕНЗИЈА

## Преведени транскрипт

Преведено са оригиналне енглеске нарације. Доступни аудио и титлови контролисани су од стране YouTube-а.

### Лозинка коју ваш уређај измишља и никада вам је не показује

0:00 Кључ за приступ је лозинка коју ваш уређај измишља, никада вам је не показује, и одбија да је преда било коме, укључујући и вас, што је цела безбедносна функција и, од четвртка, цела жалба.

### Три броја: 5 милијарди кључева за приступ, 98% успешности пријављивања, 1 милијарда Google пријава

0:11 Три броја. FIDO Алијанса броји пет милијарди кључева за приступ у употреби. Мицрософт мери 98 посто успешности пријављивања са њима, наспрам 32 за лозинке. И пост под насловом "Не свиђају ми се кључеви за приступ" управо је провео дан на врху Hacker News-а са шест стотина коментара. За три минута: одакле су дошли, шта ваш прегледач заправо потписује, и зашто су "не-phishable" и "не-покретни" иста реч. Ово је The Daily Diff, испод хаубе.

0:36 2013. PayPal, Lenovo и старт-ап под називом Nok Nok формирају FIDO

### 2013 → 2022: како је FIDO полако убијао лозинку

0:41 Алијансу да убију лозинку. 2014, Google и Yubico испоручују U2F сигурносни кључ. 2019, WebAuthn постаје W3C стандард. И 2022. Apple, Google и Microsoft преименују га у кључеве за приступ, јер нико никада није купио нешто што се зове "discoverable resident credential".

### Церемонија: један пар кључева по сајту, изазов, потпис

0:59 Церемонија. Приликом регистрације ваш уређај генерише нови пар кључева за тај један сајт. Јавни кључ иде на сервер; приватни кључ остаје у чипу. Приликом пријављивања сервер шаље случајни изазов, уређај га потписује, и сервер проверава потпис против јавног кључа који је сачувао. Нема тајне на серверу да процури. Део за "phishing" је једно поље.

### Зашто "phishing" умире: прегледач пише порекло

1:17 Пре него што уређај потпише, прегледач, а не страница, уписује право порекло у потписане податке. Домен који изгледа слично добија потпис за погрешан домен, и прави сервер га одбија. Корисник може бити преварен; математика не може. Па где живи приватни кључ?

### Где живи приватни кључ: везан за уређај наспрам синхронизован

1:30 Везан за уређај значи сигурносни кључ, где никада не напушта, а YubiKey садржи стотину. Синхронизовано значи iCloud Keychain, Google Password Manager, 1Password или Bitwarden, где кључ стоји у "end-to-end" шифрованом трезору и прати ваш налог. Сајт може да разликује који је на основу шеснаест-бајтног модела идентификатора званог AAGUID, а већина сајтова га игнорише.

### Обе приче су истините: брже, јаче, закључано

1:51 Дакле, обе приче су истините. Пријављивање је брже и јаче, а FIDO анкета каже да три од четири потрошача имају једно. Али тајна коју не можете прочитати је "не-phishable" и "не-покретна" у истом даху: када телефон умре, или робот забрани ваш Google налог, сваки кључ за приступ у њему одлази са њим. Hawksley то назива савршеним за корпорацију и лошим за особу; Nikita Bier то назива магичним вилинским прахом.

### Поправка: FIDO размена акредитива (CXF/CXP) и где се налази

2:14 Поправка има име. FIDO-ов формат за размену акредитива достигао је предложени стандард, и iOS 26 и Android сада премештају кључеве за приступ између менаџера са њим. Протокол поред њега је и даље радни нацрт, већ две године. Хардверски кључеви се никада не извозе по дизајну, тако да је званична резервна копија други хардверски кључ, препорука са ценом.

### Понедељак: шта да радите са својим налозима

2:33 Дакле, понедељак. Једно: задржите лозинку и апликацију за аутентификацију на сваком налогу док вам извоз не проради; најслабији пут за опоравак је ваша права безбедност. Два: везан за уређај значи два кључа првог дана. Три, ако градите пријаву: захтевајте резидентни кључ, вефицирајте порекло на серверу и престаните да тражите кључ за приступ од некога ко га је управо користио. Пресуда, испод хаубе: потребна рецензија.

### Пресуда: ПОТРЕБНА РЕЦЕНЗИЈА

2:56 Церемонија је испоручена. Животни циклус је радни нацрт. Ако више волите да ово прочитате него да ме чујете како то говорим, дифф стиже у ваше поштанско сандуче сваког јутра, бесплатно на the daily diff dot dev, линк испод. И то је дифф за данас. Ја сам Нико из Axrisi. Спајајте одговорно.

## Извори

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
