Кључеви за приступ, испод хаубе
Кључ за приступ је лозинка коју ваш уређај измишља, никада вам је не показује и одбија да је преда било коме — укључујући и вас.
Кључ за приступ је лозинка коју ваш уређај измишља, никада вам је не показује и одбија да је преда било коме — укључујући и вас. Испод хаубе: WebAuthn церемонија (пар кључева по сајту, изазов, потпис), једно поље које прегледач пише које убија "phishing" (порекло), кључеви везани за уређај наспрам синхронизованих кључева, AAGUID и зашто су "не-phishable" и "не-покретни" иста својство — што је у ствари оно о чему се ради у изјави "Не свиђају ми се кључеви за приступ" (616 поена на Hacker News-у). Пресуда: ПОТРЕБНА РЕЦЕНЗИЈА — церемонија је испоручена, животни циклус је радни нацрт.
Прочитајте писано издање (енглески) ↗
Шта овај видео покрива
- Лозинка коју ваш уређај измишља и никада вам је не показује
- Три броја: 5 милијарди кључева за приступ, 98% успешности пријављивања, 1 милијарда Google пријава
- 2013 → 2022: како је FIDO полако убијао лозинку
- Церемонија: један пар кључева по сајту, изазов, потпис
- Зашто "phishing" умире: прегледач пише порекло
Преведени транскрипт
Преведено са оригиналне енглеске нарације. Доступни аудио и титлови контролисани су од стране YouTube-а.
Лозинка коју ваш уређај измишља и никада вам је не показује
0:00 Кључ за приступ је лозинка коју ваш уређај измишља, никада вам је не показује, и одбија да је преда било коме, укључујући и вас, што је цела безбедносна функција и, од четвртка, цела жалба.
Три броја: 5 милијарди кључева за приступ, 98% успешности пријављивања, 1 милијарда Google пријава
0:11 Три броја. FIDO Алијанса броји пет милијарди кључева за приступ у употреби. Мицрософт мери 98 посто успешности пријављивања са њима, наспрам 32 за лозинке. И пост под насловом "Не свиђају ми се кључеви за приступ" управо је провео дан на врху Hacker News-а са шест стотина коментара. За три минута: одакле су дошли, шта ваш прегледач заправо потписује, и зашто су "не-phishable" и "не-покретни" иста реч. Ово је The Daily Diff, испод хаубе.
0:36 2013. PayPal, Lenovo и старт-ап под називом Nok Nok формирају FIDO
2013 → 2022: како је FIDO полако убијао лозинку
0:41 Алијансу да убију лозинку. 2014, Google и Yubico испоручују U2F сигурносни кључ. 2019, WebAuthn постаје W3C стандард. И 2022. Apple, Google и Microsoft преименују га у кључеве за приступ, јер нико никада није купио нешто што се зове "discoverable resident credential".
Церемонија: један пар кључева по сајту, изазов, потпис
0:59 Церемонија. Приликом регистрације ваш уређај генерише нови пар кључева за тај један сајт. Јавни кључ иде на сервер; приватни кључ остаје у чипу. Приликом пријављивања сервер шаље случајни изазов, уређај га потписује, и сервер проверава потпис против јавног кључа који је сачувао. Нема тајне на серверу да процури. Део за "phishing" је једно поље.
Зашто "phishing" умире: прегледач пише порекло
1:17 Пре него што уређај потпише, прегледач, а не страница, уписује право порекло у потписане податке. Домен који изгледа слично добија потпис за погрешан домен, и прави сервер га одбија. Корисник може бити преварен; математика не може. Па где живи приватни кључ?
Где живи приватни кључ: везан за уређај наспрам синхронизован
1:30 Везан за уређај значи сигурносни кључ, где никада не напушта, а YubiKey садржи стотину. Синхронизовано значи iCloud Keychain, Google Password Manager, 1Password или Bitwarden, где кључ стоји у "end-to-end" шифрованом трезору и прати ваш налог. Сајт може да разликује који је на основу шеснаест-бајтног модела идентификатора званог AAGUID, а већина сајтова га игнорише.
Обе приче су истините: брже, јаче, закључано
1:51 Дакле, обе приче су истините. Пријављивање је брже и јаче, а FIDO анкета каже да три од четири потрошача имају једно. Али тајна коју не можете прочитати је "не-phishable" и "не-покретна" у истом даху: када телефон умре, или робот забрани ваш Google налог, сваки кључ за приступ у њему одлази са њим. Hawksley то назива савршеним за корпорацију и лошим за особу; Nikita Bier то назива магичним вилинским прахом.
Поправка: FIDO размена акредитива (CXF/CXP) и где се налази
2:14 Поправка има име. FIDO-ов формат за размену акредитива достигао је предложени стандард, и iOS 26 и Android сада премештају кључеве за приступ између менаџера са њим. Протокол поред њега је и даље радни нацрт, већ две године. Хардверски кључеви се никада не извозе по дизајну, тако да је званична резервна копија други хардверски кључ, препорука са ценом.
Понедељак: шта да радите са својим налозима
2:33 Дакле, понедељак. Једно: задржите лозинку и апликацију за аутентификацију на сваком налогу док вам извоз не проради; најслабији пут за опоравак је ваша права безбедност. Два: везан за уређај значи два кључа првог дана. Три, ако градите пријаву: захтевајте резидентни кључ, вефицирајте порекло на серверу и престаните да тражите кључ за приступ од некога ко га је управо користио. Пресуда, испод хаубе: потребна рецензија.
Пресуда: ПОТРЕБНА РЕЦЕНЗИЈА
2:56 Церемонија је испоручена. Животни циклус је радни нацрт. Ако више волите да ово прочитате него да ме чујете како то говорим, дифф стиже у ваше поштанско сандуче сваког јутра, бесплатно на the daily diff dot dev, линк испод. И то је дифф за данас. Ја сам Нико из Axrisi. Спајајте одговорно.
Извори
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



