# పాస్‌కీలు, తెర వెనుక

Published: 2026-09-19

పాస్‌కీ అనేది మీ పరికరం కనిపెట్టే పాస్‌వర్డ్, అది మీకు ఎప్పుడూ చూపదు మరియు మిమ్మల్ని కూడా ఎవరికీ ఇవ్వడానికి నిరాకరిస్తుంది. తెర వెనుక: WebAuthn వేడుక (ప్రతి సైట్‌కు కీ జత, ఛాలెంజ్, సంతకం), ఫిషింగ్‌ను అంతం చేసే బ్రౌజర్ రాసే ఒక ఫీల్డ్ (ఒరిజిన్), పరికరానికి కట్టుబడిన vs సమకాలీకరించబడిన కీలు, AAGUID, మరియు "ఫిషింగ్ చేయలేనిది" మరియు "కదపలేనిది" ఒకే లక్షణం ఎందుకు — ఇది "నాకు పాస్‌కీలు నచ్చలేదు" (Hacker Newsలో 616 పాయింట్లు) అనేది నిజంగా దేని గురించి. తీర్పు: NEEDS REVIEW — వేడుక పంపబడింది, జీవన చక్రం ఒక వర్కింగ్ డ్రాఫ్ట్.

Canonical: https://thedailydiff.dev/te/video/2026-09-19-passkeys-under-the-hood/

## ఈ వీడియో ఏమి కవర్ చేస్తుంది

- మీ పరికరం కనిపెట్టే మరియు మీకు ఎప్పుడూ చూపించని పాస్‌వర్డ్
- మూడు సంఖ్యలు: 5 బిలియన్ పాస్‌కీలు, 98% సైన్-ఇన్ విజయం, 1 బిలియన్ Google సైన్-ఇన్‌లు
- 2013 → 2022: FIDO పాస్‌వర్డ్‌ను ఎలా నెమ్మదిగా అంతం చేసింది
- వేడుక: ప్రతి సైట్‌కు ఒక కీ జత, ఛాలెంజ్, సంతకం
- ఫిషింగ్ ఎందుకు అంతమవుతుంది: బ్రౌజర్ ఒరిజిన్‌ను వ్రాస్తుంది

## అధ్యాయాలు

- 0:00 మీ పరికరం కనిపెట్టే మరియు మీకు ఎప్పుడూ చూపించని పాస్‌వర్డ్
- 0:11 మూడు సంఖ్యలు: 5 బిలియన్ పాస్‌కీలు, 98% సైన్-ఇన్ విజయం, 1 బిలియన్ Google సైన్-ఇన్‌లు
- 0:37 2013 → 2022: FIDO పాస్‌వర్డ్‌ను ఎలా నెమ్మదిగా అంతం చేసింది
- 0:59 వేడుక: ప్రతి సైట్‌కు ఒక కీ జత, ఛాలెంజ్, సంతకం
- 1:16 ఫిషింగ్ ఎందుకు అంతమవుతుంది: బ్రౌజర్ ఒరిజిన్‌ను వ్రాస్తుంది
- 1:29 ప్రైవేట్ కీ ఎక్కడ నివసిస్తుంది: పరికరానికి కట్టుబడిన vs సమకాలీకరించబడిన
- 1:51 రెండు కథలు నిజం: వేగంగా, బలంగా, లాక్ చేయబడింది
- 2:14 పరిష్కారం: FIDO క్రెడెన్షియల్ ఎక్స్ఛేంజ్ (CXF/CXP) మరియు దాని స్థానం
- 2:33 సోమవారం: మీ ఖాతాలతో ఏమి చేయాలి
- 2:54 తీర్పు: NEEDS REVIEW

## అనువదించబడిన ట్రాన్స్క్రిప్ట్

అసలైన ఆంగ్ల కథనం నుండి అనువదించబడింది. అందుబాటులో ఉన్న ఆడియో మరియు క్యాప్షన్లు YouTube ద్వారా నియంత్రించబడతాయి.

### మీ పరికరం కనిపెట్టే మరియు మీకు ఎప్పుడూ చూపించని పాస్‌వర్డ్

0:00 పాస్‌కీ అనేది మీ పరికరం కనిపెట్టే పాస్‌వర్డ్, అది మీకు ఎప్పుడూ చూపదు, మరియు మిమ్మల్ని కూడా ఎవరికీ ఇవ్వడానికి నిరాకరిస్తుంది, ఇది మొత్తం భద్రతా లక్షణం మరియు గురువారం నాటికి, మొత్తం ఫిర్యాదు.

### మూడు సంఖ్యలు: 5 బిలియన్ పాస్‌కీలు, 98% సైన్-ఇన్ విజయం, 1 బిలియన్ Google సైన్-ఇన్‌లు

0:11 మూడు సంఖ్యలు. FIDO అలయన్స్ ఐదు బిలియన్ పాస్‌కీలు వాడుకలో ఉన్నట్లు లెక్కిస్తుంది. మైక్రోసాఫ్ట్ వాటితో 98 శాతం సైన్-ఇన్ విజయ రేటును కొలుస్తుంది, పాస్‌వర్డ్‌లకు 32తో పోలిస్తే. మరియు 'నాకు పాస్‌కీలు నచ్చలేదు' అనే శీర్షికతో కూడిన పోస్ట్ హాకర్ న్యూస్‌లో ఒక రోజు అగ్రస్థానంలో గడిపింది ఆరు వందల వ్యాఖ్యలతో. మూడు నిమిషాల్లో: అవి ఎక్కడ నుండి వచ్చాయి, మీ బ్రౌజర్ వాస్తవానికి దేనిపై సంతకం చేస్తుంది, మరియు ఫిషింగ్ చేయలేనిది మరియు కదపలేనిది ఒకే పదం ఎందుకు. ఇది The Daily Diff, తెర వెనుక.

0:36 2013. PayPal, Lenovo మరియు Nok Nok అనే స్టార్టప్ FIDOను ఏర్పాటు చేశాయి

### 2013 → 2022: FIDO పాస్‌వర్డ్‌ను ఎలా నెమ్మదిగా అంతం చేసింది

0:41 పాస్‌వర్డ్‌ను అంతం చేయడానికి. 2014, Google మరియు Yubico U2F సెక్యూరిటీ కీని పంపాయి. 2019, WebAuthn W3C ప్రమాణంగా మారింది. మరియు 2022లో Apple, Google మరియు Microsoft దానిని పాస్‌కీలుగా మార్చాయి, ఎందుకంటే ఎవరూ డిస్కవర్ చేయగల రెసిడెంట్ క్రెడెన్షియల్ అని పిలువబడేది కొనుగోలు చేయలేదు.

### వేడుక: ప్రతి సైట్‌కు ఒక కీ జత, ఛాలెంజ్, సంతకం

0:59 వేడుక. రిజిస్ట్రేషన్ వద్ద మీ పరికరం ఆ ఒక్క సైట్ కోసం కొత్త కీ జతను ఉత్పత్తి చేస్తుంది. పబ్లిక్ కీ సర్వర్‌కు వెళుతుంది; ప్రైవేట్ కీ చిప్‌లో ఉంటుంది. సైన్-ఇన్ వద్ద సర్వర్ యాదృచ్ఛిక ఛాలెంజ్‌ను పంపుతుంది, పరికరం దానిపై సంతకం చేస్తుంది, మరియు సర్వర్ నిల్వ చేసిన పబ్లిక్ కీకి వ్యతిరేకంగా సంతకాన్ని తనిఖీ చేస్తుంది. సర్వర్‌లో లీక్ చేయడానికి ఎలాంటి రహస్యం లేదు. ఫిషింగ్ భాగం ఒకే ఫీల్డ్.

### ఫిషింగ్ ఎందుకు అంతమవుతుంది: బ్రౌజర్ ఒరిజిన్‌ను వ్రాస్తుంది

1:17 పరికరం సంతకం చేసే ముందు, బ్రౌజర్, పేజీ కాదు, సంతకం చేసిన డేటాలోకి నిజమైన ఒరిజిన్‌ను వ్రాస్తుంది. ఒక సారూప్య డొమైన్ తప్పు డొమైన్ కోసం సంతకాన్ని పొందుతుంది, మరియు నిజమైన సర్వర్ దానిని తిరస్కరిస్తుంది. వినియోగదారు మోసపోవచ్చు; గణితం కాదు. కాబట్టి ప్రైవేట్ కీ ఎక్కడ నివసిస్తుంది?

### ప్రైవేట్ కీ ఎక్కడ నివసిస్తుంది: పరికరానికి కట్టుబడిన vs సమకాలీకరించబడిన

1:30 పరికరానికి కట్టుబడినది అంటే సెక్యూరిటీ కీ, అది ఎప్పుడూ వదిలిపోదు, మరియు YubiKey వంద కీలను కలిగి ఉంటుంది. సమకాలీకరించబడినది అంటే iCloud Keychain, Google Password Manager, 1Password లేదా Bitwarden, ఇక్కడ కీ ఎండ్-టు-ఎండ్ ఎన్‌క్రిప్టెడ్ వాల్ట్‌లో ఉంటుంది మరియు మీ ఖాతాను అనుసరిస్తుంది. సైట్ AAGUID అని పిలువబడే పదహారు-బైట్ మోడల్ ఐడి నుండి దాన్ని చెప్పగలదు, మరియు చాలా సైట్‌లు దానిని విస్మరిస్తాయి.

### రెండు కథలు నిజం: వేగంగా, బలంగా, లాక్ చేయబడింది

1:51 కాబట్టి రెండు కథలు నిజం. సైన్-ఇన్ వేగంగా మరియు బలంగా ఉంది, మరియు FIDO సర్వే ప్రకారం నలుగురు వినియోగదారులలో ముగ్గురు ఒకటి కలిగి ఉన్నారు. కానీ మీరు చదవలేని రహస్యం ఫిషింగ్ చేయలేనిది మరియు కదపలేనిది ఒకేసారి: ఫోన్ చనిపోయినప్పుడు, లేదా ఒక రోబోట్ మీ Google ఖాతాను నిషేధించినప్పుడు, లోపల ఉన్న ప్రతి పాస్‌కీ దానితో పాటు పోతుంది. హాక్స్‌లీ దానిని ఒక కార్పొరేషన్‌కు ఖచ్చితంగా సరిపోతుందని మరియు ఒక వ్యక్తికి సరిపోదని అంటాడు; నిఖితా బియర్ దానిని మ్యాజిక్ ఫెయిరీ డస్ట్ అని అంటాడు.

### పరిష్కారం: FIDO క్రెడెన్షియల్ ఎక్స్ఛేంజ్ (CXF/CXP) మరియు దాని స్థానం

2:14 పరిష్కారానికి ఒక పేరు ఉంది. FIDO యొక్క క్రెడెన్షియల్ ఎక్స్ఛేంజ్ ఫార్మాట్ ప్రతిపాదిత ప్రమాణాన్ని చేరుకుంది, మరియు iOS 26 మరియు Android ఇప్పుడు దానితో పాస్‌కీలను మేనేజర్‌ల మధ్య తరలిస్తాయి. దాని పక్కన ఉన్న ప్రోటోకాల్ ఇప్పటికీ ఒక వర్కింగ్ డ్రాఫ్ట్, రెండు సంవత్సరాలుగా. హార్డ్‌వేర్ కీలు డిజైన్ ప్రకారం ఎప్పుడూ ఎగుమతి చేయవు, కాబట్టి అధికారిక బ్యాకప్ రెండవది హార్డ్‌వేర్ కీ, ధర ట్యాగ్‌తో కూడిన సిఫార్సు.

### సోమవారం: మీ ఖాతాలతో ఏమి చేయాలి

2:33 కాబట్టి, సోమవారం. ఒకటి: ప్రతి ఖాతాలో పాస్‌వర్డ్ మరియు అథెంటికేటర్ యాప్‌ను ఉంచండి మీకు ఎగుమతి పని చేసే వరకు; బలహీనమైన రికవరీ మార్గం మీ నిజమైన భద్రత. రెండు: పరికరానికి కట్టుబడినది అంటే మొదటి రోజున రెండు కీలు. మూడు, మీరు లాగిన్‌ను నిర్మిస్తే: రెసిడెంట్ కీని కోరండి, సర్వర్‌లో ఒరిజిన్‌ను ధృవీకరించండి, మరియు ఒక పాస్‌కీని అడగడం ఆపండి ఇప్పుడే ఒకటి ఉపయోగించిన వ్యక్తి నుండి. తీర్పు, తెర వెనుక: NEEDS REVIEW.

### తీర్పు: NEEDS REVIEW

2:56 వేడుక పంపబడింది. జీవన చక్రం ఒక వర్కింగ్ డ్రాఫ్ట్. మీరు నేను చెప్పేదానికంటే దీన్ని చదవడానికి ఇష్టపడితే, డిఫ్ మీ ఇన్‌బాక్స్‌లో చేరుతుంది ప్రతి ఉదయం, daily diff dot devలో ఉచితంగా, లింక్ క్రింద ఉంది. మరియు ఇది ఈ రోజుకు డిఫ్. నేను Axrisi నుండి నికోని. బాధ్యతాయుతంగా విలీనం చేయండి.

## మూలాలు

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
