# Passkeys, ภายใต้การทำงาน

Published: 2026-09-19

พาสคีย์คือรหัสผ่านที่อุปกรณ์ของคุณสร้างขึ้น ไม่เคยแสดงให้คุณเห็น และปฏิเสธที่จะส่งให้ใคร รวมถึงคุณด้วย ภายใต้การทำงาน: พิธี WebAuthn (คู่คีย์ต่อไซต์, การท้าทาย, ลายเซ็น), ฟิลด์เดียวที่เบราว์เซอร์เขียนเพื่อกำจัดการฟิชชิ่ง (ต้นทาง), คีย์ที่ผูกกับอุปกรณ์เทียบกับคีย์ที่ซิงค์, AAGUID และเหตุผลที่ "ไม่สามารถฟิชชิ่งได้" และ "ไม่สามารถย้ายได้" เป็นคุณสมบัติเดียวกัน — ซึ่งเป็นสิ่งที่ "ฉันไม่ชอบพาสคีย์" (616 คะแนนบน Hacker News) เป็นเรื่องเกี่ยวกับ ข้อสรุป: NEEDS REVIEW — พิธีได้ถูกจัดส่งแล้ว วงจรชีวิตยังเป็นฉบับร่าง

Canonical: https://thedailydiff.dev/th/video/2026-09-19-passkeys-under-the-hood/

## วิดีโอนี้ครอบคลุมอะไรบ้าง

- รหัสผ่านที่อุปกรณ์ของคุณสร้างขึ้นและไม่เคยแสดงให้คุณเห็น
- สามตัวเลข: 5 พันล้านพาสคีย์, ความสำเร็จในการเข้าสู่ระบบ 98%, การเข้าสู่ระบบ Google 1 พันล้านครั้ง
- 2013 → 2022: FIDO กำจัดรหัสผ่านอย่างช้าๆ
- พิธี: คู่คีย์หนึ่งคู่ต่อไซต์, การท้าทาย, ลายเซ็น
- เหตุใดการฟิชชิ่งจึงตาย: เบราว์เซอร์เขียนต้นทาง

## บท

- 0:00 รหัสผ่านที่อุปกรณ์ของคุณสร้างขึ้นและไม่เคยแสดงให้คุณเห็น
- 0:11 สามตัวเลข: 5 พันล้านพาสคีย์, ความสำเร็จในการเข้าสู่ระบบ 98%, การเข้าสู่ระบบ Google 1 พันล้านครั้ง
- 0:37 2013 → 2022: FIDO กำจัดรหัสผ่านอย่างช้าๆ
- 0:59 พิธี: คู่คีย์หนึ่งคู่ต่อไซต์, การท้าทาย, ลายเซ็น
- 1:16 เหตุใดการฟิชชิ่งจึงตาย: เบราว์เซอร์เขียนต้นทาง
- 1:29 ที่เก็บคีย์ส่วนตัว: ที่ผูกกับอุปกรณ์เทียบกับที่ซิงค์
- 1:51 ทั้งสองเรื่องเป็นความจริง: เร็วขึ้น, แข็งแกร่งขึ้น, ถูกล็อค
- 2:14 การแก้ไข: การแลกเปลี่ยนข้อมูลรับรอง FIDO (CXF/CXP) และสถานะปัจจุบัน
- 2:33 วันจันทร์: สิ่งที่ต้องทำกับบัญชีของคุณ
- 2:54 ข้อสรุป: NEEDS REVIEW

## บทถอดเสียงที่แปลแล้ว

แปลจากการบรรยายภาษาอังกฤษต้นฉบับ เสียงและคำบรรยายที่มีให้จะควบคุมโดย YouTube

### รหัสผ่านที่อุปกรณ์ของคุณสร้างขึ้นและไม่เคยแสดงให้คุณเห็น

0:00 พาสคีย์คือรหัสผ่านที่อุปกรณ์ของคุณสร้างขึ้น ไม่เคยแสดงให้คุณเห็น และปฏิเสธที่จะส่งให้ใคร รวมถึงคุณด้วย ซึ่งเป็นฟีเจอร์ความปลอดภัยทั้งหมด และตั้งแต่วันพฤหัสบดีเป็นต้นไป ก็เป็นข้อร้องเรียนทั้งหมด

### สามตัวเลข: 5 พันล้านพาสคีย์, ความสำเร็จในการเข้าสู่ระบบ 98%, การเข้าสู่ระบบ Google 1 พันล้านครั้ง

0:11 สามตัวเลข FIDO Alliance นับว่ามีพาสคีย์ใช้งานอยู่ห้าพันล้านอัน Microsoft วัดอัตราความสำเร็จในการเข้าสู่ระบบด้วยพาสคีย์ 98 เปอร์เซ็นต์ เทียบกับ 32 เปอร์เซ็นต์สำหรับรหัสผ่าน และโพสต์หัวข้อ "ฉันไม่ชอบพาสคีย์" เพิ่งอยู่บนสุดของ Hacker News เป็นเวลาหนึ่งวัน พร้อมกับความคิดเห็นหกร้อยรายการ ภายในสามนาที: พาสคีย์มาจากไหน สิ่งที่เบราว์เซอร์ของคุณลงนามจริง และเหตุผลที่ "ไม่สามารถฟิชชิ่งได้" และ "ไม่สามารถย้ายได้" เป็นคำเดียวกัน นี่คือ The Daily Diff, ภายใต้การทำงาน

0:36 ปี 2013 PayPal, Lenovo และสตาร์ทอัพชื่อ Nok Nok รวมตัวกันจัดตั้ง FIDO

### 2013 → 2022: FIDO กำจัดรหัสผ่านอย่างช้าๆ

0:41 Alliance เพื่อกำจัดรหัสผ่าน ปี 2014 Google และ Yubico เปิดตัวคีย์ความปลอดภัย U2F ปี 2019 WebAuthn กลายเป็นมาตรฐาน W3C และในปี 2022 Apple, Google และ Microsoft เปลี่ยนชื่อเป็น passkeys เพราะไม่มีใครเคยซื้ออะไรที่เรียกว่า discoverable resident credential

### พิธี: คู่คีย์หนึ่งคู่ต่อไซต์, การท้าทาย, ลายเซ็น

0:59 พิธีการ. ในการลงทะเบียน อุปกรณ์ของคุณจะสร้างคู่คีย์ใหม่สำหรับ ไซต์นั้นๆ คีย์สาธารณะจะถูกส่งไปยังเซิร์ฟเวอร์; คีย์ส่วนตัวจะอยู่ในชิป ในการเข้าสู่ระบบ เซิร์ฟเวอร์จะส่งการท้าทายแบบสุ่ม อุปกรณ์จะลงนาม และเซิร์ฟเวอร์จะตรวจสอบลายเซ็นกับคีย์สาธารณะที่จัดเก็บไว้ ไม่มีความลับบนเซิร์ฟเวอร์ที่จะรั่วไหล ส่วนของการฟิชชิ่งคือฟิลด์เดียว

### เหตุใดการฟิชชิ่งจึงตาย: เบราว์เซอร์เขียนต้นทาง

1:17 ก่อนที่อุปกรณ์จะลงนาม เบราว์เซอร์ ไม่ใช่หน้าเว็บ จะเขียนต้นทางจริงลงในข้อมูลที่ลงนาม โดเมนที่ดูคล้ายกันจะได้รับลายเซ็นสำหรับโดเมนที่ไม่ถูกต้อง และเซิร์ฟเวอร์จริงจะปฏิเสธมัน ผู้ใช้อาจถูกหลอกได้ แต่คณิตศาสตร์ทำไม่ได้ แล้วคีย์ส่วนตัวอยู่ที่ไหน?

### ที่เก็บคีย์ส่วนตัว: ที่ผูกกับอุปกรณ์เทียบกับที่ซิงค์

1:30 ที่ผูกกับอุปกรณ์หมายถึงคีย์ความปลอดภัย ซึ่งมันจะไม่ออกไปไหนเลย และ YubiKey หนึ่งอันสามารถเก็บได้ร้อยอัน ซิงค์หมายถึง iCloud Keychain, Google Password Manager 1Password หรือ Bitwarden ซึ่งคีย์อยู่ในห้องนิรภัยที่เข้ารหัสแบบ end-to-end และติดตามบัญชีของคุณ ไซต์สามารถบอกได้ว่าอันไหนจากรหัสรุ่น 16 ไบต์ที่เรียกว่า AAGUID และส่วนใหญ่ไซต์จะไม่สนใจมัน

### ทั้งสองเรื่องเป็นความจริง: เร็วขึ้น, แข็งแกร่งขึ้น, ถูกล็อค

1:51 ดังนั้นทั้งสองเรื่องจึงเป็นความจริง การเข้าสู่ระบบเร็วขึ้นและแข็งแกร่งขึ้น และผลสำรวจของ FIDO ระบุว่าผู้บริโภคสามในสี่คน มีพาสคีย์ แต่ความลับที่คุณไม่สามารถอ่านได้นั้นไม่สามารถฟิชชิ่งและไม่สามารถย้ายได้ใน ลมหายใจเดียวกัน: เมื่อโทรศัพท์เสีย หรือหุ่นยนต์แบนบัญชี Google ของคุณ พาสคีย์ทุกอันที่อยู่ภายในก็จะหายไปด้วย Hawksley เรียกสิ่งนั้นว่าเหมาะสมอย่างยิ่งสำหรับองค์กรและไม่เหมาะสมอย่างยิ่งสำหรับบุคคล Nikita Bier เรียกมันว่าผงวิเศษ

### การแก้ไข: การแลกเปลี่ยนข้อมูลรับรอง FIDO (CXF/CXP) และสถานะปัจจุบัน

2:14 การแก้ไขมีชื่อ รูปแบบการแลกเปลี่ยนข้อมูลรับรองของ FIDO ได้รับสถานะมาตรฐานที่เสนอ และ iOS 26 และ Android ตอนนี้ย้ายพาสคีย์ระหว่างผู้จัดการด้วยมัน โปรโตคอลที่อยู่ข้างๆ ยังคงเป็นฉบับร่าง ซึ่งใช้เวลาสองปีแล้ว คีย์ฮาร์ดแวร์ไม่เคยส่งออกโดยการออกแบบ ดังนั้นการสำรองข้อมูลอย่างเป็นทางการคืออันที่สอง คีย์ฮาร์ดแวร์ ซึ่งเป็นคำแนะนำที่มีราคา

### วันจันทร์: สิ่งที่ต้องทำกับบัญชีของคุณ

2:33 ดังนั้น วันจันทร์ หนึ่ง: เก็บรักษาชื่อผู้ใช้และแอปยืนยันตัวตนไว้ในทุก บัญชีจนกว่าการส่งออกจะใช้งานได้สำหรับคุณ; เส้นทางการกู้คืนที่อ่อนแอที่สุดคือความปลอดภัยที่แท้จริงของคุณ สอง: "device-bound" หมายถึงคีย์สองอันตั้งแต่วันแรก สาม ถ้าคุณสร้างการเข้าสู่ระบบ: กำหนดให้มี resident key ยืนยันต้นทางบนเซิร์ฟเวอร์ และหยุดขอพาสคีย์จากคนที่ เพิ่งใช้ไป บทสรุป, ภายใต้การทำงาน: NEEDS REVIEW

### ข้อสรุป: NEEDS REVIEW

2:56 พิธีการได้ถูกจัดส่งแล้ว วงจรชีวิตยังเป็นฉบับร่าง หากคุณต้องการอ่านมากกว่าฟังผมพูด The Daily Diff จะส่งถึงกล่องจดหมายของคุณ ทุกเช้า ฟรีที่ thedailydiff.dev ลิงก์ด้านล่าง และนั่นคือ The Daily Diff สำหรับวันนี้ ผมชื่อ Niko จาก Axrisi รวมโค้ดอย่างมีความรับผิดชอบ

## แหล่งที่มา

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
