Passkeys, ภายใต้การทำงาน
พาสคีย์คือรหัสผ่านที่อุปกรณ์ของคุณสร้างขึ้น ไม่เคยแสดงให้คุณเห็น และปฏิเสธที่จะส่งให้ใคร รวมถึงคุณด้วย ภายใต้การทำงาน: พิธี WebAuthn (คู่คีย์ต่อไซต์, การท้าทาย, ลายเซ็น), ฟิลด์เดียวที่เบราว์เซอร์เขียนเพื่อกำจัดการฟิชชิ่ง (ต้นทาง), คีย์ที่ผูกกับอุปกรณ์เทียบกับคีย์ที่ซิงค์, AAGUID และเหตุผลที่ "ไม่สามารถฟิชชิ่งได้" และ "ไม่สามารถย้ายได้" เป็นคุณสมบัติเดียวกัน — ซึ่งเป็นสิ่งที่ "ฉันไม่ชอบพาสคีย์" (616 คะแนนบน Hacker News) เป็นเรื่องเกี่ยวกับ ข้อสรุป: NEEDS REVIEW — พิธีได้ถูกจัดส่งแล้ว วงจรชีวิตยังเป็นฉบับร่าง
พาสคีย์คือรหัสผ่านที่อุปกรณ์ของคุณสร้างขึ้น ไม่เคยแสดงให้คุณเห็น และปฏิเสธที่จะส่งให้ใคร รวมถึงคุณด้วย ภายใต้การทำงาน: พิธี WebAuthn (คู่คีย์ต่อไซต์, การท้าทาย, ลายเซ็น), ฟิลด์เดียวที่เบราว์เซอร์เขียนเพื่อกำจัดการฟิชชิ่ง (ต้นทาง), คีย์ที่ผูกกับอุปกรณ์เทียบกับคีย์ที่ซิงค์, AAGUID และเหตุผลที่ "ไม่สามารถฟิชชิ่งได้" และ "ไม่สามารถย้ายได้" เป็นคุณสมบัติเดียวกัน — ซึ่งเป็นสิ่งที่ "ฉันไม่ชอบพาสคีย์" (616 คะแนนบน Hacker News) เป็นเรื่องเกี่ยวกับ ข้อสรุป: NEEDS REVIEW — พิธีได้ถูกจัดส่งแล้ว วงจรชีวิตยังเป็นฉบับร่าง
อ่านฉบับลายลักษณ์อักษร (ภาษาอังกฤษ) ↗
วิดีโอนี้ครอบคลุมอะไรบ้าง
- รหัสผ่านที่อุปกรณ์ของคุณสร้างขึ้นและไม่เคยแสดงให้คุณเห็น
- สามตัวเลข: 5 พันล้านพาสคีย์, ความสำเร็จในการเข้าสู่ระบบ 98%, การเข้าสู่ระบบ Google 1 พันล้านครั้ง
- 2013 → 2022: FIDO กำจัดรหัสผ่านอย่างช้าๆ
- พิธี: คู่คีย์หนึ่งคู่ต่อไซต์, การท้าทาย, ลายเซ็น
- เหตุใดการฟิชชิ่งจึงตาย: เบราว์เซอร์เขียนต้นทาง
บทถอดเสียงที่แปลแล้ว
แปลจากการบรรยายภาษาอังกฤษต้นฉบับ เสียงและคำบรรยายที่มีให้จะควบคุมโดย YouTube
รหัสผ่านที่อุปกรณ์ของคุณสร้างขึ้นและไม่เคยแสดงให้คุณเห็น
0:00 พาสคีย์คือรหัสผ่านที่อุปกรณ์ของคุณสร้างขึ้น ไม่เคยแสดงให้คุณเห็น และปฏิเสธที่จะส่งให้ใคร รวมถึงคุณด้วย ซึ่งเป็นฟีเจอร์ความปลอดภัยทั้งหมด และตั้งแต่วันพฤหัสบดีเป็นต้นไป ก็เป็นข้อร้องเรียนทั้งหมด
สามตัวเลข: 5 พันล้านพาสคีย์, ความสำเร็จในการเข้าสู่ระบบ 98%, การเข้าสู่ระบบ Google 1 พันล้านครั้ง
0:11 สามตัวเลข FIDO Alliance นับว่ามีพาสคีย์ใช้งานอยู่ห้าพันล้านอัน Microsoft วัดอัตราความสำเร็จในการเข้าสู่ระบบด้วยพาสคีย์ 98 เปอร์เซ็นต์ เทียบกับ 32 เปอร์เซ็นต์สำหรับรหัสผ่าน และโพสต์หัวข้อ "ฉันไม่ชอบพาสคีย์" เพิ่งอยู่บนสุดของ Hacker News เป็นเวลาหนึ่งวัน พร้อมกับความคิดเห็นหกร้อยรายการ ภายในสามนาที: พาสคีย์มาจากไหน สิ่งที่เบราว์เซอร์ของคุณลงนามจริง และเหตุผลที่ "ไม่สามารถฟิชชิ่งได้" และ "ไม่สามารถย้ายได้" เป็นคำเดียวกัน นี่คือ The Daily Diff, ภายใต้การทำงาน
0:36 ปี 2013 PayPal, Lenovo และสตาร์ทอัพชื่อ Nok Nok รวมตัวกันจัดตั้ง FIDO
2013 → 2022: FIDO กำจัดรหัสผ่านอย่างช้าๆ
0:41 Alliance เพื่อกำจัดรหัสผ่าน ปี 2014 Google และ Yubico เปิดตัวคีย์ความปลอดภัย U2F ปี 2019 WebAuthn กลายเป็นมาตรฐาน W3C และในปี 2022 Apple, Google และ Microsoft เปลี่ยนชื่อเป็น passkeys เพราะไม่มีใครเคยซื้ออะไรที่เรียกว่า discoverable resident credential
พิธี: คู่คีย์หนึ่งคู่ต่อไซต์, การท้าทาย, ลายเซ็น
0:59 พิธีการ. ในการลงทะเบียน อุปกรณ์ของคุณจะสร้างคู่คีย์ใหม่สำหรับ ไซต์นั้นๆ คีย์สาธารณะจะถูกส่งไปยังเซิร์ฟเวอร์; คีย์ส่วนตัวจะอยู่ในชิป ในการเข้าสู่ระบบ เซิร์ฟเวอร์จะส่งการท้าทายแบบสุ่ม อุปกรณ์จะลงนาม และเซิร์ฟเวอร์จะตรวจสอบลายเซ็นกับคีย์สาธารณะที่จัดเก็บไว้ ไม่มีความลับบนเซิร์ฟเวอร์ที่จะรั่วไหล ส่วนของการฟิชชิ่งคือฟิลด์เดียว
เหตุใดการฟิชชิ่งจึงตาย: เบราว์เซอร์เขียนต้นทาง
1:17 ก่อนที่อุปกรณ์จะลงนาม เบราว์เซอร์ ไม่ใช่หน้าเว็บ จะเขียนต้นทางจริงลงในข้อมูลที่ลงนาม โดเมนที่ดูคล้ายกันจะได้รับลายเซ็นสำหรับโดเมนที่ไม่ถูกต้อง และเซิร์ฟเวอร์จริงจะปฏิเสธมัน ผู้ใช้อาจถูกหลอกได้ แต่คณิตศาสตร์ทำไม่ได้ แล้วคีย์ส่วนตัวอยู่ที่ไหน?
ที่เก็บคีย์ส่วนตัว: ที่ผูกกับอุปกรณ์เทียบกับที่ซิงค์
1:30 ที่ผูกกับอุปกรณ์หมายถึงคีย์ความปลอดภัย ซึ่งมันจะไม่ออกไปไหนเลย และ YubiKey หนึ่งอันสามารถเก็บได้ร้อยอัน ซิงค์หมายถึง iCloud Keychain, Google Password Manager 1Password หรือ Bitwarden ซึ่งคีย์อยู่ในห้องนิรภัยที่เข้ารหัสแบบ end-to-end และติดตามบัญชีของคุณ ไซต์สามารถบอกได้ว่าอันไหนจากรหัสรุ่น 16 ไบต์ที่เรียกว่า AAGUID และส่วนใหญ่ไซต์จะไม่สนใจมัน
ทั้งสองเรื่องเป็นความจริง: เร็วขึ้น, แข็งแกร่งขึ้น, ถูกล็อค
1:51 ดังนั้นทั้งสองเรื่องจึงเป็นความจริง การเข้าสู่ระบบเร็วขึ้นและแข็งแกร่งขึ้น และผลสำรวจของ FIDO ระบุว่าผู้บริโภคสามในสี่คน มีพาสคีย์ แต่ความลับที่คุณไม่สามารถอ่านได้นั้นไม่สามารถฟิชชิ่งและไม่สามารถย้ายได้ใน ลมหายใจเดียวกัน: เมื่อโทรศัพท์เสีย หรือหุ่นยนต์แบนบัญชี Google ของคุณ พาสคีย์ทุกอันที่อยู่ภายในก็จะหายไปด้วย Hawksley เรียกสิ่งนั้นว่าเหมาะสมอย่างยิ่งสำหรับองค์กรและไม่เหมาะสมอย่างยิ่งสำหรับบุคคล Nikita Bier เรียกมันว่าผงวิเศษ
การแก้ไข: การแลกเปลี่ยนข้อมูลรับรอง FIDO (CXF/CXP) และสถานะปัจจุบัน
2:14 การแก้ไขมีชื่อ รูปแบบการแลกเปลี่ยนข้อมูลรับรองของ FIDO ได้รับสถานะมาตรฐานที่เสนอ และ iOS 26 และ Android ตอนนี้ย้ายพาสคีย์ระหว่างผู้จัดการด้วยมัน โปรโตคอลที่อยู่ข้างๆ ยังคงเป็นฉบับร่าง ซึ่งใช้เวลาสองปีแล้ว คีย์ฮาร์ดแวร์ไม่เคยส่งออกโดยการออกแบบ ดังนั้นการสำรองข้อมูลอย่างเป็นทางการคืออันที่สอง คีย์ฮาร์ดแวร์ ซึ่งเป็นคำแนะนำที่มีราคา
วันจันทร์: สิ่งที่ต้องทำกับบัญชีของคุณ
2:33 ดังนั้น วันจันทร์ หนึ่ง: เก็บรักษาชื่อผู้ใช้และแอปยืนยันตัวตนไว้ในทุก บัญชีจนกว่าการส่งออกจะใช้งานได้สำหรับคุณ; เส้นทางการกู้คืนที่อ่อนแอที่สุดคือความปลอดภัยที่แท้จริงของคุณ สอง: "device-bound" หมายถึงคีย์สองอันตั้งแต่วันแรก สาม ถ้าคุณสร้างการเข้าสู่ระบบ: กำหนดให้มี resident key ยืนยันต้นทางบนเซิร์ฟเวอร์ และหยุดขอพาสคีย์จากคนที่ เพิ่งใช้ไป บทสรุป, ภายใต้การทำงาน: NEEDS REVIEW
ข้อสรุป: NEEDS REVIEW
2:56 พิธีการได้ถูกจัดส่งแล้ว วงจรชีวิตยังเป็นฉบับร่าง หากคุณต้องการอ่านมากกว่าฟังผมพูด The Daily Diff จะส่งถึงกล่องจดหมายของคุณ ทุกเช้า ฟรีที่ thedailydiff.dev ลิงก์ด้านล่าง และนั่นคือ The Daily Diff สำหรับวันนี้ ผมชื่อ Niko จาก Axrisi รวมโค้ดอย่างมีความรับผิดชอบ
แหล่งที่มา
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



