+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Passkeys, ภายใต้การทำงาน

พาสคีย์คือรหัสผ่านที่อุปกรณ์ของคุณสร้างขึ้น ไม่เคยแสดงให้คุณเห็น และปฏิเสธที่จะส่งให้ใคร รวมถึงคุณด้วย ภายใต้การทำงาน: พิธี WebAuthn (คู่คีย์ต่อไซต์, การท้าทาย, ลายเซ็น), ฟิลด์เดียวที่เบราว์เซอร์เขียนเพื่อกำจัดการฟิชชิ่ง (ต้นทาง), คีย์ที่ผูกกับอุปกรณ์เทียบกับคีย์ที่ซิงค์, AAGUID และเหตุผลที่ "ไม่สามารถฟิชชิ่งได้" และ "ไม่สามารถย้ายได้" เป็นคุณสมบัติเดียวกัน — ซึ่งเป็นสิ่งที่ "ฉันไม่ชอบพาสคีย์" (616 คะแนนบน Hacker News) เป็นเรื่องเกี่ยวกับ ข้อสรุป: NEEDS REVIEW — พิธีได้ถูกจัดส่งแล้ว วงจรชีวิตยังเป็นฉบับร่าง

พาสคีย์คือรหัสผ่านที่อุปกรณ์ของคุณสร้างขึ้น ไม่เคยแสดงให้คุณเห็น และปฏิเสธที่จะส่งให้ใคร รวมถึงคุณด้วย ภายใต้การทำงาน: พิธี WebAuthn (คู่คีย์ต่อไซต์, การท้าทาย, ลายเซ็น), ฟิลด์เดียวที่เบราว์เซอร์เขียนเพื่อกำจัดการฟิชชิ่ง (ต้นทาง), คีย์ที่ผูกกับอุปกรณ์เทียบกับคีย์ที่ซิงค์, AAGUID และเหตุผลที่ "ไม่สามารถฟิชชิ่งได้" และ "ไม่สามารถย้ายได้" เป็นคุณสมบัติเดียวกัน — ซึ่งเป็นสิ่งที่ "ฉันไม่ชอบพาสคีย์" (616 คะแนนบน Hacker News) เป็นเรื่องเกี่ยวกับ ข้อสรุป: NEEDS REVIEW — พิธีได้ถูกจัดส่งแล้ว วงจรชีวิตยังเป็นฉบับร่าง

อ่านฉบับลายลักษณ์อักษร (ภาษาอังกฤษ) ↗

วิดีโอนี้ครอบคลุมอะไรบ้าง

  • รหัสผ่านที่อุปกรณ์ของคุณสร้างขึ้นและไม่เคยแสดงให้คุณเห็น
  • สามตัวเลข: 5 พันล้านพาสคีย์, ความสำเร็จในการเข้าสู่ระบบ 98%, การเข้าสู่ระบบ Google 1 พันล้านครั้ง
  • 2013 → 2022: FIDO กำจัดรหัสผ่านอย่างช้าๆ
  • พิธี: คู่คีย์หนึ่งคู่ต่อไซต์, การท้าทาย, ลายเซ็น
  • เหตุใดการฟิชชิ่งจึงตาย: เบราว์เซอร์เขียนต้นทาง

บทถอดเสียงที่แปลแล้ว

แปลจากการบรรยายภาษาอังกฤษต้นฉบับ เสียงและคำบรรยายที่มีให้จะควบคุมโดย YouTube

รหัสผ่านที่อุปกรณ์ของคุณสร้างขึ้นและไม่เคยแสดงให้คุณเห็น

0:00 พาสคีย์คือรหัสผ่านที่อุปกรณ์ของคุณสร้างขึ้น ไม่เคยแสดงให้คุณเห็น และปฏิเสธที่จะส่งให้ใคร รวมถึงคุณด้วย ซึ่งเป็นฟีเจอร์ความปลอดภัยทั้งหมด และตั้งแต่วันพฤหัสบดีเป็นต้นไป ก็เป็นข้อร้องเรียนทั้งหมด

สามตัวเลข: 5 พันล้านพาสคีย์, ความสำเร็จในการเข้าสู่ระบบ 98%, การเข้าสู่ระบบ Google 1 พันล้านครั้ง

0:11 สามตัวเลข FIDO Alliance นับว่ามีพาสคีย์ใช้งานอยู่ห้าพันล้านอัน Microsoft วัดอัตราความสำเร็จในการเข้าสู่ระบบด้วยพาสคีย์ 98 เปอร์เซ็นต์ เทียบกับ 32 เปอร์เซ็นต์สำหรับรหัสผ่าน และโพสต์หัวข้อ "ฉันไม่ชอบพาสคีย์" เพิ่งอยู่บนสุดของ Hacker News เป็นเวลาหนึ่งวัน พร้อมกับความคิดเห็นหกร้อยรายการ ภายในสามนาที: พาสคีย์มาจากไหน สิ่งที่เบราว์เซอร์ของคุณลงนามจริง และเหตุผลที่ "ไม่สามารถฟิชชิ่งได้" และ "ไม่สามารถย้ายได้" เป็นคำเดียวกัน นี่คือ The Daily Diff, ภายใต้การทำงาน

0:36 ปี 2013 PayPal, Lenovo และสตาร์ทอัพชื่อ Nok Nok รวมตัวกันจัดตั้ง FIDO

2013 → 2022: FIDO กำจัดรหัสผ่านอย่างช้าๆ

0:41 Alliance เพื่อกำจัดรหัสผ่าน ปี 2014 Google และ Yubico เปิดตัวคีย์ความปลอดภัย U2F ปี 2019 WebAuthn กลายเป็นมาตรฐาน W3C และในปี 2022 Apple, Google และ Microsoft เปลี่ยนชื่อเป็น passkeys เพราะไม่มีใครเคยซื้ออะไรที่เรียกว่า discoverable resident credential

พิธี: คู่คีย์หนึ่งคู่ต่อไซต์, การท้าทาย, ลายเซ็น

0:59 พิธีการ. ในการลงทะเบียน อุปกรณ์ของคุณจะสร้างคู่คีย์ใหม่สำหรับ ไซต์นั้นๆ คีย์สาธารณะจะถูกส่งไปยังเซิร์ฟเวอร์; คีย์ส่วนตัวจะอยู่ในชิป ในการเข้าสู่ระบบ เซิร์ฟเวอร์จะส่งการท้าทายแบบสุ่ม อุปกรณ์จะลงนาม และเซิร์ฟเวอร์จะตรวจสอบลายเซ็นกับคีย์สาธารณะที่จัดเก็บไว้ ไม่มีความลับบนเซิร์ฟเวอร์ที่จะรั่วไหล ส่วนของการฟิชชิ่งคือฟิลด์เดียว

เหตุใดการฟิชชิ่งจึงตาย: เบราว์เซอร์เขียนต้นทาง

1:17 ก่อนที่อุปกรณ์จะลงนาม เบราว์เซอร์ ไม่ใช่หน้าเว็บ จะเขียนต้นทางจริงลงในข้อมูลที่ลงนาม โดเมนที่ดูคล้ายกันจะได้รับลายเซ็นสำหรับโดเมนที่ไม่ถูกต้อง และเซิร์ฟเวอร์จริงจะปฏิเสธมัน ผู้ใช้อาจถูกหลอกได้ แต่คณิตศาสตร์ทำไม่ได้ แล้วคีย์ส่วนตัวอยู่ที่ไหน?

ที่เก็บคีย์ส่วนตัว: ที่ผูกกับอุปกรณ์เทียบกับที่ซิงค์

1:30 ที่ผูกกับอุปกรณ์หมายถึงคีย์ความปลอดภัย ซึ่งมันจะไม่ออกไปไหนเลย และ YubiKey หนึ่งอันสามารถเก็บได้ร้อยอัน ซิงค์หมายถึง iCloud Keychain, Google Password Manager 1Password หรือ Bitwarden ซึ่งคีย์อยู่ในห้องนิรภัยที่เข้ารหัสแบบ end-to-end และติดตามบัญชีของคุณ ไซต์สามารถบอกได้ว่าอันไหนจากรหัสรุ่น 16 ไบต์ที่เรียกว่า AAGUID และส่วนใหญ่ไซต์จะไม่สนใจมัน

ทั้งสองเรื่องเป็นความจริง: เร็วขึ้น, แข็งแกร่งขึ้น, ถูกล็อค

1:51 ดังนั้นทั้งสองเรื่องจึงเป็นความจริง การเข้าสู่ระบบเร็วขึ้นและแข็งแกร่งขึ้น และผลสำรวจของ FIDO ระบุว่าผู้บริโภคสามในสี่คน มีพาสคีย์ แต่ความลับที่คุณไม่สามารถอ่านได้นั้นไม่สามารถฟิชชิ่งและไม่สามารถย้ายได้ใน ลมหายใจเดียวกัน: เมื่อโทรศัพท์เสีย หรือหุ่นยนต์แบนบัญชี Google ของคุณ พาสคีย์ทุกอันที่อยู่ภายในก็จะหายไปด้วย Hawksley เรียกสิ่งนั้นว่าเหมาะสมอย่างยิ่งสำหรับองค์กรและไม่เหมาะสมอย่างยิ่งสำหรับบุคคล Nikita Bier เรียกมันว่าผงวิเศษ

การแก้ไข: การแลกเปลี่ยนข้อมูลรับรอง FIDO (CXF/CXP) และสถานะปัจจุบัน

2:14 การแก้ไขมีชื่อ รูปแบบการแลกเปลี่ยนข้อมูลรับรองของ FIDO ได้รับสถานะมาตรฐานที่เสนอ และ iOS 26 และ Android ตอนนี้ย้ายพาสคีย์ระหว่างผู้จัดการด้วยมัน โปรโตคอลที่อยู่ข้างๆ ยังคงเป็นฉบับร่าง ซึ่งใช้เวลาสองปีแล้ว คีย์ฮาร์ดแวร์ไม่เคยส่งออกโดยการออกแบบ ดังนั้นการสำรองข้อมูลอย่างเป็นทางการคืออันที่สอง คีย์ฮาร์ดแวร์ ซึ่งเป็นคำแนะนำที่มีราคา

วันจันทร์: สิ่งที่ต้องทำกับบัญชีของคุณ

2:33 ดังนั้น วันจันทร์ หนึ่ง: เก็บรักษาชื่อผู้ใช้และแอปยืนยันตัวตนไว้ในทุก บัญชีจนกว่าการส่งออกจะใช้งานได้สำหรับคุณ; เส้นทางการกู้คืนที่อ่อนแอที่สุดคือความปลอดภัยที่แท้จริงของคุณ สอง: "device-bound" หมายถึงคีย์สองอันตั้งแต่วันแรก สาม ถ้าคุณสร้างการเข้าสู่ระบบ: กำหนดให้มี resident key ยืนยันต้นทางบนเซิร์ฟเวอร์ และหยุดขอพาสคีย์จากคนที่ เพิ่งใช้ไป บทสรุป, ภายใต้การทำงาน: NEEDS REVIEW

ข้อสรุป: NEEDS REVIEW

2:56 พิธีการได้ถูกจัดส่งแล้ว วงจรชีวิตยังเป็นฉบับร่าง หากคุณต้องการอ่านมากกว่าฟังผมพูด The Daily Diff จะส่งถึงกล่องจดหมายของคุณ ทุกเช้า ฟรีที่ thedailydiff.dev ลิงก์ด้านล่าง และนั่นคือ The Daily Diff สำหรับวันนี้ ผมชื่อ Niko จาก Axrisi รวมโค้ดอย่างมีความรับผิดชอบ

แหล่งที่มา

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

วิดีโอที่เกี่ยวข้อง

under-the-hood · th · 24 ก.ย. 2569

SAML, เจาะลึก: ลายเซ็นต์ภายในจดหมาย

SAML ทำให้คุณสามารถเข้าสู่ระบบแอปทำงานเกือบทุกแอป และลายเซ็นต์ของมันอาศัยอยู่ภายใน XML ที่มันลงนาม เจาะลึก: การเต้นรำของการเข้าสู่ระบบระหว่างแอป, เบราว์เซอร์ และผู้ให้บริการระบุตัวตน, ลักษณะของ Assert

3:02 ↗
under-the-hood · th · 23 ก.ย. 2569

เมื่อโมเดลตาย ภายใต้กลไกการทำงาน

โมเดล AI ไม่ได้ตาย — มันได้รับวันปิดตัว และเช้าวันรุ่งขึ้น การเรียก API ของคุณจะส่งคืน 404: "โมเดลนี้เลิกใช้งานแล้ว เรียนรู้เพิ่มเติมที่นี่" ภายใต้กลไกการทำงาน: กระบวนการสี่สถานะ (active → legacy → de

3:15 ↗
under-the-hood · th · 21 ก.ย. 2569

Claude แยกตัวประกอบ RSA-896 นี่คือวิธีที่ RSA ถูกทำลายจริง ๆ

เมื่อวันที่ 19 กันยายน วิศวกรของ Anthropic ได้แยกตัวประกอบ RSA-896 ซึ่งเป็นหมายเลขท้าทาย 270 หลัก ด้วย Claude ซึ่งเป็นพอร์ต GPU ของตะแกรง CADO-NFS แบบโอเพนซอร์ส และใช้ GPU ประมาณ 30 ปี บน GPU ที่ไม่ได

3:39 ↗
under-the-hood · th · 18 ก.ย. 2569

การพัฒนาตนเองแบบเรียกซ้ำ, เบื้องหลัง

Google DeepMind ตีพิมพ์ "Dream-RSI: การพัฒนาตนเองแบบเรียกซ้ำผ่านโลกที่กำลังพัฒนา" – และโมเดลการเขียนโค้ดภายในนั้นไม่เคยเปลี่ยนแปลง เบื้องหลัง: วลีนี้มีความหมายอย่างไรมา 60 ปี, อะไรคือสิ่งที่วนซ้ำจริง

4:03 ↗