# Ключі доступу, під капотом

Published: 2026-09-19

Ключ доступу — це пароль, який генерує ваш пристрій, ніколи не показує вам і відмовляється передавати будь-кому — включно з вами. Під капотом: церемонія WebAuthn (пара ключів для кожного сайту, виклик, підпис), єдине поле, яке браузер записує, що знищує фішинг (origin), ключі, прив'язані до пристрою, проти синхронізованих ключів, AAGUID і чому «нефішинговий» та «непереміщуваний» — це одна й та сама властивість — ось про що насправді йдеться в «Мені не подобаються ключі доступу» (616 балів на Hacker News). Вердикт: NEEDS REVIEW — церемонія вже впроваджена, життєвий цикл є робочим проектом.

Canonical: https://thedailydiff.dev/uk/video/2026-09-19-passkeys-under-the-hood/

## Що охоплює це відео

- Пароль, який генерує ваш пристрій і ніколи не показує вам
- Три числа: 5 мільярдів ключів доступу, 98% успішних входів, 1 мільярд входів Google
- 2013 → 2022: як FIDO повільно вбив пароль
- Церемонія: одна пара ключів для кожного сайту, виклик, підпис
- Чому фішинг помирає: браузер записує origin

## Розділи

- 0:00 Пароль, який генерує ваш пристрій і ніколи не показує вам
- 0:11 Три числа: 5 мільярдів ключів доступу, 98% успішних входів, 1 мільярд входів Google
- 0:37 2013 → 2022: як FIDO повільно вбив пароль
- 0:59 Церемонія: одна пара ключів для кожного сайту, виклик, підпис
- 1:16 Чому фішинг помирає: браузер записує origin
- 1:29 Де живе приватний ключ: прив'язаний до пристрою проти синхронізованого
- 1:51 Обидві історії правдиві: швидше, надійніше, заблоковано
- 2:14 Виправлення: обмін обліковими даними FIDO (CXF/CXP) та його поточний стан
- 2:33 Понеділок: що робити зі своїми обліковими записами
- 2:54 Вердикт: NEEDS REVIEW

## Перекладена стенограма

Перекладено з оригінальної англійської розповіді. Доступне аудіо та субтитри контролюються YouTube.

### Пароль, який генерує ваш пристрій і ніколи не показує вам

0:00 Ключ доступу — це пароль, який генерує ваш пристрій, ніколи не показує вам, і відмовляється передавати будь-кому, включно з вами, що є всією безпековою функцією і, станом на четвер, всією скаргою.

### Три числа: 5 мільярдів ключів доступу, 98% успішних входів, 1 мільярд входів Google

0:11 Три числа. Альянс FIDO налічує п'ять мільярдів ключів доступу у використанні. Microsoft вимірює 98-відсотковий показник успішності входу за допомогою них, проти 32 для паролів. І допис під назвою «Мені не подобаються ключі доступу» щойно провів день на вершині Hacker News з шістьмастами коментарями. За три хвилини: звідки вони взялися, що насправді підписує ваш браузер, і чому «нефішинговий» та «непереміщуваний» — це одне й те саме слово. Це The Daily Diff, під капотом.

0:36 2013. PayPal, Lenovo та стартап під назвою Nok Nok створюють FIDO

### 2013 → 2022: як FIDO повільно вбив пароль

0:41 Альянс, щоб знищити пароль. 2014, Google та Yubico випускають ключ безпеки U2F. 2019, WebAuthn стає стандартом W3C. А в 2022 році Apple, Google та Microsoft перейменовують його на passkeys, тому що ніхто ніколи не купував нічого, що називалося б discoverable resident credential.

### Церемонія: одна пара ключів для кожного сайту, виклик, підпис

0:59 Церемонія. Під час реєстрації ваш пристрій генерує свіжу пару ключів для цього одного сайту. Публічний ключ надсилається на сервер; приватний ключ залишається в чіпі. Під час входу сервер надсилає випадковий виклик, пристрій підписує його, і сервер перевіряє підпис за допомогою збереженого публічного ключа. На сервері немає жодного секрету, який міг би витекти. Частина, пов'язана з фішингом, — це одне поле.

### Чому фішинг помирає: браузер записує origin

1:17 Перш ніж пристрій підписує, браузер, а не сторінка, записує справжній origin у підписані дані. Домен-клон отримує підпис для неправильного домену, і реальний сервер відхиляє його. Користувача можна обдурити; математику — ні. Отже, де живе приватний ключ?

### Де живе приватний ключ: прив'язаний до пристрою проти синхронізованого

1:30 Прив'язаний до пристрою означає ключ безпеки, де він ніколи не покидає його, і YubiKey вміщує сотню. Синхронізований означає iCloud Keychain, Google Password Manager, 1Password або Bitwarden, де ключ знаходиться в наскрізному зашифрованому сховищі та слідує за вашим обліковим записом. Сайт може визначити, який із них, за шістнадцятибайтовим ідентифікатором моделі, що називається AAGUID, і більшість сайтів ігнорують його.

### Обидві історії правдиві: швидше, надійніше, заблоковано

1:51 Отже, обидві історії правдиві. Вхід швидший і надійніший, і опитування FIDO показує, що троє з чотирьох споживачів мають один. Але секрет, який ви не можете прочитати, є нефішинговим та непереміщуваним одночасно: коли телефон виходить з ладу, або робот блокує ваш обліковий запис Google, кожний ключ доступу всередині зникає разом з ним. Хокслі називає це ідеальним варіантом для корпорації та поганим варіантом для людини; Нікіта Бір називає це магічним чарівним пилом.

### Виправлення: обмін обліковими даними FIDO (CXF/CXP) та його поточний стан

2:14 Виправлення має назву. Формат обміну обліковими даними FIDO досяг статусу пропонованого стандарту, і iOS 26 та Android тепер переміщують ключі доступу між менеджерами за його допомогою. Протокол поруч з ним все ще є робочим проектом, вже два роки. Апаратні ключі ніколи не експортуються за задумом, тому офіційною резервною копією є другий апаратний ключ, рекомендація з цінником.

### Понеділок: що робити зі своїми обліковими записами

2:33 Отже, понеділок. Перше: зберігайте пароль та програму-автентифікатор на кожному обліковому записі, доки експорт не запрацює для вас; найслабший шлях відновлення — це ваша справжня безпека. Друге: прив'язаний до пристрою означає два ключі з першого дня. Третє, якщо ви створюєте вхід: вимагайте резидентний ключ, перевіряйте origin на сервері та припиніть запитувати ключ доступу у того, хто щойно ним скористався. Вердикт, під капотом: NEEDS REVIEW.

### Вердикт: NEEDS REVIEW

2:56 Церемонія відправлена. Життєвий цикл є робочим проектом. Якщо ви волієте це прочитати, а не чути від мене, The Daily Diff надходить на вашу поштову скриньку щоранку, безкоштовно на the daily diff dot dev, посилання нижче. І це The Daily Diff на сьогодні. Я Ніко з Axrisi. Об'єднуйте відповідально.

## Джерела

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
