+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Ключі доступу, під капотом

Ключ доступу — це пароль, який генерує ваш пристрій, ніколи не показує вам і відмовляється передавати будь-кому — включно з вами.

Ключ доступу — це пароль, який генерує ваш пристрій, ніколи не показує вам і відмовляється передавати будь-кому — включно з вами. Під капотом: церемонія WebAuthn (пара ключів для кожного сайту, виклик, підпис), єдине поле, яке браузер записує, що знищує фішинг (origin), ключі, прив'язані до пристрою, проти синхронізованих ключів, AAGUID і чому «нефішинговий» та «непереміщуваний» — це одна й та сама властивість — ось про що насправді йдеться в «Мені не подобаються ключі доступу» (616 балів на Hacker News). Вердикт: NEEDS REVIEW — церемонія вже впроваджена, життєвий цикл є робочим проектом.

Читати письмову версію (англійською) ↗

Що охоплює це відео

  • Пароль, який генерує ваш пристрій і ніколи не показує вам
  • Три числа: 5 мільярдів ключів доступу, 98% успішних входів, 1 мільярд входів Google
  • 2013 → 2022: як FIDO повільно вбив пароль
  • Церемонія: одна пара ключів для кожного сайту, виклик, підпис
  • Чому фішинг помирає: браузер записує origin

Перекладена стенограма

Перекладено з оригінальної англійської розповіді. Доступне аудіо та субтитри контролюються YouTube.

Пароль, який генерує ваш пристрій і ніколи не показує вам

0:00 Ключ доступу — це пароль, який генерує ваш пристрій, ніколи не показує вам, і відмовляється передавати будь-кому, включно з вами, що є всією безпековою функцією і, станом на четвер, всією скаргою.

Три числа: 5 мільярдів ключів доступу, 98% успішних входів, 1 мільярд входів Google

0:11 Три числа. Альянс FIDO налічує п'ять мільярдів ключів доступу у використанні. Microsoft вимірює 98-відсотковий показник успішності входу за допомогою них, проти 32 для паролів. І допис під назвою «Мені не подобаються ключі доступу» щойно провів день на вершині Hacker News з шістьмастами коментарями. За три хвилини: звідки вони взялися, що насправді підписує ваш браузер, і чому «нефішинговий» та «непереміщуваний» — це одне й те саме слово. Це The Daily Diff, під капотом.

0:36 2013. PayPal, Lenovo та стартап під назвою Nok Nok створюють FIDO

2013 → 2022: як FIDO повільно вбив пароль

0:41 Альянс, щоб знищити пароль. 2014, Google та Yubico випускають ключ безпеки U2F. 2019, WebAuthn стає стандартом W3C. А в 2022 році Apple, Google та Microsoft перейменовують його на passkeys, тому що ніхто ніколи не купував нічого, що називалося б discoverable resident credential.

Церемонія: одна пара ключів для кожного сайту, виклик, підпис

0:59 Церемонія. Під час реєстрації ваш пристрій генерує свіжу пару ключів для цього одного сайту. Публічний ключ надсилається на сервер; приватний ключ залишається в чіпі. Під час входу сервер надсилає випадковий виклик, пристрій підписує його, і сервер перевіряє підпис за допомогою збереженого публічного ключа. На сервері немає жодного секрету, який міг би витекти. Частина, пов'язана з фішингом, — це одне поле.

Чому фішинг помирає: браузер записує origin

1:17 Перш ніж пристрій підписує, браузер, а не сторінка, записує справжній origin у підписані дані. Домен-клон отримує підпис для неправильного домену, і реальний сервер відхиляє його. Користувача можна обдурити; математику — ні. Отже, де живе приватний ключ?

Де живе приватний ключ: прив'язаний до пристрою проти синхронізованого

1:30 Прив'язаний до пристрою означає ключ безпеки, де він ніколи не покидає його, і YubiKey вміщує сотню. Синхронізований означає iCloud Keychain, Google Password Manager, 1Password або Bitwarden, де ключ знаходиться в наскрізному зашифрованому сховищі та слідує за вашим обліковим записом. Сайт може визначити, який із них, за шістнадцятибайтовим ідентифікатором моделі, що називається AAGUID, і більшість сайтів ігнорують його.

Обидві історії правдиві: швидше, надійніше, заблоковано

1:51 Отже, обидві історії правдиві. Вхід швидший і надійніший, і опитування FIDO показує, що троє з чотирьох споживачів мають один. Але секрет, який ви не можете прочитати, є нефішинговим та непереміщуваним одночасно: коли телефон виходить з ладу, або робот блокує ваш обліковий запис Google, кожний ключ доступу всередині зникає разом з ним. Хокслі називає це ідеальним варіантом для корпорації та поганим варіантом для людини; Нікіта Бір називає це магічним чарівним пилом.

Виправлення: обмін обліковими даними FIDO (CXF/CXP) та його поточний стан

2:14 Виправлення має назву. Формат обміну обліковими даними FIDO досяг статусу пропонованого стандарту, і iOS 26 та Android тепер переміщують ключі доступу між менеджерами за його допомогою. Протокол поруч з ним все ще є робочим проектом, вже два роки. Апаратні ключі ніколи не експортуються за задумом, тому офіційною резервною копією є другий апаратний ключ, рекомендація з цінником.

Понеділок: що робити зі своїми обліковими записами

2:33 Отже, понеділок. Перше: зберігайте пароль та програму-автентифікатор на кожному обліковому записі, доки експорт не запрацює для вас; найслабший шлях відновлення — це ваша справжня безпека. Друге: прив'язаний до пристрою означає два ключі з першого дня. Третє, якщо ви створюєте вхід: вимагайте резидентний ключ, перевіряйте origin на сервері та припиніть запитувати ключ доступу у того, хто щойно ним скористався. Вердикт, під капотом: NEEDS REVIEW.

Вердикт: NEEDS REVIEW

2:56 Церемонія відправлена. Життєвий цикл є робочим проектом. Якщо ви волієте це прочитати, а не чути від мене, The Daily Diff надходить на вашу поштову скриньку щоранку, безкоштовно на the daily diff dot dev, посилання нижче. І це The Daily Diff на сьогодні. Я Ніко з Axrisi. Об'єднуйте відповідально.

Джерела

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Пов'язані відео