+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

پاس کیز، اندرونی تفصیلات

ایک پاس کی ایک ایسا پاس ورڈ ہے جسے آپ کا آلہ ایجاد کرتا ہے، کبھی آپ کو نہیں دکھاتا اور کسی کو بھی، بشمول آپ کے، دینے سے انکار کرتا ہے۔

ایک پاس کی ایک ایسا پاس ورڈ ہے جسے آپ کا آلہ ایجاد کرتا ہے، کبھی آپ کو نہیں دکھاتا اور کسی کو بھی، بشمول آپ کے، دینے سے انکار کرتا ہے۔ اندرونی تفصیلات: WebAuthn کی تقریب (فی سائٹ کلیدی جوڑا، چیلنج، دستخط)، وہ ایک فیلڈ جو براؤزر لکھتا ہے جو فشنگ کو ختم کرتا ہے (آغاز)، ڈیوائس سے منسلک بمقابلہ مطابقت پذیر کیز، AAGUID، اور کیوں "انفش ایبل" اور "ان موو ایبل" ایک ہی خاصیت ہیں — جو کہ "مجھے پاس کیز پسند نہیں ہیں" (ہیکر نیوز پر 616 پوائنٹس) کے بارے میں ہے۔ فیصلہ: NEEDS REVIEW — تقریب بھیجی گئی، لائف سائیکل ایک ورکنگ ڈرافٹ ہے۔

تحریری ایڈیشن پڑھیں (انگریزی) ↗

اس ویڈیو میں کیا شامل ہے

  • ایک ایسا پاس ورڈ جو آپ کا آلہ ایجاد کرتا ہے اور کبھی آپ کو نہیں دکھاتا
  • تین اعداد: 5 بلین پاس کیز، 98% سائن ان کامیابی، 1 بلین گوگل سائن انز
  • 2013 → 2022: FIDO نے پاس ورڈ کو کیسے آہستہ آہستہ ختم کیا
  • تقریب: فی سائٹ ایک کلیدی جوڑا، چیلنج، دستخط
  • فشنگ کیوں ختم ہوتی ہے: براؤزر اصل لکھتا ہے

ترجمہ شدہ ٹرانسکرپٹ

اصل انگریزی بیان سے ترجمہ کیا گیا۔ دستیاب آڈیو اور کیپشنز یوٹیوب کے زیر انتظام ہیں۔

ایک ایسا پاس ورڈ جو آپ کا آلہ ایجاد کرتا ہے اور کبھی آپ کو نہیں دکھاتا

0:00 ایک پاس کی ایک ایسا پاس ورڈ ہے جسے آپ کا آلہ ایجاد کرتا ہے، کبھی آپ کو نہیں دکھاتا، اور کسی کو بھی، بشمول آپ کے، دینے سے انکار کرتا ہے، جو کہ پوری سیکیورٹی فیچر ہے اور، جمعرات تک، پوری شکایت ہے۔

تین اعداد: 5 بلین پاس کیز، 98% سائن ان کامیابی، 1 بلین گوگل سائن انز

0:11 تین اعداد۔ FIDO الائنس استعمال میں پانچ بلین پاس کیز کا شمار کرتا ہے۔ مائیکروسافٹ ان کے ساتھ 98 فیصد سائن ان کامیابی کی شرح کی پیمائش کرتا ہے، پاس ورڈز کے لیے 32 کے مقابلے میں۔ اور ایک پوسٹ جس کا عنوان ہے I don't like passkeys نے ہیکر نیوز پر ایک دن گزارا چھ سو تبصروں کے ساتھ۔ تین منٹ میں: وہ کہاں سے آئے، آپ کا براؤزر اصل میں کیا دستخط کرتا ہے، اور کیوں ان-فش ایبل اور ان-موو ایبل ایک ہی لفظ ہیں۔ یہ The Daily Diff ہے، اندرونی تفصیلات۔

0:36 2013۔ پے پال، لینووو اور ایک سٹارٹ اپ جس کا نام Nok Nok ہے، نے FIDO

2013 → 2022: FIDO نے پاس ورڈ کو کیسے آہستہ آہستہ ختم کیا

0:41 الائنس تشکیل دیا تاکہ پاس ورڈ کو ختم کیا جا سکے۔ 2014، گوگل اور یوبیکو U2F سیکیورٹی کی بھیجتے ہیں۔ 2019، WebAuthn ایک W3C معیار بن جاتا ہے۔ اور 2022 میں ایپل، گوگل اور مائیکروسافٹ نے اس کا نام پاس کیز رکھ دیا، کیونکہ کسی نے بھی ڈسکوریبل رہائشی کریڈینشل نامی کوئی چیز نہیں خریدی۔

تقریب: فی سائٹ ایک کلیدی جوڑا، چیلنج، دستخط

0:59 تقریب۔ رجسٹریشن پر آپ کا آلہ اس ایک سائٹ کے لیے ایک نیا کلیدی جوڑا تیار کرتا ہے۔ عوامی کی سرور پر جاتی ہے؛ پرائیویٹ کی چپ میں رہتی ہے۔ سائن ان پر سرور ایک بے ترتیب چیلنج بھیجتا ہے، آلہ اس پر دستخط کرتا ہے، اور سرور اس دستخط کو اس عوامی کی کے خلاف چیک کرتا ہے جو اس نے ذخیرہ کی تھی۔ سرور پر کوئی راز نہیں ہے جس کا افشاء ہو سکے۔ فشنگ کا حصہ ایک فیلڈ ہے۔

فشنگ کیوں ختم ہوتی ہے: براؤزر اصل لکھتا ہے

1:17 آلہ دستخط کرنے سے پہلے، براؤزر، صفحہ نہیں، اصلی اصل کو دستخط شدہ ڈیٹا میں لکھتا ہے۔ ایک ہم شکل ڈومین کو غلط ڈومین کے لیے دستخط ملتا ہے، اور اصلی سرور اسے مسترد کرتا ہے۔ صارف کو دھوکہ دیا جا سکتا ہے؛ ریاضی کو نہیں۔ تو پرائیویٹ کی کہاں رہتی ہے؟

پرائیویٹ کی کہاں رہتی ہے: ڈیوائس سے منسلک بمقابلہ مطابقت پذیر

1:30 ڈیوائس سے منسلک کا مطلب سیکیورٹی کی ہے، جہاں سے وہ کبھی نہیں نکلتی، اور ایک یوبی کی سو کیز رکھتی ہے۔ مطابقت پذیر کا مطلب iCloud Keychain، Google Password Manager، 1Password یا Bitwarden ہے، جہاں کی ایک اینڈ ٹو اینڈ انکریپٹڈ والٹ میں رہتی ہے اور آپ کے اکاؤنٹ کی پیروی کرتی ہے۔ سائٹ AAGUID نامی سولہ بائٹ ماڈل آئی ڈی سے یہ بتا سکتی ہے، اور زیادہ تر سائٹس اسے نظر انداز کرتی ہیں۔

دونوں کہانیاں سچ ہیں: تیز، مضبوط، مقفل

1:51 تو دونوں کہانیاں سچ ہیں۔ سائن ان تیز اور مضبوط ہے، اور FIDO سروے کہتا ہے کہ چار میں سے تین صارفین کے پاس ایک ہے۔ لیکن ایک راز جسے آپ پڑھ نہیں سکتے، وہ ایک ہی سانس میں ان-فش ایبل اور ان-موو ایبل ہے: جب فون خراب ہو جاتا ہے، یا ایک روبوٹ آپ کے گوگل اکاؤنٹ پر پابندی لگا دیتا ہے، اس کے اندر موجود ہر پاس کی بھی اس کے ساتھ چلی جاتی ہے۔ ہاکسلے اسے ایک کارپوریشن کے لیے بہترین اور ایک فرد کے لیے خراب فٹ کہتا ہے؛ نکیتا بیئر اسے جادوئی پری دھول کہتا ہے۔

حل: FIDO کریڈینشل ایکسچینج (CXF/CXP) اور اس کی موجودہ حیثیت

2:14 حل کا ایک نام ہے۔ FIDO کا کریڈینشل ایکسچینج فارمیٹ مجوزہ معیار تک پہنچ گیا، اور iOS 26 اور Android اب اس کے ساتھ پاس کیز کو مینیجرز کے درمیان منتقل کرتے ہیں۔ اس کے ساتھ والا پروٹوکول ابھی بھی ایک ورکنگ ڈرافٹ ہے، دو سال سے۔ ہارڈ ویئر کیز ڈیزائن کے لحاظ سے کبھی ایکسپورٹ نہیں ہوتیں، لہذا سرکاری بیک اپ ایک دوسری ہارڈ ویئر کی ہے، ایک سفارش جس کی قیمت ہے۔

پیر: اپنے اکاؤنٹس کے ساتھ کیا کرنا ہے

2:33 تو، پیر۔ ایک: ہر اکاؤنٹ پر ایک پاس ورڈ اور ایک تصدیقی ایپ رکھیں جب تک کہ ایکسپورٹ آپ کے لیے کام نہیں کرتا؛ سب سے کمزور ریکوری پاتھ آپ کی حقیقی سیکیورٹی ہے۔ دو: ڈیوائس سے منسلک کا مطلب پہلے دن دو کیز ہیں۔ تین، اگر آپ لاگ ان بناتے ہیں: ایک رہائشی کی کی ضرورت ہے، سرور پر اصل کی تصدیق کریں، اور ایسے شخص سے پاس کی مانگنا بند کریں جس نے ابھی ایک استعمال کی ہے۔ فیصلہ، اندرونی تفصیلات: NEEDS REVIEW۔

فیصلہ: NEEDS REVIEW

2:56 تقریب بھیجی گئی۔ لائف سائیکل ایک ورکنگ ڈرافٹ ہے۔ اگر آپ اسے سننے کے بجائے پڑھنا چاہتے ہیں، تو The Daily Diff ہر صبح آپ کے ان باکس میں آتا ہے، the daily diff dot dev پر مفت، لنک نیچے ہے۔ اور آج کے لیے بس یہی The Daily Diff ہے۔ میں Axrisi سے نیکو ہوں۔ SHIP IT۔

ذرائع

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

متعلقہ ویڈیوز