# Kalitlar, ichki tuzilishi

Published: 2026-09-19

Parol kaliti – bu qurilmangiz yaratadigan, sizga hech qachon ko'rsatmaydigan va hech kimga, shu jumladan sizga ham bermaydigan paroldir. Ichki tuzilishi: WebAuthn marosimi (sayt bo'yicha kalit juftligi, so'rov, imzo), brauzer yozadigan va fishingni o'ldiradigan yagona maydon (kelib chiqishi), qurilmaga bog'langan va sinxronlangan kalitlar, AAGUID va nima uchun "fishingga chidamsiz" va "ko'chirish mumkin emas" bir xil xususiyat ekanligi – bu "parol kalitlari yoqmaydi" (Hacker News'da 616 ball) nimaga tegishli ekanligi. Xulosa: KO'RIB CHIQISH ZARUR – marosim amalga oshirildi, hayotiy sikl ishchi loyihadir.

Canonical: https://thedailydiff.dev/uz/video/2026-09-19-passkeys-under-the-hood/

## Bu video nimani qamrab oladi

- Qurilmangiz yaratadigan va hech qachon sizga ko'rsatmaydigan parol
- Uchta raqam: 5 milliard parol kalitlari, 98% kirish muvaffaqiyati, 1 milliard Google kirishlari
- 2013 → 2022: FIDO parolni qanday qilib asta-sekin yo'q qilganligi
- Marosim: har bir sayt uchun bitta kalit juftligi, so'rov, imzo
- Nima uchun fishing yo'qoladi: brauzer kelib chiqishini yozadi

## Boblar

- 0:00 Qurilmangiz yaratadigan va hech qachon sizga ko'rsatmaydigan parol
- 0:11 Uchta raqam: 5 milliard parol kalitlari, 98% kirish muvaffaqiyati, 1 milliard Google kirishlari
- 0:37 2013 → 2022: FIDO parolni qanday qilib asta-sekin yo'q qilganligi
- 0:59 Marosim: har bir sayt uchun bitta kalit juftligi, so'rov, imzo
- 1:16 Nima uchun fishing yo'qoladi: brauzer kelib chiqishini yozadi
- 1:29 Maxfiy kalit qayerda joylashgan: qurilmaga bog'langan va sinxronlangan
- 1:51 Ikkala hikoya ham haqiqat: tezroq, kuchliroq, qulflangan
- 2:14 Yechim: FIDO hisobga olish ma'lumotlarini almashtirish (CXF/CXP) va uning holati
- 2:33 Dushanba: hisoblaringiz bilan nima qilish kerak
- 2:54 Xulosa: KO'RIB CHIQISH ZARUR

## Tarjima qilingan transkript

Asl inglizcha hikoyadan tarjima qilingan. Mavjud audio va subtitrlar YouTube tomonidan boshqariladi.

### Qurilmangiz yaratadigan va hech qachon sizga ko'rsatmaydigan parol

0:00 Parol kaliti – bu qurilmangiz yaratadigan, sizga hech qachon ko'rsatmaydigan, va hech kimga, shu jumladan sizga ham bermaydigan paroldir, bu butun xavfsizlik xususiyati va payshanba holatiga ko'ra, butun shikoyatdir.

### Uchta raqam: 5 milliard parol kalitlari, 98% kirish muvaffaqiyati, 1 milliard Google kirishlari

0:11 Uchta raqam. FIDO Alliance tomonidan foydalanilayotgan besh milliard parol kalitlari hisoblanadi. Microsoft ular bilan 98 foiz kirish muvaffaqiyatini o'lchaydi, parollar uchun 32 ga nisbatan. Va "Menga parol kalitlari yoqmaydi" sarlavhali post bir kun Hacker News'ning eng yuqorisida turdi olti yuz sharh bilan. Uch daqiqada: ular qayerdan kelgan, brauzeringiz nima imzolanadi, va nima uchun "fishingga chidamsiz" va "ko'chirish mumkin emas" bir xil so'zdir. Bu The Daily Diff, ichki tuzilishi.

0:36 2013. PayPal, Lenovo va Nok Nok nomli startap FIDO

### 2013 → 2022: FIDO parolni qanday qilib asta-sekin yo'q qilganligi

0:41 parolni yo'q qilish uchun alyansni tashkil etdi. 2014, Google va Yubico U2F xavfsizlik kalitini chiqardi. 2019, WebAuthn W3C standarti bo'ldi. Va 2022 yilda Apple, Google va Microsoft uni parol kalitlari deb o'zgartirdi, chunki hech kim hech qachon "aniqlanishi mumkin bo'lgan rezident hisobga olish ma'lumotlari" deb nomlangan narsani sotib olmagan.

### Marosim: har bir sayt uchun bitta kalit juftligi, so'rov, imzo

0:59 Marosim. Ro'yxatdan o'tishda qurilmangiz ushbu sayt uchun yangi kalit juftligini yaratadi. Ommaviy kalit serverga boradi; maxfiy kalit chipda qoladi. Kirishda server tasodifiy so'rov yuboradi, qurilma uni imzolaydi, va server imzoni saqlagan ommaviy kalitga qarshi tekshiradi. Serverda sizib chiqish uchun hech qanday sir yo'q. Fishing qismi bitta maydondir.

### Nima uchun fishing yo'qoladi: brauzer kelib chiqishini yozadi

1:17 Qurilma imzolashdan oldin, brauzer, sahifa emas, haqiqiy kelib chiqishini imzolangan ma'lumotlarga yozadi. O'xshash domen noto'g'ri domen uchun imzo oladi, va haqiqiy server uni rad etadi. Foydalanuvchini aldash mumkin; matematikani esa mumkin emas. Xo'sh, maxfiy kalit qayerda joylashgan?

### Maxfiy kalit qayerda joylashgan: qurilmaga bog'langan va sinxronlangan

1:30 Qurilmaga bog'langan degani – xavfsizlik kaliti, u hech qachon chiqmaydi, va YubiKey yuztasini ushlab turadi. Sinxronlangan degani – iCloud Keychain, Google Parol menejeri, 1Password yoki Bitwarden, bu yerda kalit end-to-end shifrlangan omborda joylashgan va hisobingizga ergashadi. Sayt o'n olti baytli AAGUID deb nomlangan model identifikatori orqali qaysi biri ekanligini aniqlay oladi, va ko'pchilik saytlar bunga e'tibor bermaydi.

### Ikkala hikoya ham haqiqat: tezroq, kuchliroq, qulflangan

1:51 Shuning uchun ikkala hikoya ham haqiqatdir. Kirish tezroq va kuchliroq, va FIDO so'rovi shuni ko'rsatadiki, to'rtta iste'molchidan uchtasi unga ega. Ammo o'qiy olmaydigan sir fishingga chidamsiz va ko'chirish mumkin emas, bir vaqtning o'zida: telefon ishlamay qolsa yoki robot Google hisobingizni bloklasa, ichidagi har bir parol kaliti ham u bilan birga ketadi. Hawksley buni korporatsiya uchun mukammal va shaxs uchun yomon deb ataydi; Nikita Bier buni sehrli pari changi deb ataydi.

### Yechim: FIDO hisobga olish ma'lumotlarini almashtirish (CXF/CXP) va uning holati

2:14 Yechimning nomi bor. FIDO'ning hisobga olish ma'lumotlarini almashish formati taklif qilingan standartga yetdi, va iOS 26 hamda Android endi u bilan parol kalitlarini menejerlar orasida ko'chiradi. Yonidagi protokol hali ham ikki yildan beri ishchi loyihadir. Apparat kalitlari dizayn bo'yicha hech qachon eksport qilinmaydi, shuning uchun rasmiy zaxira – bu ikkinchi apparat kaliti, narxga ega tavsiya.

### Dushanba: hisoblaringiz bilan nima qilish kerak

2:33 Demak, dushanba. Bir: har bir hisobda parolni va avtentifikator ilovasini saqlang, eksport siz uchun ishlamaguncha; eng zaif tiklash yo'li – bu sizning haqiqiy xavfsizligingiz. Ikki: qurilmaga bog'langan degani – birinchi kundan ikki kalit. Uch, agar siz kirishni qursangiz: rezident kalitni talab qiling, serverdagi kelib chiqishini tasdiqlang va endigina bittasini ishlatgan odamdan parol kalitini so'rashni to'xtating. endi ishlatgan kishidan parol kalitini so'ramang. Xulosa, ichki tuzilishi: KO'RIB CHIQISH ZARUR.

### Xulosa: KO'RIB CHIQISH ZARUR

2:56 Marosim amalga oshirildi. Hayotiy sikl ishchi loyihadir. Agar buni mening aytganimdan ko'ra o'qishni afzal ko'rsangiz, diff har kuni ertalab pochta qutingizga keladi, daily diff dot dev saytida bepul, havolasi pastda. Va bugungi diff shu. Men Axrisi'dan Nikoman. Mas'uliyat bilan birlashtiring.

## Manbalar

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
