Khóa truy cập, bên trong
Khóa truy cập là mật khẩu mà thiết bị của bạn tự tạo, không bao giờ hiển thị cho bạn và từ chối cung cấp cho bất kỳ ai — kể cả bạn.
Khóa truy cập là mật khẩu mà thiết bị của bạn tự tạo, không bao giờ hiển thị cho bạn và từ chối cung cấp cho bất kỳ ai — kể cả bạn. Bên trong: quy trình WebAuthn (cặp khóa cho mỗi trang web, thách thức, chữ ký), trường duy nhất mà trình duyệt ghi để loại bỏ lừa đảo (nguồn gốc), khóa ràng buộc thiết bị so với khóa được đồng bộ hóa, AAGUID, và tại sao "không thể lừa đảo" và "không thể di chuyển" là cùng một thuộc tính — đây là điều mà "Tôi không thích khóa truy cập" (616 điểm trên Hacker News) thực sự nói đến. Đánh giá: NEEDS REVIEW — quy trình đã được triển khai, vòng đời là một bản nháp đang được thực hiện.
Đọc phiên bản viết (tiếng Anh) ↗
Nội dung video này đề cập
- Mật khẩu mà thiết bị của bạn tự tạo và không bao giờ hiển thị cho bạn
- Ba con số: 5 tỷ khóa truy cập, 98% đăng nhập thành công, 1 tỷ lượt đăng nhập Google
- 2013 → 2022: FIDO đã loại bỏ mật khẩu như thế nào, từ từ
- Quy trình: một cặp khóa cho mỗi trang web, thách thức, chữ ký
- Tại sao lừa đảo bị loại bỏ: trình duyệt ghi nguồn gốc
Bản ghi đã dịch
Được dịch từ lời tường thuật tiếng Anh gốc. Âm thanh và phụ đề có sẵn được điều khiển bởi YouTube.
Mật khẩu mà thiết bị của bạn tự tạo và không bao giờ hiển thị cho bạn
0:00 Khóa truy cập là mật khẩu mà thiết bị của bạn tự tạo, không bao giờ hiển thị cho bạn, và từ chối cung cấp cho bất kỳ ai, kể cả bạn, đây là toàn bộ tính năng bảo mật và, tính đến Thứ Năm, là toàn bộ lời phàn nàn.
Ba con số: 5 tỷ khóa truy cập, 98% đăng nhập thành công, 1 tỷ lượt đăng nhập Google
0:11 Ba con số. Liên minh FIDO đếm có 5 tỷ khóa truy cập đang được sử dụng. Microsoft đo lường tỷ lệ đăng nhập thành công 98 phần trăm với chúng, so với 32 phần trăm đối với mật khẩu. Và một bài đăng có tiêu đề Tôi không thích khóa truy cập vừa đứng đầu Hacker News suốt một ngày với sáu trăm bình luận. Trong ba phút: chúng đến từ đâu, trình duyệt của bạn thực sự ký gì, và tại sao không thể lừa đảo và không thể di chuyển là cùng một từ. Đây là The Daily Diff, bên trong.
0:36 2013. PayPal, Lenovo và một công ty khởi nghiệp tên Nok Nok thành lập Liên minh FIDO
2013 → 2022: FIDO đã loại bỏ mật khẩu như thế nào, từ từ
0:41 để loại bỏ mật khẩu. 2014, Google và Yubico phát hành khóa bảo mật U2F. 2019, WebAuthn trở thành tiêu chuẩn W3C. Và vào năm 2022, Apple, Google và Microsoft đổi tên nó thành khóa truy cập, vì không ai từng mua một thứ gọi là thông tin xác thực cư trú có thể khám phá.
Quy trình: một cặp khóa cho mỗi trang web, thách thức, chữ ký
0:59 Quy trình. Khi đăng ký, thiết bị của bạn tạo một cặp khóa mới cho một trang web đó. Khóa công khai được gửi đến máy chủ; khóa riêng tư vẫn nằm trong chip. Khi đăng nhập, máy chủ gửi một thử thách ngẫu nhiên, thiết bị ký nó, và máy chủ kiểm tra chữ ký với khóa công khai mà nó đã lưu trữ. Không có bí mật nào trên máy chủ để rò rỉ. Phần lừa đảo là một trường duy nhất.
Tại sao lừa đảo bị loại bỏ: trình duyệt ghi nguồn gốc
1:17 Trước khi thiết bị ký, trình duyệt, chứ không phải trang, ghi nguồn gốc thực vào dữ liệu đã ký. Một tên miền giống hệt sẽ nhận được một chữ ký cho tên miền sai, và máy chủ thật sẽ từ chối nó. Người dùng có thể bị lừa; toán học thì không thể. Vậy khóa riêng tư nằm ở đâu?
Khóa riêng tư nằm ở đâu: ràng buộc thiết bị so với đồng bộ hóa
1:30 Ràng buộc thiết bị có nghĩa là một khóa bảo mật, nơi nó không bao giờ rời đi, và một YubiKey chứa một trăm khóa. Đồng bộ hóa có nghĩa là iCloud Keychain, Google Password Manager, 1Password hoặc Bitwarden, nơi khóa nằm trong một kho bảo mật được mã hóa đầu cuối và theo tài khoản của bạn. Trang web có thể phân biệt điều này từ một ID mô hình mười sáu byte được gọi là AAGUID, và hầu hết các trang web đều bỏ qua nó.
Cả hai câu chuyện đều đúng: nhanh hơn, mạnh hơn, bị khóa
1:51 Vì vậy, cả hai câu chuyện đều đúng. Đăng nhập nhanh hơn và mạnh hơn, và khảo sát của FIDO cho thấy ba trong bốn người tiêu dùng có một. Nhưng một bí mật bạn không thể đọc là không thể lừa đảo và không thể di chuyển trong cùng một hơi thở: khi điện thoại hỏng, hoặc một robot cấm tài khoản Google của bạn, mọi khóa truy cập bên trong đều biến mất theo. Hawksley gọi đó là sự phù hợp hoàn hảo cho một tập đoàn và sự phù hợp kém cho một người; Nikita Bier gọi đó là bụi tiên ma thuật.
Giải pháp: trao đổi thông tin xác thực FIDO (CXF/CXP) và tình trạng hiện tại
2:14 Giải pháp có một cái tên. Định dạng trao đổi thông tin xác thực của FIDO đã đạt tiêu chuẩn đề xuất, và iOS 26 và Android hiện di chuyển khóa truy cập giữa các trình quản lý bằng nó. Giao thức bên cạnh nó vẫn là một bản nháp đang được thực hiện, đã hai năm. Khóa phần cứng không bao giờ xuất khẩu theo thiết kế, vì vậy bản sao lưu chính thức là khóa phần cứng thứ hai, một khuyến nghị có giá thành.
Thứ Hai: phải làm gì với tài khoản của bạn
2:33 Vậy, Thứ Hai. Một: giữ một mật khẩu và một ứng dụng xác thực trên mọi tài khoản cho đến khi việc xuất hoạt động cho bạn; đường phục hồi yếu nhất là bảo mật thực sự của bạn. Hai: ràng buộc thiết bị có nghĩa là hai khóa vào ngày đầu tiên. Ba, nếu bạn xây dựng phần đăng nhập: yêu cầu một khóa cư trú, xác minh nguồn gốc trên máy chủ, và ngừng yêu cầu khóa truy cập từ một người vừa sử dụng một khóa. Đánh giá, bên trong: NEEDS REVIEW.
Đánh giá: NEEDS REVIEW
2:56 Quy trình đã được triển khai. Vòng đời là một bản nháp đang được thực hiện. Nếu bạn muốn đọc điều này hơn là nghe tôi nói, bản diff sẽ đến hộp thư của bạn mỗi sáng, miễn phí tại the daily diff dot dev, liên kết bên dưới. Và đó là bản diff cho hôm nay. Tôi là Niko từ Axrisi. Hợp nhất một cách có trách nhiệm.
Nguồn
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



