# 通行密钥，深入解析

Published: 2026-09-19

通行密钥是您的设备生成的一个密码，它从不显示给您，也拒绝透露给任何人——包括您自己。深入解析：WebAuthn 仪式（每站点密钥对、挑战、签名）、浏览器写入的唯一能够阻止网络钓鱼的字段（来源）、设备绑定密钥与同步密钥、AAGUID，以及为什么“不可网络钓鱼”和“不可移动”是同一个属性——这也是“我不喜欢通行密钥”（在 Hacker News 上获得 616 积分）真正关心的。结论：NEEDS REVIEW（待审核）——仪式已发布，生命周期仍是工作草案。

Canonical: https://thedailydiff.dev/zh-CN/video/2026-09-19-passkeys-under-the-hood/

## 本视频涵盖的内容

- 您的设备生成且从不显示给您的密码
- 三个数字：50 亿通行密钥，98% 登录成功率，10 亿 Google 登录
- 2013 → 2022：FIDO 如何缓慢地淘汰密码
- 仪式：每个站点一个密钥对，挑战，签名
- 为什么网络钓鱼会消失：浏览器写入来源

## 章节

- 0:00 您的设备生成且从不显示给您的密码
- 0:11 三个数字：50 亿通行密钥，98% 登录成功率，10 亿 Google 登录
- 0:37 2013 → 2022：FIDO 如何缓慢地淘汰密码
- 0:59 仪式：每个站点一个密钥对，挑战，签名
- 1:16 为什么网络钓鱼会消失：浏览器写入来源
- 1:29 私钥的存储位置：设备绑定与同步
- 1:51 两个故事都是真的：更快、更强、被锁定
- 2:14 解决方案：FIDO 凭证交换（CXF/CXP）及其现状
- 2:33 星期一：如何处理您的账户
- 2:54 结论：NEEDS REVIEW（待审核）

## 翻译的文字记录

译自英文原版旁白。可用音频和字幕由 YouTube 控制。

### 您的设备生成且从不显示给您的密码

0:00 通行密钥是您的设备生成的密码，从不显示给您， 并且拒绝透露给任何人，包括您自己，这就是整个安全 功能，截至周四，也是全部的抱怨。

### 三个数字：50 亿通行密钥，98% 登录成功率，10 亿 Google 登录

0:11 三个数字。FIDO 联盟统计有 50 亿通行密钥正在使用中。 微软测量其登录成功率为 98%， 而密码的成功率为 32%。 一篇名为“我不喜欢通行密钥”的帖子刚在 Hacker News 顶部待了一天， 有六百条评论。 在三分钟内：它们从何而来，您的浏览器实际签署了什么， 以及为什么“不可网络钓鱼”和“不可移动”是同一个词。 这是 The Daily Diff，深入解析。

0:36 2013 年。PayPal、联想和一家名为 Nok Nok 的初创公司组建了 FIDO

### 2013 → 2022：FIDO 如何缓慢地淘汰密码

0:41 联盟，旨在淘汰密码。 2014 年，Google 和 Yubico 发布了 U2F 安全密钥。 2019 年，WebAuthn 成为 W3C 标准。 2022 年，苹果、谷歌和微软将其更名为通行密钥， 因为没有人会购买一个名为“可发现的驻留凭证”的东西。

### 仪式：每个站点一个密钥对，挑战，签名

0:59 仪式。在注册时，您的设备会为该 站点生成一对新的密钥。公钥发送到服务器；私钥保留在芯片中。 在登录时，服务器发送一个随机挑战，设备签署它， 然后服务器根据其存储的公钥检查签名。 服务器上没有秘密可供泄露。 网络钓鱼的部分只有一个字段。

### 为什么网络钓鱼会消失：浏览器写入来源

1:17 在设备签署之前，浏览器（而非页面） 将真实的来源写入签名数据中。 一个看起来相似的域名会得到一个错误域名的签名， 而真实的服务器会拒绝它。 用户可能会被欺骗；数学不会。 那么私钥存储在哪里？

### 私钥的存储位置：设备绑定与同步

1:30 设备绑定意味着安全密钥，私钥永不离开设备， 一个 YubiKey 可以存储一百个。 同步意味着 iCloud 钥匙串、Google 密码管理器、 1Password 或 Bitwarden，密钥位于端到端 加密的保险库中，并跟随您的账户。 站点可以通过一个 16 字节的模型 ID（称为 AAGUID）来区分它们， 但大多数站点都忽略它。

### 两个故事都是真的：更快、更强、被锁定

1:51 所以两个故事都是真的。 登录更快、更强，FIDO 调查显示四分之三的消费者 拥有一个。但是一个您无法读取的秘密在 同一个语境下是不可网络钓鱼和不可移动的：当手机损坏，或者机器人封禁了您的 Google 账户时， 内部的所有通行密钥都会随之消失。 Hawksley 称这对于公司来说是完美的匹配，对于个人来说则不适合； Nikita Bier 称之为神奇的仙尘。

### 解决方案：FIDO 凭证交换（CXF/CXP）及其现状

2:14 解决方案有一个名字。 FIDO 的凭证交换格式已达到提议标准， iOS 26 和 Android 现在用它在管理器之间移动通行密钥。 旁边的协议仍然是工作草案，已持续两年。 硬件密钥在设计上永不导出，所以官方备份是第二个 硬件密钥，这是一个有价格的建议。

### 星期一：如何处理您的账户

2:33 那么，星期一。第一：在每个账户上保留一个密码和验证器应用， 直到导出功能对您有效；最弱的恢复路径是您真实的 安全保障。第二：设备绑定意味着第一天就有两个密钥。 第三，如果您构建登录功能：要求使用驻留密钥， 在服务器上验证来源，并且不要向刚刚使用过通行密钥的人 再次索要。 结论，深入解析：NEEDS REVIEW（待审核）。

### 结论：NEEDS REVIEW（待审核）

2:56 仪式已发布。 生命周期是工作草案。 如果您宁愿阅读此文而非听我说，那么 The Daily Diff 会在您的收件箱中 每天早上免费送达，网址是 daily diff dot dev，链接如下。 这就是今天的 The Daily Diff。 我是 Axrisi 的 Niko。 负责任地合并。

## 来源

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
