+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

通行密钥,深入解析

通行密钥是您的设备生成的一个密码,它从不显示给您,也拒绝透露给任何人——包括您自己。

通行密钥是您的设备生成的一个密码,它从不显示给您,也拒绝透露给任何人——包括您自己。深入解析:WebAuthn 仪式(每站点密钥对、挑战、签名)、浏览器写入的唯一能够阻止网络钓鱼的字段(来源)、设备绑定密钥与同步密钥、AAGUID,以及为什么“不可网络钓鱼”和“不可移动”是同一个属性——这也是“我不喜欢通行密钥”(在 Hacker News 上获得 616 积分)真正关心的。结论:NEEDS REVIEW(待审核)——仪式已发布,生命周期仍是工作草案。

阅读书面版(英文) ↗

本视频涵盖的内容

  • 您的设备生成且从不显示给您的密码
  • 三个数字:50 亿通行密钥,98% 登录成功率,10 亿 Google 登录
  • 2013 → 2022:FIDO 如何缓慢地淘汰密码
  • 仪式:每个站点一个密钥对,挑战,签名
  • 为什么网络钓鱼会消失:浏览器写入来源

翻译的文字记录

译自英文原版旁白。可用音频和字幕由 YouTube 控制。

您的设备生成且从不显示给您的密码

0:00 通行密钥是您的设备生成的密码,从不显示给您, 并且拒绝透露给任何人,包括您自己,这就是整个安全 功能,截至周四,也是全部的抱怨。

三个数字:50 亿通行密钥,98% 登录成功率,10 亿 Google 登录

0:11 三个数字。FIDO 联盟统计有 50 亿通行密钥正在使用中。 微软测量其登录成功率为 98%, 而密码的成功率为 32%。 一篇名为“我不喜欢通行密钥”的帖子刚在 Hacker News 顶部待了一天, 有六百条评论。 在三分钟内:它们从何而来,您的浏览器实际签署了什么, 以及为什么“不可网络钓鱼”和“不可移动”是同一个词。 这是 The Daily Diff,深入解析。

0:36 2013 年。PayPal、联想和一家名为 Nok Nok 的初创公司组建了 FIDO

2013 → 2022:FIDO 如何缓慢地淘汰密码

0:41 联盟,旨在淘汰密码。 2014 年,Google 和 Yubico 发布了 U2F 安全密钥。 2019 年,WebAuthn 成为 W3C 标准。 2022 年,苹果、谷歌和微软将其更名为通行密钥, 因为没有人会购买一个名为“可发现的驻留凭证”的东西。

仪式:每个站点一个密钥对,挑战,签名

0:59 仪式。在注册时,您的设备会为该 站点生成一对新的密钥。公钥发送到服务器;私钥保留在芯片中。 在登录时,服务器发送一个随机挑战,设备签署它, 然后服务器根据其存储的公钥检查签名。 服务器上没有秘密可供泄露。 网络钓鱼的部分只有一个字段。

为什么网络钓鱼会消失:浏览器写入来源

1:17 在设备签署之前,浏览器(而非页面) 将真实的来源写入签名数据中。 一个看起来相似的域名会得到一个错误域名的签名, 而真实的服务器会拒绝它。 用户可能会被欺骗;数学不会。 那么私钥存储在哪里?

私钥的存储位置:设备绑定与同步

1:30 设备绑定意味着安全密钥,私钥永不离开设备, 一个 YubiKey 可以存储一百个。 同步意味着 iCloud 钥匙串、Google 密码管理器、 1Password 或 Bitwarden,密钥位于端到端 加密的保险库中,并跟随您的账户。 站点可以通过一个 16 字节的模型 ID(称为 AAGUID)来区分它们, 但大多数站点都忽略它。

两个故事都是真的:更快、更强、被锁定

1:51 所以两个故事都是真的。 登录更快、更强,FIDO 调查显示四分之三的消费者 拥有一个。但是一个您无法读取的秘密在 同一个语境下是不可网络钓鱼和不可移动的:当手机损坏,或者机器人封禁了您的 Google 账户时, 内部的所有通行密钥都会随之消失。 Hawksley 称这对于公司来说是完美的匹配,对于个人来说则不适合; Nikita Bier 称之为神奇的仙尘。

解决方案:FIDO 凭证交换(CXF/CXP)及其现状

2:14 解决方案有一个名字。 FIDO 的凭证交换格式已达到提议标准, iOS 26 和 Android 现在用它在管理器之间移动通行密钥。 旁边的协议仍然是工作草案,已持续两年。 硬件密钥在设计上永不导出,所以官方备份是第二个 硬件密钥,这是一个有价格的建议。

星期一:如何处理您的账户

2:33 那么,星期一。第一:在每个账户上保留一个密码和验证器应用, 直到导出功能对您有效;最弱的恢复路径是您真实的 安全保障。第二:设备绑定意味着第一天就有两个密钥。 第三,如果您构建登录功能:要求使用驻留密钥, 在服务器上验证来源,并且不要向刚刚使用过通行密钥的人 再次索要。 结论,深入解析:NEEDS REVIEW(待审核)。

结论:NEEDS REVIEW(待审核)

2:56 仪式已发布。 生命周期是工作草案。 如果您宁愿阅读此文而非听我说,那么 The Daily Diff 会在您的收件箱中 每天早上免费送达,网址是 daily diff dot dev,链接如下。 这就是今天的 The Daily Diff。 我是 Axrisi 的 Niko。 负责任地合并。

来源

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

相关视频

under-the-hood · zh-CN · 2026年9月24日

SAML 内部揭秘:信件里的签名

SAML 让你登录几乎所有工作应用,其签名存在于它签名的 XML 内部。深入探讨:应用、浏览器和身份提供商之间的登录流程,断言的样子,为什么规范化必须在每个字节上达成一致,以及为什么相同的错误类别从 2012 年到 2025 年不断重现。受 Trail of Bits 的“SAML:糟糕设计的碎片” (在 Hacker News 上获得 312 分) 启发。

3:02 ↗
under-the-hood · zh-CN · 2026年9月23日

模型“死亡”的幕后

人工智能模型不会死亡——它会有一个关闭日期,第二天早上,你的 API 调用将返回 404:“该模型已被弃用,点击此处了解更多信息。”幕后:四状态管道(活跃 → 遗留 → 弃用 → 退役)、通知窗口(OpenAI ≥ 6 个月 / 3 个月 / 预览版约 2 周;Anthropic ≥ 60 天)、开发者会遇到的问题(响亮的 404、静默的评估漂移、Claude 4.7+ 新的温度参数 400 错误

3:15 ↗