通行密匙,原理揭秘
通行密匙是您的設備生成、從不向您顯示,也拒絕交給任何人(包括您自己)的密碼。
通行密匙是您的設備生成、從不向您顯示,也拒絕交給任何人(包括您自己)的密碼。原理揭秘:WebAuthn 流程(每個網站一對密鑰、質詢、簽名)、瀏覽器寫入以杜絕網絡釣魚的一個字段(來源)、設備綁定與同步密鑰、AAGUID,以及為何「無法釣魚」和「不可移動」是同一個特性——這正是「我不喜歡通行密匙」(在 Hacker News 上獲得 616 點贊)真正要表達的。結論:NEEDS REVIEW — 流程已發布,生命週期仍在工作草案階段。
本影片涵蓋的內容
- 您的設備生成且從不向您顯示的密碼
- 三個數字:50 億個通行密匙,98% 登錄成功率,10 億次 Google 登錄
- 2013 → 2022:FIDO 如何緩慢淘汰密碼
- 流程:每個網站一對密鑰,質詢,簽名
- 為何釣魚攻擊失效:瀏覽器寫入來源
翻譯的文字記錄
從英文原文旁白翻譯。可用的音頻和字幕由 YouTube 控制。
您的設備生成且從不向您顯示的密碼
0:00 通行密匙是您的設備生成、從不向您顯示的密碼, 並且拒絕交給任何人,包括您自己,這是其所有的安全性 功能,而截至週四,這也是所有的抱怨所在。
三個數字:50 億個通行密匙,98% 登錄成功率,10 億次 Google 登錄
0:11 三個數字。FIDO 聯盟統計,目前有 50 億個通行密匙在使用中。 微軟測量,使用通行密匙的登錄成功率高達 98%, 而密碼只有 32%。 一篇題為「我不喜歡通行密匙」的帖子剛在 Hacker News 置頂了一天, 並有六百條評論。 三分鐘內:它們的起源,您的瀏覽器實際簽署了什麼, 以及為何「無法釣魚」和「不可移動」是同一個詞。 這是 The Daily Diff,原理揭秘。
0:36 2013 年。PayPal、聯想和一家名為 Nok Nok 的初創公司組成了 FIDO
2013 → 2022:FIDO 如何緩慢淘汰密碼
0:41 聯盟,旨在淘汰密碼。 2014 年,Google 和 Yubico 推出了 U2F 安全密匙。 2019 年,WebAuthn 成為 W3C 標準。 2022 年,Apple、Google 和 Microsoft 將其更名為通行密匙, 因為從來沒有人購買過叫做「可發現常駐憑證」的東西。
流程:每個網站一對密鑰,質詢,簽名
0:59 流程。註冊時,您的設備會為該網站生成一對新的密鑰。 公鑰發送到伺服器;私鑰保留在晶片中。 登錄時,伺服器發送一個隨機質詢,設備對其簽名, 伺服器根據其存儲的公鑰檢查簽名。 伺服器上沒有秘密會洩漏。 釣魚部分只涉及一個字段。
為何釣魚攻擊失效:瀏覽器寫入來源
1:17 在設備簽名之前,瀏覽器(而非頁面) 會將真實的來源寫入簽名數據中。 一個仿冒域名會得到錯誤域名的簽名, 而真實的伺服器會拒絕它。 用戶可能被騙;但數學不會。 那麼,私鑰在哪裡呢?
私鑰的存放位置:設備綁定與同步
1:30 設備綁定意味著安全密匙,它從不離開設備, 一個 YubiKey 可容納一百個。 同步意味著 iCloud 鑰匙圈、Google 密碼管理工具、 1Password 或 Bitwarden,其中密鑰存儲在一個端到端的 加密保險庫中,並跟隨您的帳戶。 網站可以通過一個稱為 AAGUID 的 16 字節模型 ID 來區分, 但大多數網站都會忽略它。
兩種說法都正確:更快、更強、被鎖定
1:51 所以兩種說法都正確。 登錄更快更強大,FIDO 調查顯示四分之三的消費者 擁有一把。但一個您無法讀取的秘密,同時也是無法釣魚和不可移動的: 當手機報廢,或者機器人禁止您的 Google 帳戶時, 其中所有的通行密匙都會隨之消失。 Hawksley 稱這對公司來說是完美契合,對個人來說則不適合; Nikita Bier 稱之為神奇的仙塵。
解決方案:FIDO 憑證交換(CXF/CXP)及其現狀
2:14 解決方案有一個名稱。 FIDO 的憑證交換格式已達到提議標準, 現在 iOS 26 和 Android 可以用它在管理器之間移動通行密匙。 旁邊的協議兩年了仍是工作草案。 硬件密匙出於設計從不導出,所以官方備份是第二個 硬件密匙,這是一項有成本的建議。
星期一:如何處理您的帳戶
2:33 所以,星期一。第一:在每個帳戶上保留一個密碼和一個驗證器應用程式, 直到導出功能對您有效;最弱的恢復路徑是您真正的 安全性。第二:設備綁定意味著第一天就要有兩把密匙。 第三,如果您正在構建登錄:要求常駐密匙, 在伺服器上驗證來源,並且不要再向剛剛使用過通行密匙的人 索要通行密匙。 結論,原理揭秘:NEEDS REVIEW。
結論:NEEDS REVIEW
2:56 流程已發布。 生命週期仍是工作草案。 如果您寧願閱讀這篇文章,也不願聽我講述,那麼 The Daily Diff 會在 每天早上免費發送到您的收件箱,網址是 the daily diff dot dev,鏈接如下。 這就是今天的 The Daily Diff。 我是 Axrisi 的 Niko。 負責任地合併。
來源
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



