+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

通行密鑰,幕後原理

通行密鑰是您的裝置發明、從不向您顯示,並拒絕交給任何人的密碼——包括您自己。

通行密鑰是您的裝置發明、從不向您顯示,並拒絕交給任何人的密碼——包括您自己。幕後原理:WebAuthn 儀式(每個網站一組金鑰對、挑戰、簽名)、瀏覽器寫入以杜絕網路釣魚的唯一欄位(來源)、裝置綁定與同步金鑰、AAGUID,以及為何「無法被網路釣魚」和「無法被移動」是相同的特性——這正是 Hacker News 上「我不喜歡通行密鑰」(616 點)所真正關注的問題。結論:NEEDS REVIEW——儀式已發布,生命週期仍在工作草案階段。

閱讀書面版(英文) ↗

本影片重點

  • 您的裝置發明且從不向您顯示的密碼
  • 三個數字:50 億個通行密鑰,98% 的登入成功率,10 億次 Google 登入
  • 2013 → 2022:FIDO 如何緩慢地淘汰密碼
  • 儀式:每個網站一組金鑰對、挑戰、簽名
  • 網路釣魚為何消亡:瀏覽器寫入來源

翻譯文字稿

譯自英文原版旁白。可用的音訊和字幕由 YouTube 控制。

您的裝置發明且從不向您顯示的密碼

0:00 通行密鑰是您的裝置發明、從不向您顯示的密碼, 並且拒絕交給任何人,包括您自己,這是整個安全 功能,截至週四,也是整個抱怨的焦點。

三個數字:50 億個通行密鑰,98% 的登入成功率,10 億次 Google 登入

0:11 三個數字。FIDO 聯盟統計有 50 億個通行密鑰正在使用中。 微軟測量使用通行密鑰的登入成功率為 98%, 而密碼只有 32%。 一篇題為「我不喜歡通行密鑰」的貼文剛在 Hacker News 榜首停留了一天, 獲得了 600 條評論。 三分鐘內:它們從何而來,您的瀏覽器實際簽署了什麼, 以及為何「無法被網路釣魚」和「無法被移動」是同一個詞。 這是 The Daily Diff,幕後原理。

0:36 2013 年。PayPal、Lenovo 和一家名為 Nok Nok 的新創公司成立了 FIDO

2013 → 2022:FIDO 如何緩慢地淘汰密碼

0:41 聯盟,旨在淘汰密碼。 2014 年,Google 和 Yubico 發布了 U2F 安全金鑰。 2019 年,WebAuthn 成為 W3C 標準。 而在 2022 年,Apple、Google 和 Microsoft 將其重新命名為通行密鑰, 因為從來沒有人購買過叫做「可發現常駐憑證」的東西。

儀式:每個網站一組金鑰對、挑戰、簽名

0:59 儀式。註冊時,您的裝置會為該網站生成一對新的金鑰對。 公鑰發送到伺服器;私鑰保留在晶片中。 登入時,伺服器發送一個隨機挑戰,裝置對其進行簽名, 然後伺服器根據其儲存的公鑰檢查簽名。 伺服器上沒有秘密可以洩漏。 網路釣魚的部分只有一個欄位。

網路釣魚為何消亡:瀏覽器寫入來源

1:17 在裝置簽名之前,是瀏覽器,而不是頁面, 將真實的來源寫入簽名數據中。 一個仿冒網域會獲得一個錯誤網域的簽名, 真實伺服器會拒絕它。 使用者可能會被愚弄;數學不能。 那麼私鑰存放在哪裡?

私鑰的存放位置:裝置綁定與同步

1:30 裝置綁定意味著安全金鑰,私鑰從不離開那裡, 一個 YubiKey 可以容納一百個。 同步意味著 iCloud 鑰匙圈、Google 密碼管理員、 1Password 或 Bitwarden,其中金鑰位於一個端到端加密的 保險庫中,並跟隨您的帳戶。 網站可以從一個名為 AAGUID 的 16 位元組模型 ID 來區分, 大多數網站會忽略它。

兩種說法都正確:更快、更強、被鎖定

1:51 所以這兩種說法都正確。 登入更快更強大,FIDO 調查顯示四分之三的消費者 擁有一個。但是一個您無法讀取的秘密是無法被網路釣魚且無法被移動的, 當手機報廢,或者機器人禁止您的 Google 帳戶時, 裡面的每一個通行密鑰都會隨之而去。 Hawksley 稱這對公司來說是完美的選擇,但對個人來說則不適合; Nikita Bier 稱之為魔幻仙塵。

解決方案:FIDO 憑證交換 (CXF/CXP) 及其現狀

2:14 解決方案有一個名稱。 FIDO 的憑證交換格式已達到建議標準, iOS 26 和 Android 現在可以利用它在管理器之間移動通行密鑰。 旁邊的協議在兩年後仍然是工作草案。 硬體金鑰在設計上從不匯出,因此官方備份是第二個 硬體金鑰,這項建議帶有價格標籤。

星期一:如何處理您的帳戶

2:33 所以,週一。第一:在每個帳戶上保留一個密碼和一個驗證器應用程式, 直到匯出功能對您起作用為止;最弱的恢復路徑才是您真正的 安全。第二:裝置綁定意味著第一天就要有兩把金鑰。 第三,如果您負責建置登入功能:要求一個常駐金鑰, 在伺服器上驗證來源,並且停止向剛使用過通行密鑰的人, 再次要求提供通行密鑰。 結論,幕後原理:NEEDS REVIEW。

結論:NEEDS REVIEW

2:56 儀式已發布。 生命週期是工作草案。 如果您寧願閱讀而不是聽我說,The Daily Diff 每天早上都會免費寄到您的信箱, 網址是 the daily diff dot dev,連結在下方。 這就是今天的 The Daily Diff。 我是 Axrisi 的 Niko。 負責任地合併。

來源

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

相關影片

under-the-hood · zh-TW · 2026年9月24日

SAML,內部構造:信件中的簽章

SAML 讓您登入幾乎所有工作應用程式,其簽章存在於它簽署的 XML 內部。深入探討:應用程式、瀏覽器和身分提供者之間的登入過程,斷言的樣子,為什麼規範化必須在每個位元組上達成一致,以及為什麼從 2012 年到 2025 年,相同的錯誤類別不斷重現。受 Trail of Bits 的「SAML:糟糕設計的碎形」(在 Hacker News 上獲得 312 點) 啟發。

3:02 ↗
under-the-hood · zh-TW · 2026年9月23日

模型終止運作的幕後故事

AI 模型並非「死亡」——它會收到一個終止日期,隔天早上,您的 API 呼叫會回傳 404:「該模型已棄用,請點此了解更多。」幕後故事:四種狀態的流程(活躍 → 舊版 → 棄用 → 退役),通知期限(OpenAI:一般模型 ≥ 6 個月/3 個月,預覽版約 2 週;Anthropic ≥ 60 天),開發者會遇到的問題(響亮的 404、無聲的評估漂移、Claude 4.7+ 溫度參數導致的新 40

3:15 ↗