+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Ключы доступу, пад капотам

Ключ доступу — гэта пароль, які ваша прылада вынаходзіць, ніколі вам не паказвае і адмаўляецца перадаць каму-небудзь — у тым ліку вам.

Ключ доступу — гэта пароль, які ваша прылада вынаходзіць, ніколі вам не паказвае і адмаўляецца перадаць каму-небудзь — у тым ліку вам. Пад капотам: цырымонія WebAuthn (пара ключоў для кожнага сайта, выклік, подпіс), адно поле, якое браўзер запісвае і якое знішчае фішынг (origin), ключы, прывязаныя да прылады, у параўнанні з сінхранізаванымі ключамі, AAGUID і чаму «нефішынгавы» і «неперамяшчальны» — гэта адна і тая ж уласцівасць — пра што насамрэч ідзе гаворка ў выразе «Мне не падабаюцца ключы доступу» (616 пунктаў на Hacker News). Вердыкт: NEEDS REVIEW — цырымонія адбылася, жыццёвы цыкл — працоўны праект.

Чытаць пісьмовае выданне (англійская) ↗

Што ахоплівае гэта відэа

  • Пароль, які ваша прылада вынаходзіць і ніколі вам не паказвае
  • Тры лічбы: 5 мільярдаў ключоў доступу, 98% поспеху ўваходу, 1 мільярд уваходаў у Google
  • 2013 → 2022: як FIDO павольна забівала пароль
  • Цырымонія: адна пара ключоў на сайт, выклік, подпіс
  • Чаму фішынг памірае: браўзер запісвае origin

Перакладзеная стэнаграма

Перакладзена з арыгінальнай англійскай агучкі. Даступнае аўдыя і субтытры кантралююцца YouTube.

Пароль, які ваша прылада вынаходзіць і ніколі вам не паказвае

0:00 Ключ доступу — гэта пароль, які ваша прылада вынаходзіць, ніколі вам не паказвае, і адмаўляецца перадаць каму-небудзь, у тым ліку вам, што з'яўляецца ўсёй функцыяй бяспекі і, па стане на чацвер, усёй скаргай.

Тры лічбы: 5 мільярдаў ключоў доступу, 98% поспеху ўваходу, 1 мільярд уваходаў у Google

0:11 Тры лічбы. FIDO Alliance налічвае пяць мільярдаў ключоў доступу ў выкарыстанні. Microsoft вымярае 98-працэнтны паказчык паспяховасці ўваходу з імі, у параўнанні з 32 для пароляў. І пост пад назвай «Мне не падабаюцца ключы доступу» толькі што правёў дзень на вяршыні Hacker News з шасцю сотнямі каментарыяў. За тры хвіліны: адкуль яны ўзяліся, што насамрэч падпісвае ваш браўзер, і чаму «нефішынгавы» і «неперамяшчальны» — гэта адно і тое ж слова. Гэта The Daily Diff, пад капотам.

0:36 2013 год. PayPal, Lenovo і стартап пад назвай Nok Nok утвараюць FIDO

2013 → 2022: як FIDO павольна забівала пароль

0:41 Альянс, каб знішчыць пароль. 2014 год, Google і Yubico выпускаюць ключ бяспекі U2F. 2019 год, WebAuthn становіцца стандартам W3C. І ў 2022 годзе Apple, Google і Microsoft пераймяноўваюць яго ў ключы доступу, таму што ніхто ніколі не купляў нічога, што называлася б выяўляемым рэзідэнтным уліковым дадзеным.

Цырымонія: адна пара ключоў на сайт, выклік, подпіс

0:59 Цырымонія. Пры рэгістрацыі ваша прылада генеруе свежую пару ключоў для гэтага аднаго сайта. Публічны ключ ідзе на сервер; закрыты ключ застаецца ў чыпе. Пры ўваходзе сервер адпраўляе выпадковы выклік, прылада падпісвае яго, і сервер правярае подпіс па адкрытым ключы, які ён захаваў. На серверы няма сакрэту, які можна было б уцечку. Частка пра фішынг — гэта адно поле.

Чаму фішынг памірае: браўзер запісвае origin

1:17 Перш чым прылада падпіша, браўзер, а не старонка, запісвае сапраўдны origin у падпісаныя дадзеныя. Дамен-падробка атрымлівае подпіс для няправільнага дамена, і рэальны сервер яго адхіляе. Карыстальніка можна падмануць; матэматыку — нельга. Дык дзе жыве закрыты ключ?

Дзе жыве закрыты ключ: прывязаны да прылады ці сінхранізаваны

1:30 Прывязаны да прылады азначае ключ бяспекі, дзе ён ніколі не пакідае, і YubiKey змяшчае сотню. Сінхранізаваны азначае iCloud Keychain, Google Password Manager, 1Password або Bitwarden, дзе ключ знаходзіцца ў скразным зашыфраваным сховішчы і ідзе за вашым уліковым запісам. Сайт можа адрозніць гэта па шаснаццацібайтным ідэнтыфікатары мадэлі, які называецца AAGUID, і большасць сайтаў ігнаруюць яго.

Абедзве гісторыі праўдзівыя: хутчэй, мацней, заблакавана

1:51 Такім чынам, абедзве гісторыі праўдзівыя. Уваход хутчэйшы і мацнейшы, і апытанне FIDO кажа, што тры з чатырох спажыўцоў маюць адзін. Але сакрэт, які вы не можаце прачытаць, нефішынгавы і неперамяшчальны адначасова: калі тэлефон памірае або робат блакуе ваш уліковы запіс Google, кожны ключ доступу ўнутры знікае разам з ім. Хокслі называе гэта ідэальным рашэннем для карпарацыі і дрэнным рашэннем для чалавека; Нікіта Бір называе гэта чароўным пылам феі.

Выпраўленне: абмен уліковымі дадзенымі FIDO (CXF/CXP) і яго статус

2:14 Выпраўленне мае назву. Фармат абмену ўліковымі дадзенымі FIDO дасягнуў прапанаванага стандарту, і iOS 26 і Android цяпер перамяшчаюць ключы доступу паміж менеджарамі з яго дапамогай. Пратакол побач з ім усё яшчэ з'яўляецца працоўным праектам, два гады. Апаратныя ключы ніколі не экспартуюцца па задуме, таму афіцыйная рэзервовая копія — гэта другі апаратны ключ, рэкамендацыя з цэннікам.

Панядзелак: што рабіць са сваімі ўліковымі запісамі

2:33 Такім чынам, панядзелак. Першае: захоўвайце пароль і праграму-аўтэнтыфікатар на кожным уліковым запісе, пакуль экспарт не запрацуе для вас; самы слабы шлях аднаўлення — ваша рэальная бяспека. Другое: прывязаны да прылады азначае два ключы ў першы дзень. Трэцяе, калі вы ствараеце ўваход: патрабуйце рэзідэнтны ключ, правярайце origin на серверы і перастаньце запытваць ключ доступу ў таго, хто толькі што выкарыстаў яго. Вердыкт, пад капотам: NEEDS REVIEW.

Вердыкт: NEEDS REVIEW

2:56 Цырымонія адбылася. Жыццёвы цыкл — працоўны праект. Калі вы аддаеце перавагу прачытаць гэта, чым пачуць ад мяне, The Daily Diff трапляе ў вашу паштовую скрыню кожную раніцу, бясплатна на thedailydiff.dev, спасылка ніжэй. І гэта The Daily Diff на сёння. Я Ніка з Axrisi. Аб'ядноўвайце адказна.

Крыніцы

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Звязаныя відэа