Ключы доступу, пад капотам
Ключ доступу — гэта пароль, які ваша прылада вынаходзіць, ніколі вам не паказвае і адмаўляецца перадаць каму-небудзь — у тым ліку вам.
Ключ доступу — гэта пароль, які ваша прылада вынаходзіць, ніколі вам не паказвае і адмаўляецца перадаць каму-небудзь — у тым ліку вам. Пад капотам: цырымонія WebAuthn (пара ключоў для кожнага сайта, выклік, подпіс), адно поле, якое браўзер запісвае і якое знішчае фішынг (origin), ключы, прывязаныя да прылады, у параўнанні з сінхранізаванымі ключамі, AAGUID і чаму «нефішынгавы» і «неперамяшчальны» — гэта адна і тая ж уласцівасць — пра што насамрэч ідзе гаворка ў выразе «Мне не падабаюцца ключы доступу» (616 пунктаў на Hacker News). Вердыкт: NEEDS REVIEW — цырымонія адбылася, жыццёвы цыкл — працоўны праект.
Чытаць пісьмовае выданне (англійская) ↗
Што ахоплівае гэта відэа
- Пароль, які ваша прылада вынаходзіць і ніколі вам не паказвае
- Тры лічбы: 5 мільярдаў ключоў доступу, 98% поспеху ўваходу, 1 мільярд уваходаў у Google
- 2013 → 2022: як FIDO павольна забівала пароль
- Цырымонія: адна пара ключоў на сайт, выклік, подпіс
- Чаму фішынг памірае: браўзер запісвае origin
Перакладзеная стэнаграма
Перакладзена з арыгінальнай англійскай агучкі. Даступнае аўдыя і субтытры кантралююцца YouTube.
Пароль, які ваша прылада вынаходзіць і ніколі вам не паказвае
0:00 Ключ доступу — гэта пароль, які ваша прылада вынаходзіць, ніколі вам не паказвае, і адмаўляецца перадаць каму-небудзь, у тым ліку вам, што з'яўляецца ўсёй функцыяй бяспекі і, па стане на чацвер, усёй скаргай.
Тры лічбы: 5 мільярдаў ключоў доступу, 98% поспеху ўваходу, 1 мільярд уваходаў у Google
0:11 Тры лічбы. FIDO Alliance налічвае пяць мільярдаў ключоў доступу ў выкарыстанні. Microsoft вымярае 98-працэнтны паказчык паспяховасці ўваходу з імі, у параўнанні з 32 для пароляў. І пост пад назвай «Мне не падабаюцца ключы доступу» толькі што правёў дзень на вяршыні Hacker News з шасцю сотнямі каментарыяў. За тры хвіліны: адкуль яны ўзяліся, што насамрэч падпісвае ваш браўзер, і чаму «нефішынгавы» і «неперамяшчальны» — гэта адно і тое ж слова. Гэта The Daily Diff, пад капотам.
0:36 2013 год. PayPal, Lenovo і стартап пад назвай Nok Nok утвараюць FIDO
2013 → 2022: як FIDO павольна забівала пароль
0:41 Альянс, каб знішчыць пароль. 2014 год, Google і Yubico выпускаюць ключ бяспекі U2F. 2019 год, WebAuthn становіцца стандартам W3C. І ў 2022 годзе Apple, Google і Microsoft пераймяноўваюць яго ў ключы доступу, таму што ніхто ніколі не купляў нічога, што называлася б выяўляемым рэзідэнтным уліковым дадзеным.
Цырымонія: адна пара ключоў на сайт, выклік, подпіс
0:59 Цырымонія. Пры рэгістрацыі ваша прылада генеруе свежую пару ключоў для гэтага аднаго сайта. Публічны ключ ідзе на сервер; закрыты ключ застаецца ў чыпе. Пры ўваходзе сервер адпраўляе выпадковы выклік, прылада падпісвае яго, і сервер правярае подпіс па адкрытым ключы, які ён захаваў. На серверы няма сакрэту, які можна было б уцечку. Частка пра фішынг — гэта адно поле.
Чаму фішынг памірае: браўзер запісвае origin
1:17 Перш чым прылада падпіша, браўзер, а не старонка, запісвае сапраўдны origin у падпісаныя дадзеныя. Дамен-падробка атрымлівае подпіс для няправільнага дамена, і рэальны сервер яго адхіляе. Карыстальніка можна падмануць; матэматыку — нельга. Дык дзе жыве закрыты ключ?
Дзе жыве закрыты ключ: прывязаны да прылады ці сінхранізаваны
1:30 Прывязаны да прылады азначае ключ бяспекі, дзе ён ніколі не пакідае, і YubiKey змяшчае сотню. Сінхранізаваны азначае iCloud Keychain, Google Password Manager, 1Password або Bitwarden, дзе ключ знаходзіцца ў скразным зашыфраваным сховішчы і ідзе за вашым уліковым запісам. Сайт можа адрозніць гэта па шаснаццацібайтным ідэнтыфікатары мадэлі, які называецца AAGUID, і большасць сайтаў ігнаруюць яго.
Абедзве гісторыі праўдзівыя: хутчэй, мацней, заблакавана
1:51 Такім чынам, абедзве гісторыі праўдзівыя. Уваход хутчэйшы і мацнейшы, і апытанне FIDO кажа, што тры з чатырох спажыўцоў маюць адзін. Але сакрэт, які вы не можаце прачытаць, нефішынгавы і неперамяшчальны адначасова: калі тэлефон памірае або робат блакуе ваш уліковы запіс Google, кожны ключ доступу ўнутры знікае разам з ім. Хокслі называе гэта ідэальным рашэннем для карпарацыі і дрэнным рашэннем для чалавека; Нікіта Бір называе гэта чароўным пылам феі.
Выпраўленне: абмен уліковымі дадзенымі FIDO (CXF/CXP) і яго статус
2:14 Выпраўленне мае назву. Фармат абмену ўліковымі дадзенымі FIDO дасягнуў прапанаванага стандарту, і iOS 26 і Android цяпер перамяшчаюць ключы доступу паміж менеджарамі з яго дапамогай. Пратакол побач з ім усё яшчэ з'яўляецца працоўным праектам, два гады. Апаратныя ключы ніколі не экспартуюцца па задуме, таму афіцыйная рэзервовая копія — гэта другі апаратны ключ, рэкамендацыя з цэннікам.
Панядзелак: што рабіць са сваімі ўліковымі запісамі
2:33 Такім чынам, панядзелак. Першае: захоўвайце пароль і праграму-аўтэнтыфікатар на кожным уліковым запісе, пакуль экспарт не запрацуе для вас; самы слабы шлях аднаўлення — ваша рэальная бяспека. Другое: прывязаны да прылады азначае два ключы ў першы дзень. Трэцяе, калі вы ствараеце ўваход: патрабуйце рэзідэнтны ключ, правярайце origin на серверы і перастаньце запытваць ключ доступу ў таго, хто толькі што выкарыстаў яго. Вердыкт, пад капотам: NEEDS REVIEW.
Вердыкт: NEEDS REVIEW
2:56 Цырымонія адбылася. Жыццёвы цыкл — працоўны праект. Калі вы аддаеце перавагу прачытаць гэта, чым пачуць ад мяне, The Daily Diff трапляе ў вашу паштовую скрыню кожную раніцу, бясплатна на thedailydiff.dev, спасылка ніжэй. І гэта The Daily Diff на сёння. Я Ніка з Axrisi. Аб'ядноўвайце адказна.
Крыніцы
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



