+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Κλειδιά πρόσβασης, κάτω από την κουκούλα

Ένα κλειδί πρόσβασης είναι ένας κωδικός πρόσβασης που επινοεί η συσκευή σας, δεν σας τον δείχνει ποτέ και αρνείται να τον παραδώσει σε οποιονδήποτε — συμπεριλαμβανομένου εσάς.

Ένα κλειδί πρόσβασης είναι ένας κωδικός πρόσβασης που επινοεί η συσκευή σας, δεν σας τον δείχνει ποτέ και αρνείται να τον παραδώσει σε οποιονδήποτε — συμπεριλαμβανομένου εσάς. Κάτω από την κουκούλα: η τελετή WebAuthn (ζεύγος κλειδιών ανά ιστότοπο, πρόκληση, υπογραφή), το ένα πεδίο που γράφει το πρόγραμμα περιήγησης και σκοτώνει το phishing (προέλευση), κλειδιά δεσμευμένα σε συσκευή έναντι συγχρονισμένων κλειδιών, το AAGUID και γιατί το "μη-phishable" και το "μη-μετακινούμενο" είναι η ίδια ιδιότητα — κάτι που είναι το "Δεν μου αρέσουν τα κλειδιά πρόσβασης" (616 πόντοι στο Hacker News). Ετυμηγορία: NEEDS REVIEW — η τελετή παραδόθηκε, ο κύκλος ζωής είναι ένα προσχέδιο εργασίας.

Διαβάστε την γραπτή έκδοση (Αγγλικά) ↗

Τι καλύπτει αυτό το βίντεο

  • Ένας κωδικός πρόσβασης που επινοεί η συσκευή σας και δεν σας δείχνει ποτέ
  • Τρεις αριθμοί: 5 δισεκατομμύρια κλειδιά πρόσβασης, 98% επιτυχία σύνδεσης, 1 δισεκατομμύριο συνδέσεις Google
  • 2013 → 2022: πώς το FIDO σκότωσε τον κωδικό πρόσβασης, αργά
  • Η τελετή: ένα ζεύγος κλειδιών ανά ιστότοπο, πρόκληση, υπογραφή
  • Γιατί πεθαίνει το phishing: το πρόγραμμα περιήγησης γράφει την προέλευση

Μεταφρασμένη μεταγραφή

Μεταφράστηκε από την πρωτότυπη αγγλική αφήγηση. Ο διαθέσιμος ήχος και οι υπότιτλοι ελέγχονται από το YouTube.

Ένας κωδικός πρόσβασης που επινοεί η συσκευή σας και δεν σας δείχνει ποτέ

0:00 Ένα κλειδί πρόσβασης είναι ένας κωδικός πρόσβασης που επινοεί η συσκευή σας, δεν σας δείχνει ποτέ, και αρνείται να το παραδώσει σε οποιονδήποτε, συμπεριλαμβανομένου εσάς, που είναι ολόκληρη η ασφάλεια λειτουργία και, από την Πέμπτη, ολόκληρη η καταγγελία.

Τρεις αριθμοί: 5 δισεκατομμύρια κλειδιά πρόσβασης, 98% επιτυχία σύνδεσης, 1 δισεκατομμύριο συνδέσεις Google

0:11 Τρεις αριθμοί. Η FIDO Alliance μετρά πέντε δισεκατομμύρια κλειδιά πρόσβασης σε χρήση. Η Microsoft μετρά ποσοστό επιτυχίας σύνδεσης 98% με αυτά, έναντι 32 για κωδικούς πρόσβασης. Και μια ανάρτηση με τίτλο «Δεν μου αρέσουν τα κλειδιά πρόσβασης» μόλις πέρασε μια μέρα στην κορυφή του Hacker News με εξακόσια σχόλια. Σε τρία λεπτά: από πού προήλθαν, τι υπογράφει πραγματικά το πρόγραμμα περιήγησης σας, και γιατί το "μη-phishable" και το "μη-μετακινούμενο" είναι η ίδια λέξη. Αυτό είναι το The Daily Diff, κάτω από την κουκούλα.

0:36 2013. Η PayPal, η Lenovo και μια startup που ονομάζεται Nok Nok σχηματίζουν το FIDO

2013 → 2022: πώς το FIDO σκότωσε τον κωδικό πρόσβασης, αργά

0:41 Alliance για να σκοτώσει τον κωδικό πρόσβασης. 2014, η Google και η Yubico κυκλοφορούν το κλειδί ασφαλείας U2F. 2019, το WebAuthn γίνεται πρότυπο W3C. Και το 2022 η Apple, η Google και η Microsoft το μετονομάζουν σε κλειδιά πρόσβασης, γιατί κανείς δεν αγόρασε ποτέ κάτι που να λέγεται ανακαλύψιμο μόνιμο διαπιστευτήριο.

Η τελετή: ένα ζεύγος κλειδιών ανά ιστότοπο, πρόκληση, υπογραφή

0:59 Η τελετή. Κατά την εγγραφή η συσκευή σας δημιουργεί ένα νέο ζεύγος κλειδιών για αυτό τον έναν ιστότοπο. Το δημόσιο κλειδί πηγαίνει στον διακομιστή· το ιδιωτικό κλειδί παραμένει στο τσιπ. Κατά τη σύνδεση ο διακομιστής στέλνει μια τυχαία πρόκληση, η συσκευή την υπογράφει, και ο διακομιστής ελέγχει την υπογραφή έναντι του δημόσιου κλειδιού που αποθήκευσε. Δεν υπάρχει μυστικό στον διακομιστή για να διαρρεύσει. Το μέρος του phishing είναι ένα πεδίο.

Γιατί πεθαίνει το phishing: το πρόγραμμα περιήγησης γράφει την προέλευση

1:17 Πριν υπογράψει η συσκευή, το πρόγραμμα περιήγησης, όχι η σελίδα, γράφει την πραγματική προέλευση στα υπογεγραμμένα δεδομένα. Ένας παρόμοιος τομέας παίρνει μια υπογραφή για λάθος τομέα, και ο πραγματικός διακομιστής την απορρίπτει. Ο χρήστης μπορεί να εξαπατηθεί· τα μαθηματικά όχι. Πού ζει λοιπόν το ιδιωτικό κλειδί;

Πού ζει το ιδιωτικό κλειδί: δεσμευμένο σε συσκευή έναντι συγχρονισμένου

1:30 Δεσμευμένο σε συσκευή σημαίνει κλειδί ασφαλείας, όπου δεν φεύγει ποτέ, και ένα YubiKey κρατά εκατό. Συγχρονισμένο σημαίνει iCloud Keychain, Google Password Manager, 1Password ή Bitwarden, όπου το κλειδί βρίσκεται σε ένα end-to-end κρυπτογραφημένο θησαυροφυλάκιο και ακολουθεί τον λογαριασμό σας. Ο ιστότοπος μπορεί να καταλάβει ποιο από ένα αναγνωριστικό μοντέλου δεκαέξι byte που ονομάζεται AAGUID, και οι περισσότεροι ιστότοποι το αγνοούν.

Και οι δύο ιστορίες είναι αληθινές: πιο γρήγορα, πιο δυνατά, κλειδωμένα

1:51 Έτσι και οι δύο ιστορίες είναι αληθινές. Η σύνδεση είναι ταχύτερη και ισχυρότερη, και η έρευνα της FIDO λέει ότι τρεις στους τέσσερις καταναλωτές έχουν ένα. Αλλά ένα μυστικό που δεν μπορείτε να διαβάσετε είναι μη-phishable και μη-μετακινούμενο με τον ίδιο τρόπο: όταν πεθάνει το τηλέφωνο, ή ένα ρομπότ απαγορεύσει τον λογαριασμό σας Google, κάθε κλειδί πρόσβασης μέσα του φεύγει μαζί του. Ο Hawksley το χαρακτηρίζει τέλεια εφαρμογή για μια εταιρεία και κακή εφαρμογή για ένα άτομο· Η Nikita Bier το αποκαλεί μαγική νεραϊδόσκονη.

Η λύση: ανταλλαγή διαπιστευτηρίων FIDO (CXF/CXP) και πού βρίσκεται

2:14 Η λύση έχει ένα όνομα. Η μορφή ανταλλαγής διαπιστευτηρίων της FIDO έφτασε σε προτεινόμενο πρότυπο, και το iOS 26 και το Android μετακινούν πλέον τα κλειδιά πρόσβασης μεταξύ διαχειριστών με αυτό. Το πρωτόκολλο δίπλα του είναι ακόμα ένα προσχέδιο εργασίας, δύο χρόνια μετά. Τα κλειδιά υλικού ποτέ δεν εξάγονται από το σχεδιασμό τους, οπότε η επίσημη δημιουργία αντιγράφων ασφαλείας είναι ένα δεύτερο κλειδί υλικού, μια σύσταση με τιμή.

Δευτέρα: τι να κάνετε με τους λογαριασμούς σας

2:33 Λοιπόν, Δευτέρα. Ένα: κρατήστε έναν κωδικό πρόσβασης και μια εφαρμογή ελέγχου ταυτότητας σε κάθε λογαριασμό μέχρι να λειτουργήσει η εξαγωγή για εσάς· η πιο αδύναμη διαδρομή ανάκτησης είναι η πραγματική σας ασφάλεια. Δύο: δεσμευμένο σε συσκευή σημαίνει δύο κλειδιά την πρώτη μέρα. Τρία, αν δημιουργήσετε τη σύνδεση: απαιτήστε ένα μόνιμο κλειδί, επαληθεύστε την προέλευση στον διακομιστή και σταματήστε να ζητάτε ένα κλειδί πρόσβασης από κάποιον που μόλις χρησιμοποίησε ένα. Ετυμηγορία, κάτω από την κουκούλα: NEEDS REVIEW.

Ετυμηγορία: NEEDS REVIEW

2:56 Η τελετή παραδόθηκε. Ο κύκλος ζωής είναι ένα προσχέδιο εργασίας. Αν προτιμάτε να το διαβάσετε αυτό παρά να με ακούσετε να το λέω, το diff προσγειώνεται στα εισερχόμενά σας κάθε πρωί, δωρεάν στο the daily diff dot dev, σύνδεσμος παρακάτω. Και αυτή είναι η διαφορά για σήμερα. Είμαι ο Νίκος από την Axrisi. Συγχωνεύστε υπεύθυνα.

Πηγές

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Σχετικά βίντεο