+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Päästevõtmed, kapoti all

Päästevõti on parool, mille teie seade ise loob, teile kunagi ei näita ja keeldub seda kellelegi, kaasa arvel teile, edastamast.

Päästevõti on parool, mille teie seade ise loob, teile kunagi ei näita ja keeldub seda kellelegi, kaasa arvel teile, edastamast. Kapoti all: WebAuthni tseremoonia (saidipõhine võtmepaar, väljakutse, signatuur), üks väli, mille brauser kirjutab ja mis võtab küberõngitsemise võimaluse (päritolu), seadmega seotud vs. sünkroonitud võtmed, AAGUID ja miks „õngitsemiskindel” ja „liigutamatu” on sama omadus – milles tegelikult peitubki „Mulle ei meeldi päästevõtmed” (616 punkti Hacker Newsis) sisu. Otsus: VAJAB ÜLEVAATAMIST – tseremoonia on käivitatud, elutsükkel on tööversioon.

Loe kirjalikku väljaannet (inglise keeles) ↗

Mida see video hõlmab

  • Parool, mille teie seade ise loob ja teile kunagi ei näita
  • Kolm numbrit: 5 miljardit päästevõtit, 98% sisselogimise edukus, 1 miljard Google'i sisselogimist
  • 2013 → 2022: kuidas FIDO parooli aeglaselt tappis
  • Tseremoonia: üks võtmepaar iga saidi kohta, väljakutse, signatuur
  • Miks õngitsemine kaob: brauser kirjutab päritolu

Tõlgitud transkriptsioon

Tõlgitud ingliskeelsest originaaljutustusest. Saadaolevat heli ja subtiitreid kontrollib YouTube.

Parool, mille teie seade ise loob ja teile kunagi ei näita

0:00 Päästevõti on parool, mille teie seade ise loob, teile kunagi ei näita ja keeldub seda kellelegi, kaasa arvel teile, edastamast, mis on kogu turva- funktsioon ja, alates neljapäevast, kogu kaebus.

Kolm numbrit: 5 miljardit päästevõtit, 98% sisselogimise edukus, 1 miljard Google'i sisselogimist

0:11 Kolm numbrit. FIDO Alliance loendab viis miljardit kasutusel olevat päästevõtit. Microsoft mõõdab nendega 98-protsendilist sisselogimise edukust, võrreldes paroolide 32-ga. Ja pealkirjaga „Mulle ei meeldi päästevõtmed” postitus veetis terve päeva Hacker Newsi tipus kuuesaja kommentaariga. Kolme minutiga: kust need tulid, mida teie brauser tegelikult allkirjastab, ja miks „õngitsemiskindel” ja „liigutamatu” on sama sõna. See on The Daily Diff, kapoti all.

0:36 2013. PayPal, Lenovo ja idufirma nimega Nok Nok moodustavad FIDO

2013 → 2022: kuidas FIDO parooli aeglaselt tappis

0:41 Alliance’i, et paroolid tappa. 2014. Google ja Yubico toovad turule U2F turvavõtme. 2019. WebAuthnist saab W3C standard. Ja 2022. aastal nimetavad Apple, Google ja Microsoft selle ümber päästevõtmeteks, sest keegi pole kunagi ostnud midagi nimega „avastatav residentne mandaat”.

Tseremoonia: üks võtmepaar iga saidi kohta, väljakutse, signatuur

0:59 Tseremoonia. Registreerimisel loob teie seade selle jaoks värske võtmepaari ühele saidile. Avalik võti läheb serverisse; privaatvõti jääb kiipi. Sisselogimisel saadab server juhusliku väljakutse, seade allkirjastab selle, ja server kontrollib signatuuri salvestatud avaliku võtme vastu. Serveris pole saladust, mis võiks lekkida. Õngitsemise osa on üks väli.

Miks õngitsemine kaob: brauser kirjutab päritolu

1:17 Enne kui seade allkirjastab, kirjutab brauser, mitte leht, reaalse päritolu allkirjastatud andmetesse. Sarnane domeen saab signatuuri vale domeeni jaoks, ja reaalne server keeldub sellest. Kasutajat saab petta; matemaatikat mitte. Kus siis privaatvõti elab?

Kus privaatvõti elab: seadmega seotud vs sünkroonitud

1:30 Seadmega seotud tähendab turvavõtit, kust see kunagi ei lahku, ja YubiKey mahutab sada. Sünkroonitud tähendab iCloudi võtmehoidjat, Google'i paroolihaldurit, 1Passwordi või Bitwardeni, kus võti asub otsast lõpuni krüpteeritud hoidlas ja järgib teie kontot. Saidil on võimalik see eristada kuueteistkümnest baidist koosneva mudeli ID-ga, mida nimetatakse AAGUID-iks, ja enamik saite ignoreerib seda.

Mõlemad lood on tõesed: kiirem, tugevam, lukustatud

1:51 Nii et mõlemad lood on tõesed. Sisselogimine on kiirem ja tugevam ning FIDO uuringu kohaselt on kolmel neljast tarbijast üks. Kuid saladus, mida te lugeda ei saa, on ühes ja samas mõttes õngitsemiskindel ja liigutamatu: kui telefon sureb või robot keelab teie Google'i konto, lähevad kõik sees olevad päästevõtmed kaasa. Hawksley nimetab seda korporatsiooni jaoks täiuslikuks ja inimese jaoks sobimatuks; Nikita Bier nimetab seda maagiliseks haldjatolmuks.

Parandus: FIDO mandaatide vahetus (CXF/CXP) ja selle seis

2:14 Parandusel on nimi. FIDO mandaatide vahetusformaat jõudis pakutava standardini, ja iOS 26 ning Android liigutavad nüüd selle abil päästevõtmeid haldurite vahel. Selle kõrval olev protokoll on endiselt tööversioon, kaks aastat olnud. Riistvaravõtmeid ei ekspordita disaini poolest kunagi, nii et ametlik varukoopia on teine riistvaravõti, soovitus koos hinnasildiga.

Esmaspäev: mida oma kontodega teha

2:33 Nii, esmaspäev. Üks: hoidke igal kontol parooli ja autentimisrakendust seni, kuni eksport teile sobib; kõige nõrgem taastee on teie tegelik turvalisus. Kaks: seadmega seotud tähendab esimesel päeval kahte võtit. Kolm, kui te ehitate sisselogimist: nõudke residentvõtit, kontrollige serveris päritolu ja lõpetage päästevõtme küsimine kelleltki, kes just seda kasutas. Otsus, kapoti all: vajab ülevaatamist.

Otsus: VAJAB ÜLEVAATAMIST

2:56 Tseremoonia on käivitatud. Elutsükkel on tööversioon. Kui te pigem loeksite seda, kui kuuleksite mind seda ütlemas, siis erinevus maandub teie postkasti igal hommikul, tasuta saidil the daily diff dot dev, link allpool. Ja see on tänane erinevus. Mina olen Niko Axrisist. Ühendage vastutustundlikult.

Allikad

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Seotud videod