Passkeys، از نزدیک
Passkey یک رمز عبور است که دستگاه شما آن را میسازد، هرگز به شما نشان نمیدهد و از تحویل آن به هر کسی – از جمله شما – امتناع میکند.
Passkey یک رمز عبور است که دستگاه شما آن را میسازد، هرگز به شما نشان نمیدهد و از تحویل آن به هر کسی – از جمله شما – امتناع میکند. از نزدیک: مراسم WebAuthn (جفت کلید برای هر سایت، چالش، امضا)، یک فیلدی که مرورگر مینویسد و فیشینگ را از بین میبرد (origin)، کلیدهای محدود به دستگاه در مقابل کلیدهای همگامسازی شده، AAGUID، و اینکه چرا «غیر قابل فیشینگ» و «غیر قابل انتقال» یک ویژگی هستند — که همان چیزی است که «من passkeyها را دوست ندارم» (616 امتیاز در Hacker News) واقعاً به آن اشاره دارد. نتیجه: NEEDS REVIEW — مراسم اجرا شده است، چرخه عمر یک پیشنویس کاری است.
نسخه نوشتاری را بخوانید (انگلیسی) ↗
این ویدیو چه مواردی را پوشش میدهد
- یک رمز عبور که دستگاه شما میسازد و هرگز به شما نشان نمیدهد
- سه عدد: 5 میلیارد passkey، 98% موفقیت در ورود، 1 میلیارد ورود به Google
- 2013 → 2022: چگونه FIDO رمز عبور را آهسته از بین برد
- مراسم: یک جفت کلید برای هر سایت، چالش، امضا
- چرا فیشینگ از بین میرود: مرورگر origin را مینویسد
رونوشت ترجمه شده
ترجمه شده از روایت اصلی انگلیسی. صوت و زیرنویسهای موجود توسط YouTube کنترل میشوند.
یک رمز عبور که دستگاه شما میسازد و هرگز به شما نشان نمیدهد
0:00 Passkey یک رمز عبور است که دستگاه شما میسازد، هرگز به شما نشان نمیدهد، و از تحویل آن به هر کسی، از جمله شما، امتناع میکند، که تمام امنیت ویژگی و، از پنجشنبه، تمام شکایت است.
سه عدد: 5 میلیارد passkey، 98% موفقیت در ورود، 1 میلیارد ورود به Google
0:11 سه عدد. FIDO Alliance پنج میلیارد passkey در حال استفاده را شمارش میکند. مایکروسافت نرخ موفقیت ورود 98 درصدی را با آنها اندازهگیری میکند، در مقابل 32 درصد برای رمز عبورها. و پستی با عنوان «من passkeyها را دوست ندارم» یک روز را در صدر Hacker News گذراند با ششصد کامنت. در سه دقیقه: از کجا آمدند، مرورگر شما واقعاً چه چیزی را امضا میکند، و چرا «غیر قابل فیشینگ» و «غیر قابل انتقال» یک کلمه هستند. این The Daily Diff است، از نزدیک.
0:36 2013. PayPal، Lenovo و یک استارتآپ به نام Nok Nok FIDO را تشکیل میدهند
2013 → 2022: چگونه FIDO رمز عبور را آهسته از بین برد
0:41 Alliance برای از بین بردن رمز عبور. 2014، گوگل و یوبیکو کلید امنیتی U2F را عرضه میکنند. 2019، WebAuthn به یک استاندارد W3C تبدیل میشود. و در 2022 اپل، گوگل و مایکروسافت آن را passkeys نامگذاری مجدد میکنند، زیرا هیچکس هرگز چیزی به نام اعتبارنامه مقیم قابل کشف را نخریده است.
مراسم: یک جفت کلید برای هر سایت، چالش، امضا
0:59 مراسم. در هنگام ثبت نام دستگاه شما یک جفت کلید جدید برای آن یک سایت تولید میکند. کلید عمومی به سرور میرود؛ کلید خصوصی در تراشه میماند. در هنگام ورود، سرور یک چالش تصادفی میفرستد، دستگاه آن را امضا میکند، و سرور امضا را در برابر کلید عمومی که ذخیره کرده است بررسی میکند. هیچ رازی در سرور برای لو رفتن وجود ندارد. بخش فیشینگ یک فیلد است.
چرا فیشینگ از بین میرود: مرورگر origin را مینویسد
1:17 قبل از اینکه دستگاه امضا کند، مرورگر، نه صفحه، origin واقعی را در دادههای امضا شده مینویسد. یک دامنه مشابه یک امضا برای دامنه اشتباه میگیرد، و سرور واقعی آن را رد میکند. کاربر میتواند فریب بخورد؛ ریاضیات نمیتواند. پس کلید خصوصی کجا زندگی میکند؟
کلید خصوصی کجا زندگی میکند: محدود به دستگاه در مقابل همگامسازی شده
1:30 محدود به دستگاه به معنای یک کلید امنیتی است، جایی که هرگز آن را ترک نمیکند، و یک YubiKey صد تا از آنها را نگه میدارد. همگامسازی شده به معنای iCloud Keychain، Google Password Manager، 1Password یا Bitwarden است، جایی که کلید در یک Vault رمزگذاری شده سرتاسر قرار دارد و حساب شما را دنبال میکند. سایت میتواند از یک شناسه مدل شانزده بایتی به نام AAGUID تفاوت را تشخیص دهد، و اکثر سایتها آن را نادیده میگیرند.
هر دو داستان درست هستند: سریعتر، قویتر، قفلشده
1:51 پس هر دو داستان درست هستند. ورود سریعتر و قویتر است، و نظرسنجی FIDO میگوید از هر چهار مصرفکننده سه نفر آن را دارند. اما یک راز که نمیتوانید بخوانید، غیر قابل فیشینگ و غیر قابل انتقال است در یک نفس: وقتی گوشی از کار میافتد، یا یک ربات حساب گوگل شما را مسدود میکند، هر passkey داخل آن با آن از بین میرود. هاکسلی این را مناسب کامل برای یک شرکت و نامناسب برای یک فرد میداند؛ نیکیتا بیر آن را گرد و غبار پری جادویی مینامد.
راه حل: تبادل اعتبارنامه FIDO (CXF/CXP) و وضعیت آن
2:14 راه حل یک نام دارد. فرمت تبادل اعتبارنامه FIDO به استاندارد پیشنهادی رسید، و iOS 26 و Android اکنون passkeyها را بین مدیران با آن جابجا میکنند. پروتکل کنار آن هنوز یک پیشنویس کاری است، پس از دو سال. کلیدهای سختافزاری هرگز به طور پیشفرض صادر نمیشوند، بنابراین پشتیبان رسمی یک کلید سختافزاری دوم است، توصیهای با برچسب قیمت.
دوشنبه: با حسابهای خود چه کنیم
2:33 پس، دوشنبه. اول: یک رمز عبور و یک برنامه احراز هویت را در هر حساب نگه دارید تا زمانی که صادرات برای شما کار کند؛ ضعیفترین مسیر بازیابی امنیت واقعی شماست. دوم: محدود به دستگاه به معنای دو کلید در روز اول است. سوم، اگر ورود را میسازید: یک کلید مقیم را الزامی کنید، origin را در سرور تأیید کنید، و از کسی که همین الان از یک passkey استفاده کرده است، درخواست passkey نکنید. نتیجه، از نزدیک: NEEDS REVIEW.
نتیجه: NEEDS REVIEW
2:56 مراسم اجرا شده است. چرخه عمر یک پیشنویس کاری است. اگر ترجیح میدهید این را بخوانید تا اینکه من آن را بگویم، The Daily Diff به صندوق ورودی شما میرسد هر روز صبح، رایگان در the daily diff dot dev، لینک در زیر. و این The Daily Diff امروز است. من نیکو از Axrisi هستم. SHIP IT مسئولانه.
منابع
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



