+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Pääsyavaimet, pinnan alla

Pääsyavain on salasana, jonka laitteesi keksii, ei koskaan näytä sinulle ja kieltäytyy antamasta kenellekään – edes sinulle.

Pääsyavain on salasana, jonka laitteesi keksii, ei koskaan näytä sinulle ja kieltäytyy antamasta kenellekään – edes sinulle. Pinnan alla: WebAuthn-seremonia (sivustokohtainen avainpari, haaste, allekirjoitus), yksi kenttä, jonka selain kirjoittaa ja joka tappaa verkkourkinnan (alkuperä), laitteeseen sidotut vs. synkronoidut avaimet, AAGUID ja miksi "verkkourkinnalta suojattu" ja "siirrettävyyden estäminen" ovat sama ominaisuus – mistä "En pidä pääsyavaimista" (616 pistettä Hacker Newsissä) todella on kyse. Tuomio: NEEDS REVIEW – seremonia on julkaistu, elinkaari on työstövaiheessa.

Lue kirjoitettu versio (englanniksi) ↗

Mitä tämä video käsittelee

  • Salasana, jonka laitteesi keksii eikä koskaan näytä sinulle
  • Kolme lukua: 5 miljardia pääsyavainta, 98 % sisäänkirjautumisonnistuminen, 1 miljardi Google-sisäänkirjautumista
  • 2013 → 2022: miten FIDO tappoi salasanan, hitaasti
  • Seremonia: yksi avainpari per sivusto, haaste, allekirjoitus
  • Miksi verkkourkinta kuolee: selain kirjoittaa alkuperän

Käännetty transkriptio

Käännetty alkuperäisestä englanninkielisestä selostuksesta. Käytettävissä olevan äänen ja tekstitysten hallinta tapahtuu YouTuben kautta.

Salasana, jonka laitteesi keksii eikä koskaan näytä sinulle

0:00 Pääsyavain on salasana, jonka laitteesi keksii, ei koskaan näytä sinulle, ja kieltäytyy luovuttamasta kenellekään, mukaan lukien sinulle, mikä on koko turvallisuusominaisuus ja torstaina koko valituksen aihe.

Kolme lukua: 5 miljardia pääsyavainta, 98 % sisäänkirjautumisonnistuminen, 1 miljardi Google-sisäänkirjautumista

0:11 Kolme lukua. FIDO Alliance laskee viisi miljardia käytössä olevaa pääsyavainta. Microsoft mittaa niillä 98 prosentin sisäänkirjautumisen onnistumisasteen, verrattuna 32 prosenttiin salasanoilla. Ja postaus nimeltä "En pidä pääsyavaimista" vietti päivän Hacker Newsin kärjessä kuudella sadalla kommentilla. Kolmessa minuutissa: mistä ne tulivat, mitä selaimesi todella allekirjoittaa, ja miksi "verkkourkinnalta suojattu" ja "siirrettävyyden estäminen" ovat sama sana. Tämä on The Daily Diff, pinnan alla.

0:36 2013. PayPal, Lenovo ja startup nimeltä Nok Nok perustavat FIDO-allianssin

2013 → 2022: miten FIDO tappoi salasanan, hitaasti

0:41 tappamaan salasanan. 2014, Google ja Yubico julkaisevat U2F-turvaavaimen. 2019, WebAuthnista tulee W3C-standardi. Ja vuonna 2022 Apple, Google ja Microsoft nimeävät sen uudelleen pääsyavaimeksi, koska kukaan ei koskaan ostanut mitään nimeltä "havaittava pysyvä tunnus" (discoverable resident credential).

Seremonia: yksi avainpari per sivusto, haaste, allekirjoitus

0:59 Seremonia. Rekisteröinnin yhteydessä laitteesi luo uuden avainparin kyseiselle yhdelle sivustolle. Julkinen avain menee palvelimelle; yksityinen avain pysyy sirussa. Sisäänkirjautumisen yhteydessä palvelin lähettää satunnaisen haasteen, laite allekirjoittaa sen, ja palvelin tarkistaa allekirjoituksen tallennettuaan julkista avainta vastaan. Palvelimella ei ole vuodettavaa salaisuutta. Verkkourkintaosa on yksi kenttä.

Miksi verkkourkinta kuolee: selain kirjoittaa alkuperän

1:17 Ennen kuin laite allekirjoittaa, selain, ei sivu, kirjoittaa todellisen alkuperän allekirjoitettuun dataan. Samannäköinen verkkotunnus saa allekirjoituksen väärälle verkkotunnukselle, ja todellinen palvelin hylkää sen. Käyttäjä voi joutua huijatuksi; matematiikka ei voi. Joten missä yksityinen avain elää?

Missä yksityinen avain elää: laitteeseen sidottu vs. synkronoitu

1:30 Laitteeseen sidottu tarkoittaa turva-avainta, josta se ei koskaan poistu, ja YubiKey pitää niitä sataa. Synkronoitu tarkoittaa iCloud Keychainia, Google Password Manageria, 1Passwordia tai Bitwardenia, missä avain sijaitsee päästä päähän salatussa holvissa ja seuraa tiliäsi. Sivusto voi kertoa, kumpi on kyseessä, kuusitoista-tavuisesta mallitunnuksesta nimeltä AAGUID, ja useimmat sivustot jättävät sen huomioimatta.

Molemmat tarinat ovat totta: nopeampi, vahvempi, lukittu

1:51 Joten molemmat tarinat ovat totta. Sisäänkirjautuminen on nopeampaa ja vahvempaa, ja FIDO-kysely kertoo, että kolmella neljästä kuluttajasta on sellainen. Mutta salaisuus, jota et voi lukea, on samanaikaisesti verkkourkinnalta suojattu ja siirrettävyyden estävä: kun puhelin kuolee tai robotti estää Google-tilisi, jokainen sisällä oleva pääsyavain katoaa sen mukana. Hawksley kutsuu sitä täydelliseksi sopimukseksi yritykselle ja huonoksi sopimukseksi henkilölle; Nikita Bier kutsuu sitä taikuuspölyksi.

Korjaus: FIDO-tunnusten vaihto (CXF/CXP) ja sen nykytila

2:14 Korjauksella on nimi. FIDOn tunnistetietojen vaihtomuoto saavutti ehdotetun standardin aseman, ja iOS 26 ja Android siirtävät nyt pääsyavaimia hallinnoijien välillä sen avulla. Sen vieressä oleva protokolla on edelleen työstövaiheessa, kaksi vuotta sisään. Laitteistoavaimia ei koskaan viedä suunnittelun vuoksi, joten virallinen varmuuskopio on toinen laitteistoavain, suositus hintalapulla.

Maanantai: mitä tehdä tileillesi

2:33 Joten, maanantai. Yksi: pidä salasana ja todennussovellus jokaisella tilillä, kunnes vienti toimii sinulle; heikoin palautuspolku on todellinen turvasi. Kaksi: laitteeseen sidottu tarkoittaa kahta avainta heti alusta alkaen. Kolme, jos rakennat kirjautumisen: vaadi pysyvä avain, tarkista alkuperä palvelimelta ja lopeta pääsyavaimen pyytäminen joltain, joka juuri käytti sellaista. Tuomio, pinnan alla: NEEDS REVIEW.

Tuomio: NEEDS REVIEW

2:56 Seremonia on julkaistu. Elinkaari on työstövaiheessa. Jos haluat mieluummin lukea tämän kuin kuulla minun sanovan sen, The Daily Diff saapuu sähköpostiisi joka aamu, ilmaiseksi osoitteessa thedailydiff.dev, linkki alla. Ja se on päivän diff. Olen Niko Axrisista. SHIP IT vastuullisesti.

Lähteet

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Aiheeseen liittyvät videot