Passkeys, en detalle
Unha passkey é un contrasinal que o teu dispositivo inventa, nunca che mostra e se nega a entregarlle a ninguén, incluído ti.
Unha passkey é un contrasinal que o teu dispositivo inventa, nunca che mostra e se nega a entregarlle a ninguén, incluído ti. En detalle: a "cerimonia" de WebAuthn (par de claves por sitio, "desafío", sinatura), o único campo que o navegador escribe que anula o "phishing" (orixe), chaves vinculadas ao dispositivo fronte a chaves sincronizadas, o AAGUID, e por que "imposible de "phishing"" e "inmovible" son a mesma propiedade —que é do que trata realmente "Non me gustan as passkeys" (616 puntos en Hacker News). Veredicto: REQUIERE REVISIÓN —a "cerimonia" foi implementada, o ciclo de vida é un borrador de traballo.
Ler a edición escrita (inglés) ↗
Que abrangue este vídeo
- Un contrasinal que o teu dispositivo inventa e nunca che mostra
- Tres cifras: 5 mil millóns de passkeys, 98% de éxito nos inicios de sesión, 1 mil millón de inicios de sesión en Google
- 2013 → 2022: como FIDO acabou co contrasinal, lentamente
- A "cerimonia": un par de claves por sitio, "desafío", sinatura
- Por que o "phishing" morre: o navegador escribe a orixe
Transcrición traducida
Traducido da narración orixinal en inglés. O audio e os subtítulos dispoñibles son controlados por YouTube.
Un contrasinal que o teu dispositivo inventa e nunca che mostra
0:00 Unha passkey é un contrasinal que o teu dispositivo inventa, nunca che mostra, e se nega a entregar a ninguén, incluído ti, que é a característica de seguridade completa e, a partir do xoves, a queixa completa.
Tres cifras: 5 mil millóns de passkeys, 98% de éxito nos inicios de sesión, 1 mil millón de inicios de sesión en Google
0:11 Tres cifras. A Alianza FIDO conta cinco mil millóns de passkeys en uso. Microsoft mide unha taxa de éxito do 98 por cento nos inicios de sesión con elas, fronte ao 32 para os contrasinais. E unha publicación titulada "Non me gustan as passkeys" acaba de pasar un día no máis alto de Hacker News con seiscentas" comentarios. En tres minutos: de onde viñeron, o que realmente asina o teu navegador, e por que "imposible de "phishing"" e "inmovible" son a mesma palabra. Isto é The Daily Diff, en detalle.
0:36 2013. PayPal, Lenovo e unha "startup" chamada Nok Nok forman a Alianza FIDO
2013 → 2022: como FIDO acabou co contrasinal, lentamente
0:41 para acabar co contrasinal. 2014, Google e Yubico lanzan a clave de seguridade U2F. 2019, WebAuthn convértese nun estándar W3C. E en 2022, Apple, Google e Microsoft renómeana passkeys, porque ninguén comprou nunca nada chamado credencial residente descubrible.
A "cerimonia": un par de claves por sitio, "desafío", sinatura
0:59 A "cerimonia". No rexistro, o teu dispositivo xera un novo par de claves para ese sitio. A clave pública vai ao servidor; a clave privada permanece no chip. No inicio de sesión, o servidor envía un "desafío" aleatorio, o dispositivo asínao, e o servidor verifica a sinatura coa clave pública que almacenou. Non hai ningún segredo no servidor que poida filtrarse. A parte do "phishing" é un só campo.
Por que o "phishing" morre: o navegador escribe a orixe
1:17 Antes de que o dispositivo asine, o navegador, non a páxina, escribe a orixe real nos datos asinados. Un dominio similar obtén unha sinatura para o dominio incorrecto, e o servidor real rexeitaa. O usuario pode ser enganado; as matemáticas non. Entón, onde reside a clave privada?
Onde reside a clave privada: vinculada ao dispositivo fronte a sincronizada
1:30 Vinculado ao dispositivo significa unha clave de seguridade, onde nunca sae, e unha YubiKey contén cen. Sincronizado significa iCloud Keychain, Xestor de contrasinais de Google, 1Password ou Bitwarden, onde a clave reside nunha caixa forte cifrada de extremo a extremo e segue a túa conta. O sitio pode saber cal cun ID de modelo de dezaseis bytes chamado AAGUID, e a maioría dos sitios ignórano.
Ambas historias son certas: máis rápido, máis forte, bloqueado
1:51 Entón, ambas historias son certas. O inicio de sesión é máis rápido e forte, e a enquisa de FIDO di que tres de cada catro consumidores teñen un. Pero un segredo que non podes ler é "imposible de "phishing"" e "inmovible" nunha soa frase: cando o teléfono morre, ou un robot banea a túa conta de Google, cada passkey dentro vai con el. Hawksley chama a iso un axuste perfecto para unha corporación e un axuste pobre para unha persoa; Nikita Bier chámalle "po de fadas máxico".
A solución: intercambio de credenciais FIDO (CXF/CXP) e a súa situación
2:14 A solución ten un nome. O formato de intercambio de credenciais de FIDO acadou o estado de estándar proposto, e iOS 26 e Android agora moven passkeys entre xestores con el. O protocolo xunto a el aínda é un borrador de traballo, dous anos despois. As claves de hardware nunca se exportan por deseño, polo que a copia de seguridade oficial é unha segunda clave de hardware, unha recomendación cun prezo.
Luns: que facer coas túas contas
2:33 Entón, luns. Un: mantén un contrasinal e unha aplicación de autenticación en cada conta ata que a exportación che funcione; a ruta de recuperación máis débil é a túa verdadeira seguridade. Dous: vinculado ao dispositivo significa dúas claves o primeiro día. Tres, se construís o inicio de sesión: require unha clave residente, verifica a orixe no servidor e deixa de pedir unha passkey a alguén que acaba de usar unha. Veredicto, en detalle: REQUIERE REVISIÓN.
Veredicto: REQUIERE REVISIÓN
2:56 A "cerimonia" foi implementada. O ciclo de vida é un borrador de traballo. Se prefires ler isto en vez de oírme dicilo, o "diff" chega á túa caixa de entrada cada mañá, de balde en "thedailydiff.dev", ligazón a continuación. E esa é a diferenza por hoxe. Son Niko de Axrisi. Fusiona con responsabilidade.
Fontes
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



