+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

מפתחות גישה, מתחת למכסה המנוע

מפתח גישה הוא סיסמה שהמכשיר שלך ממציא, אף פעם לא מראה לך ומסרב למסור לאף אחד – כולל אותך.

מפתח גישה הוא סיסמה שהמכשיר שלך ממציא, אף פעם לא מראה לך ומסרב למסור לאף אחד – כולל אותך. מתחת למכסה המנוע: טקס WebAuthn (צמד מפתחות לכל אתר, אתגר, חתימה), השדה היחיד שהדפדפן כותב שהורג פישינג (מקור), מפתחות כבולים למכשיר מול מפתחות מסונכרנים, ה-AAGUID, ולמה "בלתי ניתן לפישינג" ו"בלתי ניתן להזזה" הם אותה תכונה – וזה מה שבאמת עומד מאחורי "אני לא אוהב מפתחות גישה" (616 נקודות ב-Hacker News). פסק דין: NEEDS REVIEW – הטקס נשלח, מחזור החיים הוא טיוטה עובדת.

קראו את המהדורה הכתובה (אנגלית) ↗

מה מכסה הסרטון הזה

  • סיסמה שהמכשיר שלך ממציא ואף פעם לא מראה לך
  • שלושה מספרים: 5 מיליארד מפתחות גישה, 98% הצלחה בהתחברות, מיליארד התחברויות של גוגל
  • 2013 → 2022: כיצד FIDO הרג את הסיסמה, לאט לאט
  • הטקס: צמד מפתחות אחד לכל אתר, אתגר, חתימה
  • מדוע פישינג מת: הדפדפן כותב את המקור

תמליל מתורגם

תורגם מהקריינות המקורית באנגלית. זמינות אודיו וכתוביות נשלטת על ידי YouTube.

סיסמה שהמכשיר שלך ממציא ואף פעם לא מראה לך

0:00 מפתח גישה הוא סיסמה שהמכשיר שלך ממציא, אף פעם לא מראה לך, ומסרב למסור לאף אחד, כולל אותך, וזו כל תכונת האבטחה וכפי שזה נראה ביום חמישי, זו גם כל התלונה.

שלושה מספרים: 5 מיליארד מפתחות גישה, 98% הצלחה בהתחברות, מיליארד התחברויות של גוגל

0:11 שלושה מספרים. ארגון FIDO Alliance סופר חמישה מיליארד מפתחות גישה בשימוש. מיקרוסופט מודדת 98 אחוז הצלחה בהתחברות איתם, לעומת 32 עם סיסמאות. ופוסט בשם I don't like passkeys בילה יום שלם בראש Hacker News עם שש מאות תגובות. תוך שלוש דקות: מאיפה הם הגיעו, מה הדפדפן שלך באמת חותם, ולמה "בלתי ניתן לפישינג" ו"בלתי ניתן להזזה" הן אותה מילה. זהו The Daily Diff, מתחת למכסה המנוע.

0:36 2013. PayPal, Lenovo וסטארט-אפ בשם Nok Nok מקימים את FIDO

2013 → 2022: כיצד FIDO הרג את הסיסמה, לאט לאט

0:41 Alliance כדי להרוג את הסיסמה. 2014, גוגל ו-Yubico משיקים את מפתח האבטחה U2F. 2019, WebAuthn הופך לתקן W3C. וב-2022 אפל, גוגל ומיקרוסופט משנות את שמו למפתחות גישה, כי אף אחד מעולם לא קנה משהו שנקרא discoverable resident credential.

הטקס: צמד מפתחות אחד לכל אתר, אתגר, חתימה

0:59 הטקס. ברישום המכשיר שלך מייצר צמד מפתחות חדש עבור אותו אתר אחד. המפתח הציבורי עובר לשרת; המפתח הפרטי נשאר בשבב. בהתחברות השרת שולח אתגר אקראי, המכשיר חותם עליו, והשרת בודק את החתימה מול המפתח הציבורי ששמר. אין סוד בשרת שיכול לדלוף. חלק הפישינג הוא שדה אחד.

מדוע פישינג מת: הדפדפן כותב את המקור

1:17 לפני שהמכשיר חותם, הדפדפן, לא הדף, כותב את המקור האמיתי לתוך הנתונים החתומים. דומיין דומה מקבל חתימה עבור הדומיין הלא נכון, והשרת האמיתי דוחה אותה. המשתמש יכול להיות מרומה; המתמטיקה לא יכולה. אז היכן נמצא המפתח הפרטי?

היכן נמצא המפתח הפרטי: כבול למכשיר מול מסונכרן

1:30 כבול למכשיר פירושו מפתח אבטחה, שבו הוא אף פעם לא עוזב, ו-YubiKey מחזיק מאה. מסונכרן פירושו iCloud Keychain, Google Password Manager, 1Password או Bitwarden, שבהם המפתח נמצא בכספת מוצפנת מקצה לקצה ועוקב אחר חשבונך. האתר יכול לדעת מאיזה מזהה מודל של שישה עשר בתים שנקרא AAGUID, ורוב האתרים מתעלמים ממנו.

שני הסיפורים נכונים: מהיר יותר, חזק יותר, נעול

1:51 אז שני הסיפורים נכונים. הכניסה מהירה וחזקה יותר, וסקר FIDO אומר ששלושה מכל ארבעה צרכנים מחזיקים באחד. אבל סוד שאינך יכול לקרוא הוא בלתי ניתן לפישינג ובלתי ניתן להזזה באותה נשימה: כשהטלפון מת, או רובוט חוסם את חשבון Google שלך, כל מפתח גישה בפנים עובר איתו. הוקסלי קורא לזה התאמה מושלמת לתאגיד והתאמה גרועה לאדם; ניקיטה ביר קורא לזה אבק פיות קסום.

התיקון: החלפת אישורי FIDO (CXF/CXP) ואיפה זה עומד

2:14 לתיקון יש שם. פורמט החלפת האישורים של FIDO הגיע לתקן מוצע, ו-iOS 26 ואנדרואיד מזיזים כעת מפתחות גישה בין מנהלים איתו. הפרוטוקול שלידו עדיין טיוטה עובדת, שנתיים אחרי. מפתחות חומרה לעולם אינם ניתנים לייצוא לפי תכנון, ולכן הגיבוי הרשמי הוא מפתח חומרה שני, המלצה עם תג מחיר.

יום שני: מה לעשות עם החשבונות שלך

2:33 אז, יום שני. ראשית: שמור סיסמה ואפליקציית מאמת על כל חשבון עד שהייצוא יעבוד עבורך; נתיב השחזור החלש ביותר הוא האבטחה האמיתית שלך. שנית: כבול למכשיר פירושו שני מפתחות ביום הראשון. שלישית, אם אתה בונה את ההתחברות: דרוש מפתח מקומי, אמת את המקור בשרת, והפסק לבקש מפתח גישה ממישהו ש רק השתמש באחד. פסק דין, מתחת למכסה המנוע: NEEDS REVIEW.

פסק דין: NEEDS REVIEW

2:56 הטקס נשלח. מחזור החיים הוא טיוטה עובדת. אם אתה מעדיף לקרוא את זה מאשר לשמוע אותי אומר את זה, הדיף מגיע לתיבת הדואר הנכנס שלך בכל בוקר, חינם ב-thedailydiff.dev, קישור למטה. וזהו הדיף להיום. אני ניקו מ-Axrisi. SHIP IT באחריות.

מקורות

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

סרטונים קשורים