+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

पासकी, उसकी कार्यप्रणाली

पासकी एक ऐसा पासवर्ड है जो आपका डिवाइस बनाता है, आपको कभी नहीं दिखाता और किसी को भी—आप सहित—देने से मना कर देता है।

पासकी एक ऐसा पासवर्ड है जो आपका डिवाइस बनाता है, आपको कभी नहीं दिखाता और किसी को भी—आप सहित—देने से मना कर देता है। इसकी कार्यप्रणाली: वेबऑथएन समारोह (प्रति-साइट कुंजी जोड़ी, चुनौती, हस्ताक्षर), एक फ़ील्ड जिसे ब्राउज़र लिखता है जो फ़िशिंग को खत्म कर देता है (स्रोत), डिवाइस-बाउंड बनाम सिंक्ड कुंजियाँ, AAGUID, और क्यों "अन-फ़िशेबल" और "अन-मूवेबल" एक ही गुण हैं—जो कि "मुझे पासकी पसंद नहीं है" (हैकर न्यूज़ पर 616 अंक) का वास्तविक अर्थ है। फैसला: NEEDS REVIEW — समारोह भेज दिया गया, जीवनचक्र एक कार्यशील ड्राफ़्ट है।

लिखित संस्करण पढ़ें (अंग्रेजी) ↗

इस वीडियो में क्या शामिल है

  • एक पासवर्ड जिसे आपका डिवाइस बनाता है और आपको कभी नहीं दिखाता
  • तीन संख्याएँ: 5 बिलियन पासकी, 98% साइन-इन सफलता, 1 बिलियन Google साइन-इन
  • 2013 → 2022: FIDO ने पासवर्ड को कैसे धीरे-धीरे खत्म किया
  • समारोह: प्रति साइट एक कुंजी जोड़ी, चुनौती, हस्ताक्षर
  • फ़िशिंग क्यों मर जाती है: ब्राउज़र स्रोत लिखता है

अनुवादित प्रतिलेख

मूल अंग्रेजी कथन से अनुवादित। उपलब्ध ऑडियो और कैप्शन YouTube द्वारा नियंत्रित होते हैं।

एक पासवर्ड जिसे आपका डिवाइस बनाता है और आपको कभी नहीं दिखाता

0:00 एक पासकी एक पासवर्ड है जिसे आपका डिवाइस बनाता है, आपको कभी नहीं दिखाता, और आपको सहित किसी को भी देने से मना कर देता है, जो पूरी सुरक्षा है विशेषता और, गुरुवार तक, पूरी शिकायत।

तीन संख्याएँ: 5 बिलियन पासकी, 98% साइन-इन सफलता, 1 बिलियन Google साइन-इन

0:11 तीन संख्याएँ। FIDO एलायंस के अनुसार पांच बिलियन पासकी उपयोग में हैं। माइक्रोसॉफ्ट उनके साथ 98 प्रतिशत साइन-इन सफलता दर मापता है, पासवर्ड के लिए 32 के मुकाबले। और मैंने पासकी पसंद नहीं की शीर्षक वाली एक पोस्ट ने हैकर न्यूज़ पर एक दिन बिताया है छह सौ टिप्पणियों के साथ। तीन मिनट में: वे कहाँ से आए, आपका ब्राउज़र वास्तव में क्या हस्ताक्षर करता है, और क्यों अन-फ़िशेबल और अन-मूवेबल एक ही शब्द हैं। यह The Daily Diff है, इसकी कार्यप्रणाली।

0:36 2013। PayPal, Lenovo और Nok Nok नामक एक स्टार्ट-अप ने FIDO बनाया

2013 → 2022: FIDO ने पासवर्ड को कैसे धीरे-धीरे खत्म किया

0:41 पासवर्ड को खत्म करने के लिए गठबंधन। 2014, Google और Yubico ने U2F सुरक्षा कुंजी भेजी। 2019, WebAuthn एक W3C मानक बन गया। और 2022 में Apple, Google और Microsoft ने इसका नाम बदलकर पासकी रखा, क्योंकि किसी ने भी कभी भी खोज योग्य निवासी क्रेडेंशियल नामक कुछ नहीं खरीदा।

समारोह: प्रति साइट एक कुंजी जोड़ी, चुनौती, हस्ताक्षर

0:59 समारोह। पंजीकरण पर आपका डिवाइस उस एक साइट के लिए एक नई कुंजी जोड़ी उत्पन्न करता है। सार्वजनिक कुंजी सर्वर पर जाती है; निजी कुंजी चिप में रहती है। साइन-इन पर सर्वर एक यादृच्छिक चुनौती भेजता है, डिवाइस उस पर हस्ताक्षर करता है, और सर्वर संग्रहीत सार्वजनिक कुंजी के खिलाफ हस्ताक्षर की जांच करता है। सर्वर पर लीक करने के लिए कोई रहस्य नहीं है। फ़िशिंग भाग एक फ़ील्ड है।

फ़िशिंग क्यों मर जाती है: ब्राउज़र स्रोत लिखता है

1:17 डिवाइस हस्ताक्षर करने से पहले, ब्राउज़र, पृष्ठ नहीं, हस्ताक्षरित डेटा में वास्तविक स्रोत लिखता है। एक समान दिखने वाला डोमेन गलत डोमेन के लिए एक हस्ताक्षर प्राप्त करता है, और वास्तविक सर्वर इसे अस्वीकार कर देता है। उपयोगकर्ता को मूर्ख बनाया जा सकता है; गणित को नहीं। तो निजी कुंजी कहाँ रहती है?

निजी कुंजी कहाँ रहती है: डिवाइस-बाउंड बनाम सिंक्ड

1:30 डिवाइस-बाउंड का मतलब है एक सुरक्षा कुंजी, जहाँ यह कभी नहीं छोड़ती, और एक YubiKey सौ रखती है। सिंक्ड का मतलब है iCloud Keychain, Google Password Manager, 1Password या Bitwarden, जहाँ कुंजी एक एंड-टू-एंड एन्क्रिप्टेड वॉल्ट में बैठती है और आपके खाते का अनुसरण करती है। साइट AAGUID नामक सोलह-बाइट मॉडल आईडी से बता सकती है कि कौन सा है, और अधिकांश साइटें इसे अनदेखा करती हैं।

दोनों कहानियाँ सच हैं: तेज़, मज़बूत, लॉक इन

1:51 तो दोनों कहानियाँ सच हैं। साइन-इन तेज़ और मज़बूत है, और FIDO सर्वेक्षण कहता है कि तीन में से चार उपभोक्ताओं के पास एक है। लेकिन एक रहस्य जिसे आप पढ़ नहीं सकते, वह एक ही सांस में अन-फ़िशेबल और अन-मूवेबल है: जब फ़ोन मर जाता है, या एक रोबोट आपके Google खाते पर प्रतिबंध लगाता है, उसके अंदर की हर पासकी उसके साथ चली जाती है। हॉक्सले इसे एक निगम के लिए एक सही फिट और एक व्यक्ति के लिए एक खराब फिट कहता है; निकिता बीयर इसे जादुई परी धूल कहती है।

समाधान: FIDO क्रेडेंशियल एक्सचेंज (CXF/CXP) और इसकी स्थिति

2:14 समाधान का एक नाम है। FIDO के क्रेडेंशियल एक्सचेंज प्रारूप ने प्रस्तावित मानक हासिल कर लिया है, और iOS 26 और Android अब इसके साथ प्रबंधकों के बीच पासकी ले जाते हैं। इसके बगल में प्रोटोकॉल अभी भी एक कार्यशील ड्राफ़्ट है, दो साल से। हार्डवेयर कुंजियाँ डिज़ाइन द्वारा कभी निर्यात नहीं करती हैं, इसलिए आधिकारिक बैकअप एक दूसरी है हार्डवेयर कुंजी, एक मूल्य टैग के साथ एक सिफारिश।

सोमवार: अपने खातों के साथ क्या करें

2:33 तो, सोमवार। एक: प्रत्येक खाते पर एक पासवर्ड और एक प्रमाणीकरण ऐप रखें जब तक निर्यात आपके लिए काम नहीं करता; सबसे कमजोर रिकवरी पथ आपकी वास्तविक सुरक्षा है। दो: डिवाइस-बाउंड का मतलब है पहले दिन दो कुंजियाँ। तीन, यदि आप लॉगिन बनाते हैं: एक निवासी कुंजी की आवश्यकता है, सर्वर पर मूल की पुष्टि करें, और किसी ऐसे व्यक्ति से पासकी मांगना बंद करें जिसने अभी-अभी एक का उपयोग किया है। फैसला, इसकी कार्यप्रणाली: NEEDS REVIEW। समारोह भेज दिया गया।

फैसला: NEEDS REVIEW

2:56 जीवनचक्र एक कार्यशील ड्राफ़्ट है। यदि आप इसे सुनने के बजाय पढ़ना पसंद करते हैं, तो diff हर सुबह आपके इनबॉक्स में आता है, daily diff dot dev पर मुफ्त, लिंक नीचे है। और यह आज के लिए diff है। मैं Axrisi से Niko हूँ। जिम्मेदारी से विलय करें। जिम्मेदारी से विलय करें।

स्रोत

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

संबंधित वीडियो

under-the-hood · hi · 24 सित॰ 2026

SAML, तह के नीचे: पत्र के अंदर का हस्ताक्षर

SAML आपको लगभग हर कार्य ऐप में लॉग इन करता है, और इसका हस्ताक्षर उस XML के अंदर रहता है जिस पर यह हस्ताक्षर करता है। तह के नीचे: ऐप, ब्राउज़र और पहचान प्रदाता के बीच लॉगिन प्रक्रिया, एक अभिकथन कैसा दि

3:02 ↗
under-the-hood · hi · 23 सित॰ 2026

जब एक मॉडल मर जाता है, अंदर ही अंदर

एक AI मॉडल मरता नहीं है — उसे बंद करने की तारीख मिलती है, और अगली सुबह, आपका API कॉल 404 लौटाता है: "मॉडल को अप्रचलित कर दिया गया है, यहाँ और जानें।" अंदर ही अंदर: चार-स्थिति वाली पाइपलाइन (सक्रिय → व

3:15 ↗
under-the-hood · hi · 21 सित॰ 2026

क्लाउड ने RSA-896 का गुणनखंड किया। RSA वास्तव में कैसे टूटता है

19 सितंबर को एंथ्रोपिक के एक इंजीनियर ने क्लाउड का उपयोग करके RSA-896 — एक 270-अंकीय चुनौती संख्या — का गुणनखंड किया, जो ओपन-सोर्स CADO-NFS छलनी का एक GPU पोर्ट है और दस दिनों में 2,048 निष्क्रिय GPUs

3:39 ↗
under-the-hood · hi · 18 सित॰ 2026

रिकर्सिव सेल्फ-इम्प्रूवमेंट, अंडर द हुड

गूगल डीपमाइंड ने "ड्रीम-आरएसआई: इवॉल्विंग वर्ल्ड्स के माध्यम से रिकर्सिव सेल्फ-इम्प्रूवमेंट" प्रकाशित किया — और इसमें शामिल कोडिंग मॉडल कभी नहीं बदलता। अंडर द हुड: इस वाक्यांश का 60 वर्षों से क्या मतल

4:03 ↗