Pristupni ključevi, ispod haube
Pristupni ključ je lozinka koju vaš uređaj izmišlja, nikada vam je ne prikazuje i odbija je predati bilo kome — uključujući i vas.
Pristupni ključ je lozinka koju vaš uređaj izmišlja, nikada vam je ne prikazuje i odbija je predati bilo kome — uključujući i vas. Ispod haube: WebAuthn ceremonija (par ključeva po stranici, izazov, potpis), jedno polje koje preglednik piše i koje ubija phishing (izvor), ključevi vezani za uređaj naspram sinkroniziranih ključeva, AAGUID, i zašto su "ne-phishable" i "ne-pomjerivi" isto svojstvo — što je zapravo ono o čemu se radi u "Ne volim pristupne ključeve" (616 bodova na Hacker News-u). Presuda: POTREBAN PREGLED — ceremonija je isporučena, životni ciklus je radni nacrt.
Pročitajte pisano izdanje (engleski) ↗
Što ovaj video pokriva
- Lozinka koju vaš uređaj izmišlja i nikada vam je ne prikazuje
- Tri broja: 5 milijardi pristupnih ključeva, 98% uspješnost prijave, 1 milijarda Google prijava
- 2013 → 2022: kako je FIDO polako ubio lozinku
- Ceremonija: jedan par ključeva po stranici, izazov, potpis
- Zašto phishing umire: preglednik piše izvor
Prevedeni transkript
Prevedeno iz izvornog engleskog pripovijedanja. Dostupni zvuk i titlovi kontroliraju se putem YouTubea.
Lozinka koju vaš uređaj izmišlja i nikada vam je ne prikazuje
0:00 Pristupni ključ je lozinka koju vaš uređaj izmišlja, nikada vam je ne pokazuje, i odbija je predati bilo kome, uključujući i vas, što je cijela sigurnosna značajka i, od četvrtka, cijela pritužba.
Tri broja: 5 milijardi pristupnih ključeva, 98% uspješnost prijave, 1 milijarda Google prijava
0:11 Tri broja. FIDO savez broji pet milijardi pristupnih ključeva u uporabi. Microsoft mjeri 98 posto uspješnosti prijave s njima, naspram 32 za lozinke. A post pod naslovom Ne volim pristupne ključeve upravo je proveo dan na vrhu Hacker News-a sa šest stotina komentara. U tri minute: odakle su došli, što vaš preglednik zapravo potpisuje, i zašto su ne-phishable i ne-pomjerivi ista riječ. Ovo je The Daily Diff, ispod haube.
0:36 2013. PayPal, Lenovo i start-up pod nazivom Nok Nok formiraju FIDO
2013 → 2022: kako je FIDO polako ubio lozinku
0:41 Savez za ubijanje lozinke. 2014., Google i Yubico isporučuju sigurnosni ključ U2F. 2019., WebAuthn postaje W3C standard. A 2022. Apple, Google i Microsoft preimenuju ga u pristupne ključeve, jer nitko nikada nije kupio nešto što se zove otkrivena residentna vjerodajnica.
Ceremonija: jedan par ključeva po stranici, izazov, potpis
0:59 Ceremonija. Pri registraciji vaš uređaj generira novi par ključeva za tu jednu stranicu. Javni ključ ide na poslužitelj; privatni ključ ostaje u čipu. Pri prijavi poslužitelj šalje nasumični izazov, uređaj ga potpisuje, i poslužitelj provjerava potpis u odnosu na javni ključ koji je pohranio. Na poslužitelju nema tajne za curenje. Phishing dio je jedno polje.
Zašto phishing umire: preglednik piše izvor
1:17 Prije nego što uređaj potpiše, preglednik, a ne stranica, piše pravi izvor u potpisane podatke. Domena sličnog izgleda dobiva potpis za pogrešnu domenu, i pravi poslužitelj ga odbija. Korisnik može biti prevaren; matematika ne može. Pa gdje živi privatni ključ?
Gdje živi privatni ključ: vezan za uređaj naspram sinkroniziranog
1:30 Vezano za uređaj znači sigurnosni ključ, gdje nikada ne napušta, a YubiKey drži stotinu. Sinkronizirano znači iCloud Keychain, Google Password Manager, 1Password ili Bitwarden, gdje ključ sjedi u end-to-end šifriranom trezoru i prati vaš račun. Stranica može reći koji je od šesnaestobajtnog ID-a modela zvanog AAGUID, i većina stranica ga ignorira.
Obje priče su istinite: brže, jače, zaključano
1:51 Dakle, obje priče su istinite. Prijava je brža i jača, a FIDO istraživanje kaže da tri od četiri potrošača imaju jedan. Ali tajna koju ne možete pročitati je ne-phishable i ne-pomjeriva u istom dahu: kada telefon umre, ili robot zabrani vaš Google račun, svaki pristupni ključ unutra odlazi s njim. Hawksley to naziva savršenim za korporaciju i lošim za osobu; Nikita Bier to naziva čarobnom vilinskom prašinom.
Popravak: razmjena FIDO vjerodajnica (CXF/CXP) i gdje je sada
2:14 Popravak ima ime. FIDO-ov format za razmjenu vjerodajnica dosegao je predloženi standard, a iOS 26 i Android sada premještaju pristupne ključeve između upravitelja s njim. Protokol pored njega još je radni nacrt, dvije godine. Hardverski ključevi nikada se ne izvoze po dizajnu, tako da je službena sigurnosna kopija drugi hardverski ključ, preporuka s cijenom.
Ponedjeljak: što učiniti sa svojim računima
2:33 Dakle, ponedjeljak. Jedan: držite lozinku i aplikaciju za autentifikaciju na svakom računu dok izvoz ne radi za vas; najslabija putanja oporavka je vaša stvarna sigurnost. Dva: vezano za uređaj znači dva ključa prvog dana. Tri, ako gradite prijavu: zahtijevajte residentni ključ, provjerite izvor na poslužitelju, i prestanite tražiti pristupni ključ od nekoga tko je upravo koristio jedan. Presuda, ispod haube: POTREBAN PREGLED.
Presuda: POTREBAN PREGLED
2:56 Ceremonija je isporučena. Životni ciklus je radni nacrt. Ako ovo radije čitate nego čujete, diff stiže u vašu pristiglu poštu svako jutro, besplatno na the daily diff dot dev, link ispod. I to je diff za danas. Ja sam Niko iz Axrisija. Spojite odgovorno.
Izvori
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



