+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Գաղտնաբառեր, ներքին մեխանիզմները

Գաղտնաբառը գաղտնաբառ է, որը ձեր սարքն է հորինում, երբեք ցույց չի տալիս ձեզ և հրաժարվում է հանձնել որևէ մեկին՝ ներառյալ ձեզ: Ներքին մեխանիզմները՝ WebAuthn արարողությունը (յուրաքանչյուր կայքի համար առանձին բանալիների զույգ, մարտահրավեր, ստորագրություն), մեկ դաշտ, որը բրաուզերը գրում է, որը վերացնում է ֆիշինգը (origin), սարքին կցված ընդդեմ համաժամացված բանալիների, AAGUID-ը, և թե ինչու են «անֆիշինգային» և «անտեղաշարժելի» նույն հատկությունը, որի մասին է «Ինձ դուր չեն գալիս գաղտնաբառերը» (616 միավոր Hacker News-ում): Դատավճիռը՝ NEEDS REVIEW — արարողությունը առաքվել է, կենսացիկլը աշխատանքային նախագիծ է։

Գաղտնաբառը գաղտնաբառ է, որը ձեր սարքն է հորինում, երբեք ցույց չի տալիս ձեզ և հրաժարվում է հանձնել որևէ մեկին՝ ներառյալ ձեզ: Ներքին մեխանիզմները՝ WebAuthn արարողությունը (յուրաքանչյուր կայքի համար առանձին բանալիների զույգ, մարտահրավեր, ստորագրություն), մեկ դաշտ, որը բրաուզերը գրում է, որը վերացնում է ֆիշինգը (origin), սարքին կցված ընդդեմ համաժամացված բանալիների, AAGUID-ը, և թե ինչու են «անֆիշինգային» և «անտեղաշարժելի» նույն հատկությունը, որի մասին է «Ինձ դուր չեն գալիս գաղտնաբառերը» (616 միավոր Hacker News-ում): Դատավճիռը՝ NEEDS REVIEW — արարողությունը առաքվել է, կենսացիկլը աշխատանքային նախագիծ է։

Կարդացեք գրավոր տարբերակը (անգլերեն) ↗

Ինչ է ընդգրկում այս տեսանյութը

  • Գաղտնաբառ, որը ձեր սարքն է հորինում և երբեք չի ցույց տալիս ձեզ
  • Երեք թիվ՝ 5 միլիարդ գաղտնաբառ, 98% մուտքի հաջողություն, 1 միլիարդ Google մուտքեր
  • 2013 → 2022՝ ինչպես FIDO-ն դանդաղորեն վերացրեց գաղտնաբառը
  • Արարողությունը՝ մեկ բանալի զույգ յուրաքանչյուր կայքի համար, մարտահրավեր, ստորագրություն
  • Ինչու է ֆիշինգը մահանում՝ բրաուզերը գրում է origin-ը

Թարգմանված արձանագրություն

Թարգմանվել է բնօրինակ անգլերեն պատմությունից։ Հասանելի աուդիո և ենթագրերը վերահսկվում են YouTube-ի կողմից։

Գաղտնաբառ, որը ձեր սարքն է հորինում և երբեք չի ցույց տալիս ձեզ

0:00 Գաղտնաբառը գաղտնաբառ է, որը ձեր սարքն է հորինում, երբեք ցույց չի տալիս ձեզ, և հրաժարվում է հանձնել որևէ մեկին, ներառյալ ձեզ, ինչը անվտանգության ամբողջ հատկությունն է և, հինգշաբթի դրությամբ, ամբողջ բողոքը:

Երեք թիվ՝ 5 միլիարդ գաղտնաբառ, 98% մուտքի հաջողություն, 1 միլիարդ Google մուտքեր

0:11 Երեք թիվ: FIDO Alliance-ը հաշվում է հինգ միլիարդ գաղտնաբառ օգտագործման մեջ: Microsoft-ը չափում է 98 տոկոս մուտքի հաջողության մակարդակ դրանցով, գաղտնաբառերի 32-ի դիմաց: Եվ «Ինձ դուր չեն գալիս գաղտնաբառերը» վերնագրով գրառումը մեկ օր մնաց Hacker News-ի վերևում՝ վեց հարյուր մեկնաբանությամբ: Երեք րոպեում՝ որտեղից դրանք եկան, ինչ է իրականում ստորագրում ձեր բրաուզերը, և թե ինչու են «անֆիշինգային» և «անտեղաշարժելի» նույն բառը: Սա The Daily Diff-ն է, ներքին մեխանիզմները:

0:36 2013 թ. PayPal-ը, Lenovo-ն և Nok Nok անունով ստարտափը կազմում են FIDO

2013 → 2022՝ ինչպես FIDO-ն դանդաղորեն վերացրեց գաղտնաբառը

0:41 Alliance-ը՝ գաղտնաբառը վերացնելու համար: 2014 թ., Google-ը և Yubico-ն թողարկում են U2F անվտանգության բանալին: 2019 թ., WebAuthn-ը դառնում է W3C ստանդարտ: Եվ 2022 թ. Apple-ը, Google-ը և Microsoft-ը վերանվանում են այն գաղտնաբառեր, որովհետև ոչ ոք երբեք չի գնել որևէ բան, որը կոչվում է «հայտնաբերելի ռեզիդենտ հավատարմագիր»:

Արարողությունը՝ մեկ բանալի զույգ յուրաքանչյուր կայքի համար, մարտահրավեր, ստորագրություն

0:59 Արարողությունը: Գրանցման ժամանակ ձեր սարքը ստեղծում է նոր բանալի զույգ այդ մեկ կայքի համար: Հանրային բանալին անցնում է սերվերին; անձնական բանալին մնում է չիպի մեջ: Մուտքի ժամանակ սերվերը ուղարկում է պատահական մարտահրավեր, սարքը ստորագրում է այն, և սերվերը ստուգում է ստորագրությունը իր պահած հանրային բանալու դեմ: Սերվերի վրա գաղտնիք չկա, որը կարող է արտահոսել: Ֆիշինգի մասը մեկ դաշտ է:

Ինչու է ֆիշինգը մահանում՝ բրաուզերը գրում է origin-ը

1:17 Մինչ սարքը ստորագրում է, բրաուզերը, ոչ թե էջը, գրում է իրական origin-ը ստորագրված տվյալների մեջ: Նմանատիպ դոմեյնը ստանում է ստորագրություն սխալ դոմեյնի համար, և իրական սերվերը մերժում է այն: Օգտատերը կարող է խաբվել; մաթեմատիկան չի կարող: Ուրեմն, որտեղ է գտնվում անձնական բանալին:

Որտեղ է գտնվում անձնական բանալին՝ սարքին կցված ընդդեմ համաժամացված

1:30 Սարքին կցված նշանակում է անվտանգության բանալի, որտեղ այն երբեք չի լքում, և YubiKey-ը պահում է հարյուր: Համաժամացված նշանակում է iCloud Keychain, Google Password Manager, 1Password կամ Bitwarden, որտեղ բանալին գտնվում է ծայրից ծայր գաղտնագրված պահոցում և հետևում է ձեր հաշվին: Կայքը կարող է տարբերել, թե որն է տասնվեց բայթանոց մոդելի ID-ից, որը կոչվում է AAGUID, և կայքերի մեծ մասը անտեսում է այն:

Երկու պատմություններն էլ ճիշտ են՝ ավելի արագ, ավելի ուժեղ, կողպված

1:51 Այսպիսով, երկու պատմություններն էլ ճիշտ են: Մուտքն ավելի արագ է և ուժեղ, և FIDO հարցումը ցույց է տալիս, որ չորս սպառողներից երեքը ունեն մեկը: Բայց գաղտնիքը, որը չեք կարող կարդալ, «անֆիշինգային» է և «անտեղաշարժելի» միաժամանակ՝ երբ հեռախոսը մահանում է, կամ ռոբոտը արգելափակում է ձեր Google հաշիվը, ներսի յուրաքանչյուր գաղտնաբառ անցնում է դրա հետ: Hawksley-ը դա անվանում է կորպորացիայի համար կատարյալ համապատասխանություն և անձի համար վատ համապատասխանություն; Nikita Bier-ը դա անվանում է կախարդական փերու փոշի:

Լուծումը՝ FIDO հավատարմագրերի փոխանակում (CXF/CXP) և դրա ներկայիս վիճակը

2:14 Լուծումը անուն ունի: FIDO-ի հավատարմագրերի փոխանակման ձևաչափը հասել է առաջարկվող ստանդարտի, և iOS 26-ը և Android-ը այժմ տեղափոխում են գաղտնաբառեր մենեջերների միջև դրանով: Դրա կողքի արձանագրությունը դեռ աշխատանքային նախագիծ է, երկու տարի է ինչ: Սարքավորումային բանալիները երբեք չեն արտահանվում ըստ դիզայնի, ուստի պաշտոնական պահուստը երկրորդ սարքավորումային բանալին է, առաջարկություն՝ գնապիտակով:

Երկուշաբթի՝ ինչ անել ձեր հաշիվների հետ

2:33 Այսպիսով, երկուշաբթի: Մեկ՝ պահեք գաղտնաբառ և աուտենտիֆիկատոր հավելված յուրաքանչյուր հաշվի վրա, մինչև արտահանումը ձեզ համար աշխատի; ամենաթույլ վերականգնման ուղին ձեր իրական անվտանգությունն է: Երկու՝ սարքին կցված նշանակում է երկու բանալի առաջին օրը: Երեք, եթե դուք կառուցում եք մուտքը՝ պահանջեք ռեզիդենտ բանալի, ստուգեք origin-ը սերվերի վրա, և դադարեք գաղտնաբառ խնդրել այն մարդուց, ով հենց նոր օգտագործել է մեկը: Դատավճիռ, ներքին մեխանիզմները՝ NEEDS REVIEW:

Դատավճիռ՝ NEEDS REVIEW

2:56 Արարողությունը առաքվել է: Կենսացիկլը աշխատանքային նախագիծ է: Եթե նախընտրում եք սա կարդալ, քան լսել ինձանից, ապա diff-ը հայտնվում է ձեր մուտքի արկղում ամեն առավոտ, անվճար the daily diff dot dev կայքում, հղումը ներքևում է: Եվ դա այսօրվա diff-ն է: Ես Նիկոն եմ Axrisi-ից: Միավորեք պատասխանատվությամբ:

Աղբյուրներ

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Հարակից տեսանյութեր

under-the-hood · hy · 24 սեպ, 2026 թ.

SAML-ը՝ ներքին կառուցվածքը. ստորագրությունը նամակի ներսում

SAML-ը մուտք է գործում ձեր գրեթե յուրաքանչյուր աշխատանքային հավելված, և դրա ստորագրությունն ապրում է այն XML-ի ներսում, որը ստորագրում է: Ներքին կառուցվածքը. մուտքի պարը հավելվածի, բրաուզերի և ինքնութ

3:02 ↗