Գաղտնաբառեր, ներքին մեխանիզմները
Գաղտնաբառը գաղտնաբառ է, որը ձեր սարքն է հորինում, երբեք ցույց չի տալիս ձեզ և հրաժարվում է հանձնել որևէ մեկին՝ ներառյալ ձեզ: Ներքին մեխանիզմները՝ WebAuthn արարողությունը (յուրաքանչյուր կայքի համար առանձին բանալիների զույգ, մարտահրավեր, ստորագրություն), մեկ դաշտ, որը բրաուզերը գրում է, որը վերացնում է ֆիշինգը (origin), սարքին կցված ընդդեմ համաժամացված բանալիների, AAGUID-ը, և թե ինչու են «անֆիշինգային» և «անտեղաշարժելի» նույն հատկությունը, որի մասին է «Ինձ դուր չեն գալիս գաղտնաբառերը» (616 միավոր Hacker News-ում): Դատավճիռը՝ NEEDS REVIEW — արարողությունը առաքվել է, կենսացիկլը աշխատանքային նախագիծ է։
Գաղտնաբառը գաղտնաբառ է, որը ձեր սարքն է հորինում, երբեք ցույց չի տալիս ձեզ և հրաժարվում է հանձնել որևէ մեկին՝ ներառյալ ձեզ: Ներքին մեխանիզմները՝ WebAuthn արարողությունը (յուրաքանչյուր կայքի համար առանձին բանալիների զույգ, մարտահրավեր, ստորագրություն), մեկ դաշտ, որը բրաուզերը գրում է, որը վերացնում է ֆիշինգը (origin), սարքին կցված ընդդեմ համաժամացված բանալիների, AAGUID-ը, և թե ինչու են «անֆիշինգային» և «անտեղաշարժելի» նույն հատկությունը, որի մասին է «Ինձ դուր չեն գալիս գաղտնաբառերը» (616 միավոր Hacker News-ում): Դատավճիռը՝ NEEDS REVIEW — արարողությունը առաքվել է, կենսացիկլը աշխատանքային նախագիծ է։
Կարդացեք գրավոր տարբերակը (անգլերեն) ↗
Ինչ է ընդգրկում այս տեսանյութը
- Գաղտնաբառ, որը ձեր սարքն է հորինում և երբեք չի ցույց տալիս ձեզ
- Երեք թիվ՝ 5 միլիարդ գաղտնաբառ, 98% մուտքի հաջողություն, 1 միլիարդ Google մուտքեր
- 2013 → 2022՝ ինչպես FIDO-ն դանդաղորեն վերացրեց գաղտնաբառը
- Արարողությունը՝ մեկ բանալի զույգ յուրաքանչյուր կայքի համար, մարտահրավեր, ստորագրություն
- Ինչու է ֆիշինգը մահանում՝ բրաուզերը գրում է origin-ը
Թարգմանված արձանագրություն
Թարգմանվել է բնօրինակ անգլերեն պատմությունից։ Հասանելի աուդիո և ենթագրերը վերահսկվում են YouTube-ի կողմից։
Գաղտնաբառ, որը ձեր սարքն է հորինում և երբեք չի ցույց տալիս ձեզ
0:00 Գաղտնաբառը գաղտնաբառ է, որը ձեր սարքն է հորինում, երբեք ցույց չի տալիս ձեզ, և հրաժարվում է հանձնել որևէ մեկին, ներառյալ ձեզ, ինչը անվտանգության ամբողջ հատկությունն է և, հինգշաբթի դրությամբ, ամբողջ բողոքը:
Երեք թիվ՝ 5 միլիարդ գաղտնաբառ, 98% մուտքի հաջողություն, 1 միլիարդ Google մուտքեր
0:11 Երեք թիվ: FIDO Alliance-ը հաշվում է հինգ միլիարդ գաղտնաբառ օգտագործման մեջ: Microsoft-ը չափում է 98 տոկոս մուտքի հաջողության մակարդակ դրանցով, գաղտնաբառերի 32-ի դիմաց: Եվ «Ինձ դուր չեն գալիս գաղտնաբառերը» վերնագրով գրառումը մեկ օր մնաց Hacker News-ի վերևում՝ վեց հարյուր մեկնաբանությամբ: Երեք րոպեում՝ որտեղից դրանք եկան, ինչ է իրականում ստորագրում ձեր բրաուզերը, և թե ինչու են «անֆիշինգային» և «անտեղաշարժելի» նույն բառը: Սա The Daily Diff-ն է, ներքին մեխանիզմները:
0:36 2013 թ. PayPal-ը, Lenovo-ն և Nok Nok անունով ստարտափը կազմում են FIDO
2013 → 2022՝ ինչպես FIDO-ն դանդաղորեն վերացրեց գաղտնաբառը
0:41 Alliance-ը՝ գաղտնաբառը վերացնելու համար: 2014 թ., Google-ը և Yubico-ն թողարկում են U2F անվտանգության բանալին: 2019 թ., WebAuthn-ը դառնում է W3C ստանդարտ: Եվ 2022 թ. Apple-ը, Google-ը և Microsoft-ը վերանվանում են այն գաղտնաբառեր, որովհետև ոչ ոք երբեք չի գնել որևէ բան, որը կոչվում է «հայտնաբերելի ռեզիդենտ հավատարմագիր»:
Արարողությունը՝ մեկ բանալի զույգ յուրաքանչյուր կայքի համար, մարտահրավեր, ստորագրություն
0:59 Արարողությունը: Գրանցման ժամանակ ձեր սարքը ստեղծում է նոր բանալի զույգ այդ մեկ կայքի համար: Հանրային բանալին անցնում է սերվերին; անձնական բանալին մնում է չիպի մեջ: Մուտքի ժամանակ սերվերը ուղարկում է պատահական մարտահրավեր, սարքը ստորագրում է այն, և սերվերը ստուգում է ստորագրությունը իր պահած հանրային բանալու դեմ: Սերվերի վրա գաղտնիք չկա, որը կարող է արտահոսել: Ֆիշինգի մասը մեկ դաշտ է:
Ինչու է ֆիշինգը մահանում՝ բրաուզերը գրում է origin-ը
1:17 Մինչ սարքը ստորագրում է, բրաուզերը, ոչ թե էջը, գրում է իրական origin-ը ստորագրված տվյալների մեջ: Նմանատիպ դոմեյնը ստանում է ստորագրություն սխալ դոմեյնի համար, և իրական սերվերը մերժում է այն: Օգտատերը կարող է խաբվել; մաթեմատիկան չի կարող: Ուրեմն, որտեղ է գտնվում անձնական բանալին:
Որտեղ է գտնվում անձնական բանալին՝ սարքին կցված ընդդեմ համաժամացված
1:30 Սարքին կցված նշանակում է անվտանգության բանալի, որտեղ այն երբեք չի լքում, և YubiKey-ը պահում է հարյուր: Համաժամացված նշանակում է iCloud Keychain, Google Password Manager, 1Password կամ Bitwarden, որտեղ բանալին գտնվում է ծայրից ծայր գաղտնագրված պահոցում և հետևում է ձեր հաշվին: Կայքը կարող է տարբերել, թե որն է տասնվեց բայթանոց մոդելի ID-ից, որը կոչվում է AAGUID, և կայքերի մեծ մասը անտեսում է այն:
Երկու պատմություններն էլ ճիշտ են՝ ավելի արագ, ավելի ուժեղ, կողպված
1:51 Այսպիսով, երկու պատմություններն էլ ճիշտ են: Մուտքն ավելի արագ է և ուժեղ, և FIDO հարցումը ցույց է տալիս, որ չորս սպառողներից երեքը ունեն մեկը: Բայց գաղտնիքը, որը չեք կարող կարդալ, «անֆիշինգային» է և «անտեղաշարժելի» միաժամանակ՝ երբ հեռախոսը մահանում է, կամ ռոբոտը արգելափակում է ձեր Google հաշիվը, ներսի յուրաքանչյուր գաղտնաբառ անցնում է դրա հետ: Hawksley-ը դա անվանում է կորպորացիայի համար կատարյալ համապատասխանություն և անձի համար վատ համապատասխանություն; Nikita Bier-ը դա անվանում է կախարդական փերու փոշի:
Լուծումը՝ FIDO հավատարմագրերի փոխանակում (CXF/CXP) և դրա ներկայիս վիճակը
2:14 Լուծումը անուն ունի: FIDO-ի հավատարմագրերի փոխանակման ձևաչափը հասել է առաջարկվող ստանդարտի, և iOS 26-ը և Android-ը այժմ տեղափոխում են գաղտնաբառեր մենեջերների միջև դրանով: Դրա կողքի արձանագրությունը դեռ աշխատանքային նախագիծ է, երկու տարի է ինչ: Սարքավորումային բանալիները երբեք չեն արտահանվում ըստ դիզայնի, ուստի պաշտոնական պահուստը երկրորդ սարքավորումային բանալին է, առաջարկություն՝ գնապիտակով:
Երկուշաբթի՝ ինչ անել ձեր հաշիվների հետ
2:33 Այսպիսով, երկուշաբթի: Մեկ՝ պահեք գաղտնաբառ և աուտենտիֆիկատոր հավելված յուրաքանչյուր հաշվի վրա, մինչև արտահանումը ձեզ համար աշխատի; ամենաթույլ վերականգնման ուղին ձեր իրական անվտանգությունն է: Երկու՝ սարքին կցված նշանակում է երկու բանալի առաջին օրը: Երեք, եթե դուք կառուցում եք մուտքը՝ պահանջեք ռեզիդենտ բանալի, ստուգեք origin-ը սերվերի վրա, և դադարեք գաղտնաբառ խնդրել այն մարդուց, ով հենց նոր օգտագործել է մեկը: Դատավճիռ, ներքին մեխանիզմները՝ NEEDS REVIEW:
Դատավճիռ՝ NEEDS REVIEW
2:56 Արարողությունը առաքվել է: Կենսացիկլը աշխատանքային նախագիծ է: Եթե նախընտրում եք սա կարդալ, քան լսել ինձանից, ապա diff-ը հայտնվում է ձեր մուտքի արկղում ամեն առավոտ, անվճար the daily diff dot dev կայքում, հղումը ներքևում է: Եվ դա այսօրվա diff-ն է: Ես Նիկոն եմ Axrisi-ից: Միավորեք պատասխանատվությամբ:
Աղբյուրներ
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



