+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Passkey, di balik layar

Passkey adalah kata sandi yang dibuat perangkat Anda, tidak pernah ditunjukkan kepada Anda, dan menolak untuk memberikannya kepada siapa pun — termasuk Anda.

Passkey adalah kata sandi yang dibuat perangkat Anda, tidak pernah ditunjukkan kepada Anda, dan menolak untuk memberikannya kepada siapa pun — termasuk Anda. Di balik layar: "WebAuthn ceremony" (pasangan kunci per situs, tantangan, tanda tangan), satu kolom yang ditulis browser yang membunuh "phishing" (asal), kunci terikat perangkat vs. kunci tersinkronisasi, AAGUID, dan mengapa "tidak dapat di-phish" dan "tidak dapat dipindahkan" adalah properti yang sama — yang sebenarnya menjadi inti dari "Saya tidak suka passkey" (616 poin di Hacker News). Putusan: PERLU DITINJAU — "ceremony" telah dikirim, "lifecycle" adalah draf kerja.

Baca edisi tertulis (Inggris) ↗

Isi video ini

  • Kata sandi yang dibuat perangkat Anda dan tidak pernah ditunjukkan kepada Anda
  • Tiga angka: 5 miliar passkey, 98% keberhasilan masuk, 1 miliar login Google
  • 2013 → 2022: bagaimana FIDO menghilangkan kata sandi, perlahan
  • Upacara: satu pasangan kunci per situs, tantangan, tanda tangan
  • Mengapa "phishing" mati: browser menulis "origin"

Transkrip terjemahan

Diterjemahkan dari narasi asli bahasa Inggris. Audio dan teks tersedia yang dikontrol oleh YouTube.

Kata sandi yang dibuat perangkat Anda dan tidak pernah ditunjukkan kepada Anda

0:00 Passkey adalah kata sandi yang dibuat perangkat Anda, tidak pernah ditunjukkan kepada Anda, dan menolak untuk memberikannya kepada siapa pun, termasuk Anda, yang merupakan keseluruhan keamanan fitur dan, pada hari Kamis, keseluruhan keluhan.

Tiga angka: 5 miliar passkey, 98% keberhasilan masuk, 1 miliar login Google

0:11 Tiga angka. FIDO Alliance menghitung lima miliar passkey yang digunakan. Microsoft mengukur tingkat keberhasilan masuk 98 persen dengan passkey, dibandingkan 32 untuk kata sandi. Dan sebuah postingan berjudul "Saya tidak suka passkey" baru saja menghabiskan satu hari di puncak Hacker News dengan enam ratus komentar. Dalam tiga menit: dari mana asalnya, apa yang sebenarnya ditandatangani browser Anda, dan mengapa "un-phishable" dan "un-movable" adalah kata yang sama. Ini adalah The Daily Diff, di balik layar.

0:36 2013. PayPal, Lenovo, dan sebuah "startup" bernama Nok Nok membentuk FIDO

2013 → 2022: bagaimana FIDO menghilangkan kata sandi, perlahan

0:41 Alliance untuk menghilangkan kata sandi. 2014, Google dan Yubico mengirimkan kunci keamanan U2F. 2019, WebAuthn menjadi standar W3C. Dan pada tahun 2022 Apple, Google, dan Microsoft mengganti namanya menjadi passkey, karena tidak ada yang pernah membeli sesuatu yang disebut "discoverable resident credential".

Upacara: satu pasangan kunci per situs, tantangan, tanda tangan

0:59 Upacara. Saat pendaftaran, perangkat Anda menghasilkan pasangan kunci baru untuk satu situs itu. Kunci publik masuk ke server; kunci pribadi tetap di "chip". Saat masuk, server mengirimkan "challenge" acak, perangkat menandatanganinya, dan server memeriksa tanda tangan terhadap kunci publik yang disimpannya. Tidak ada rahasia di server yang bisa bocor. Bagian "phishing" adalah satu kolom.

Mengapa "phishing" mati: browser menulis "origin"

1:17 Sebelum perangkat menandatangani, browser, bukan halaman, menulis "origin" sebenarnya ke dalam data yang ditandatangani. Domain yang mirip mendapatkan tanda tangan untuk domain yang salah, dan server sebenarnya menolaknya. Pengguna bisa tertipu; matematika tidak bisa. Jadi, di mana kunci pribadi berada?

Di mana kunci pribadi berada: terikat perangkat vs. tersinkronisasi

1:30 Terikat perangkat berarti kunci keamanan, di mana ia tidak pernah pergi, dan YubiKey menampung seratus. Tersinkronisasi berarti iCloud Keychain, Google Password Manager, 1Password atau Bitwarden, di mana kunci berada di dalam "vault" terenkripsi "end-to-end" dan mengikuti akun Anda. Situs dapat membedakan mana dari "id" model enam belas "byte" yang disebut AAGUID, dan sebagian besar situs mengabaikannya.

Kedua cerita itu benar: lebih cepat, lebih kuat, terkunci

1:51 Jadi kedua cerita itu benar. Masuk lebih cepat dan lebih kuat, dan survei FIDO mengatakan tiga dari empat konsumen memilikinya. Tetapi rahasia yang tidak dapat Anda baca adalah "un-phishable" dan "un-movable" dalam satu tarikan napas: ketika ponsel mati, atau robot memblokir akun Google Anda, setiap passkey di dalamnya ikut hilang. Hawksley menyebutnya sangat cocok untuk perusahaan dan kurang cocok untuk seseorang; Nikita Bier menyebutnya "magic fairy dust".

Perbaikan: "FIDO credential exchange" (CXF/CXP) dan posisinya

2:14 Perbaikan itu ada namanya. Format pertukaran kredensial FIDO mencapai standar yang diusulkan, dan iOS 26 dan Android sekarang memindahkan passkey antar manajer dengannya. Protokol di sampingnya masih merupakan draf kerja, dua tahun berjalan. Kunci perangkat keras tidak pernah diekspor berdasarkan desain, jadi cadangan resmi adalah yang kedua kunci perangkat keras, rekomendasi dengan label harga.

Senin: apa yang harus dilakukan dengan akun Anda

2:33 Jadi, Senin. Satu: simpan kata sandi dan aplikasi otentikator di setiap akun sampai ekspor berfungsi untuk Anda; jalur pemulihan terlemah adalah keamanan Anda yang sebenarnya. Dua: terikat perangkat berarti dua kunci pada hari pertama. Tiga, jika Anda membangun login: perlukan kunci "resident", verifikasi "origin" di server, dan berhenti meminta passkey dari seseorang yang baru saja menggunakannya. Putusan, di balik layar: PERLU DITINJAU.

Putusan: PERLU DITINJAU

2:56 Upacara telah dikirim. Daur hidup adalah draf kerja. Jika Anda lebih suka membaca ini daripada mendengarkan saya mengatakannya, "diff" akan masuk ke kotak masuk Anda setiap pagi, gratis di "the daily diff dot dev", tautan di bawah. Dan itulah "diff" untuk hari ini. Saya Niko dari Axrisi. Gabungkan dengan bertanggung jawab.

Sumber

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Video terkait