პასქეიები, შიგნიდან
პასქეი არის პაროლი, რომელსაც თქვენი მოწყობილობა იგონებს, არასოდეს გაჩვენებთ და უარს ამბობს ვინმესთვის გადაცემაზე — თქვენი ჩათვლით.
პასქეი არის პაროლი, რომელსაც თქვენი მოწყობილობა იგონებს, არასოდეს გაჩვენებთ და უარს ამბობს ვინმესთვის გადაცემაზე — თქვენი ჩათვლით. შიგნიდან: WebAuthn ცერემონია (საიტზე ერთეული გასაღებების წყვილი, გამოწვევა, ხელმოწერა), ერთი ველი, რომელსაც ბრაუზერი წერს და რომელიც კლავს ფიშინგს (origin), მოწყობილობაზე მიბმული vs სინქრონიზებული გასაღებები, AAGUID და რატომ არის „გაუფიშინგებელი“ და „გაუძრავი“ ერთი და იგივე თვისება — რაზეც ნამდვილად არის „მე არ მომწონს პასქეიები“ (616 ქულა Hacker News-ზე). ვერდიქტი: NEEDS REVIEW — ცერემონია გაშვებულია, სასიცოცხლო ციკლი სამუშაო დრაფტია.
წაიკითხეთ წერილობითი გამოცემა (ინგლისური) ↗
რას მოიცავს ეს ვიდეო
- პაროლი, რომელსაც თქვენი მოწყობილობა იგონებს და არასოდეს გაჩვენებთ
- სამი რიცხვი: 5 მილიარდი პასქეი, 98% შესვლის წარმატება, 1 მილიარდი Google შესვლა
- 2013 → 2022: როგორ მოკლა FIDO-მ პაროლი, ნელ-ნელა
- ცერემონია: ერთი გასაღებების წყვილი საიტზე, გამოწვევა, ხელმოწერა
- რატომ კვდება ფიშინგი: ბრაუზერი წერს origin-ს
ნათარგმნი ტრანსკრიპტი
ნათარგმნია ორიგინალური ინგლისური ნარატივიდან. ხელმისაწვდომი აუდიო და სუბტიტრები კონტროლდება YouTube-ის მიერ.
პაროლი, რომელსაც თქვენი მოწყობილობა იგონებს და არასოდეს გაჩვენებთ
0:00 პასქეი არის პაროლი, რომელსაც თქვენი მოწყობილობა იგონებს, არასოდეს გაჩვენებთ, და უარს ამბობს ვინმესთვის გადაცემაზე, თქვენი ჩათვლით, რაც არის მთელი უსაფრთხოების ფუნქცია და, ხუთშაბათის მდგომარეობით, მთელი პრეტენზია.
სამი რიცხვი: 5 მილიარდი პასქეი, 98% შესვლის წარმატება, 1 მილიარდი Google შესვლა
0:11 სამი რიცხვი. FIDO Alliance ითვლის ხუთ მილიარდ პასქეის გამოყენებაში. Microsoft ზომავს 98 პროცენტიან შესვლის წარმატებას მათთან, პაროლების 32-ის წინააღმდეგ. და პოსტმა სახელწოდებით „მე არ მომწონს პასქეიები“ ერთი დღე გაატარა Hacker News-ის თავზე ექვსასი კომენტარით. სამ წუთში: საიდან გაჩნდნენ, რას აწერს ხელს თქვენი ბრაუზერი რეალურად, და რატომ არის „გაუფიშინგებელი“ და „გაუძრავი“ ერთი და იგივე სიტყვა. ეს არის The Daily Diff, შიგნიდან.
0:36 2013. PayPal, Lenovo და სტარტაპი სახელწოდებით Nok Nok ქმნიან FIDO
2013 → 2022: როგორ მოკლა FIDO-მ პაროლი, ნელ-ნელა
0:41 ალიანსს პაროლის მოსაკლავად. 2014, Google და Yubico უშვებენ U2F უსაფრთხოების გასაღებს. 2019, WebAuthn ხდება W3C სტანდარტი. და 2022 წელს Apple, Google და Microsoft მას პასქეიებს არქმევენ, რადგან არავის არასოდეს არაფერი უყიდია, რასაც ეწოდება აღმოჩენადი რეზიდენტული სერთიფიკატი.
ცერემონია: ერთი გასაღებების წყვილი საიტზე, გამოწვევა, ხელმოწერა
0:59 ცერემონია. რეგისტრაციისას თქვენი მოწყობილობა წარმოქმნის ახალ გასაღებების წყვილს ამ ერთი საიტისთვის. საჯარო გასაღები გადადის სერვერზე; პირადი გასაღები რჩება ჩიპში. შესვლისას სერვერი აგზავნის შემთხვევით გამოწვევას, მოწყობილობა ხელს აწერს მას, და სერვერი ამოწმებს ხელმოწერას მის მიერ შენახული საჯარო გასაღების მიხედვით. სერვერზე საიდუმლო არ არის გასაჟონად. ფიშინგის ნაწილი ერთი ველია.
რატომ კვდება ფიშინგი: ბრაუზერი წერს origin-ს
1:17 სანამ მოწყობილობა ხელს აწერს, ბრაუზერი, და არა გვერდი, წერს რეალურ origin-ს ხელმოწერილ მონაცემებში. მსგავსი დომენი იღებს ხელმოწერას არასწორი დომენისთვის, და რეალური სერვერი უარყოფს მას. მომხმარებლის მოტყუება შესაძლებელია; მათემატიკის არა. მაშ, სად ცხოვრობს პირადი გასაღები?
სად ცხოვრობს პირადი გასაღები: მოწყობილობაზე მიბმული vs სინქრონიზებული
1:30 მოწყობილობაზე მიბმული ნიშნავს უსაფრთხოების გასაღებს, საიდანაც ის არასოდეს ტოვებს, და YubiKey შეიცავს ასს. სინქრონიზებული ნიშნავს iCloud Keychain-ს, Google Password Manager-ს, 1Password-ს ან Bitwarden-ს, სადაც გასაღები ზის end-to-end დაშიფრულ საცავში და მიჰყვება თქვენს ანგარიშს. საიტს შეუძლია თქვას რომელია თექვსმეტბაიტიანი მოდელის id-დან, რომელსაც AAGUID ეწოდება, და უმეტესობა საიტების უგულებელყოფს მას.
ორივე ამბავი მართალია: უფრო სწრაფი, ძლიერი, ჩაკეტილი
1:51 ასე რომ, ორივე ამბავი მართალია. შესვლა უფრო სწრაფი და ძლიერია, და FIDO გამოკითხვა ამბობს, რომ სამი ოთხიდან მომხმარებელს აქვს ერთი. მაგრამ საიდუმლო, რომლის წაკითხვაც არ შეგიძლიათ, არის „გაუფიშინგებელი“ და „გაუძრავი“ ერთსა და იმავე დროს: როდესაც ტელეფონი კვდება, ან რობოტი ბლოკავს თქვენს Google ანგარიშს, ყოველი პასქეი მასთან ერთად მიდის. Hawksley ამას უწოდებს სრულყოფილს კორპორაციისთვის და ცუდს პიროვნებისთვის; ნიკიტა ბიერი მას ჯადოსნურ ფერიის მტვერს უწოდებს.
გამოსავალი: FIDO credential exchange (CXF/CXP) და სად დგას ის
2:14 გამოსავალს აქვს სახელი. FIDO-ს სერთიფიკატების გაცვლის ფორმატმა მიაღწია შემოთავაზებულ სტანდარტს, და iOS 26 და Android ახლა გადააქვს პასქეიები მენეჯერებს შორის მისი გამოყენებით. პროტოკოლი მის გვერდით ჯერ კიდევ სამუშაო დრაფტია, ორი წელია. აპარატურული გასაღებები არასოდეს ექსპორტირდება დიზაინით, ამიტომ ოფიციალური სარეზერვო ასლი არის მეორე აპარატურული გასაღები, რეკომენდაცია ფასით.
ორშაბათი: რა უნდა გააკეთოთ თქვენს ანგარიშებთან
2:33 ასე რომ, ორშაბათი. ერთი: შეინახეთ პაროლი და აუთენტიფიკატორის აპლიკაცია ყველა ანგარიშზე, სანამ ექსპორტი არ იმუშავებს თქვენთვის; ყველაზე სუსტი აღდგენის გზა თქვენი რეალურია უსაფრთხოება. ორი: მოწყობილობაზე მიბმული ნიშნავს ორ გასაღებს პირველ დღეს. სამი, თუ თქვენ აშენებთ შესვლას: მოითხოვეთ რეზიდენტული გასაღები, გადაამოწმეთ origin სერვერზე, და შეწყვიტეთ პასქეის თხოვნა მათგან, ვინც ახლახანს გამოიყენა ერთი. ვერდიქტი, შიგნიდან: NEEDS REVIEW.
ვერდიქტი: NEEDS REVIEW
2:56 ცერემონია გაშვებულია. სასიცოცხლო ციკლი სამუშაო დრაფტია. თუ ამის წაკითხვა გირჩევნიათ, ვიდრე ჩემი მოსმენა, The Daily Diff თქვენს ინბოქსში ჩადის ყოველ დილით, უფასოდ daily diff dot dev-ზე, ბმული ქვემოთ. და ეს არის The Daily Diff დღეისთვის. მე ვარ ნიკო Axrisi-დან. პასუხისმგებლობით გააერთიანეთ.
წყაროები
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



