ລະຫັດຜ່ານ, ເບື້ອງຫຼັງ
ລະຫັດຜ່ານແມ່ນລະຫັດຜ່ານທີ່ອຸປະກອນຂອງທ່ານສ້າງຂຶ້ນ, ບໍ່ເຄີຍສະແດງໃຫ້ທ່ານເຫັນ ແລະປະຕິເສດທີ່ຈະມອບໃຫ້ໃຜ — ລວມທັງທ່ານ.
ລະຫັດຜ່ານແມ່ນລະຫັດຜ່ານທີ່ອຸປະກອນຂອງທ່ານສ້າງຂຶ້ນ, ບໍ່ເຄີຍສະແດງໃຫ້ທ່ານເຫັນ ແລະປະຕິເສດທີ່ຈະມອບໃຫ້ໃຜ — ລວມທັງທ່ານ. ເບື້ອງຫຼັງ: ພິທີ WebAuthn (ຄູ່ກະແຈຕໍ່ເວັບໄຊ, ສິ່ງທ້າທາຍ, ລາຍເຊັນ), ໜຶ່ງຊ່ອງທີ່ໂປຣແກຣມທ່ອງເວັບຂຽນທີ່ກຳຈັດການຫຼອກລວງ (ຕົ້ນກຳເນີດ), ກະແຈທີ່ຜູກມັດກັບອຸປະກອນທຽບກັບກະແຈທີ່ຊິງຄ໌, AAGUID, ແລະເປັນຫຍັງ “ບໍ່ສາມາດຖືກຫຼອກລວງ” ແລະ “ບໍ່ສາມາດຍ້າຍໄດ້” ແມ່ນຄຸນສົມບັດອັນດຽວກັນ — ເຊິ່ງແມ່ນສິ່ງທີ່ “ຂ້ອຍບໍ່ມັກລະຫັດຜ່ານ” (616 ຄະແນນໃນ Hacker News) ແມ່ນກ່ຽວກັບແທ້ໆ. ຄຳຕັດສິນ: ຕ້ອງການການກວດສອບ — ພິທີການໄດ້ຖືກນຳໃຊ້ແລ້ວ, ວົງຈອນຊີວິດແມ່ນສະບັບຮ່າງທີ່ກຳລັງດຳເນີນການ.
ອ່ານສະບັບລາຍລັກອັກສອນ (ພາສາອັງກິດ) ↗
ສິ່ງທີ່ວິດີໂອນີ້ກວມເອົາ
- ລະຫັດຜ່ານທີ່ອຸປະກອນຂອງທ່ານສ້າງຂຶ້ນ ແລະບໍ່ເຄີຍສະແດງໃຫ້ທ່ານເຫັນ
- ສາມຕົວເລກ: ລະຫັດຜ່ານ 5 ຕື້, ສຳເລັດການເຂົ້າສູ່ລະບົບ 98%, ການເຂົ້າສູ່ລະບົບ Google 1 ຕື້
- 2013 → 2022: FIDO ກຳຈັດລະຫັດຜ່ານໄດ້ແນວໃດ, ຊ້າໆ
- ພິທີ: ຄູ່ກະແຈໜຶ່ງອັນຕໍ່ເວັບໄຊ, ສິ່ງທ້າທາຍ, ລາຍເຊັນ
- ເປັນຫຍັງການຫຼອກລວງຈຶ່ງໝົດໄປ: ໂປຣແກຣມທ່ອງເວັບຂຽນຕົ້ນກຳເນີດ
ບົດບັນທຶກທີ່ແປແລ້ວ
ແປຈາກຄຳບັນຍາຍຕົ້ນສະບັບພາສາອັງກິດ. ສຽງ ແລະ ຄຳບັນຍາຍທີ່ມີໃຫ້ແມ່ນຄວບຄຸມໂດຍ YouTube.
ລະຫັດຜ່ານທີ່ອຸປະກອນຂອງທ່ານສ້າງຂຶ້ນ ແລະບໍ່ເຄີຍສະແດງໃຫ້ທ່ານເຫັນ
0:00 ລະຫັດຜ່ານແມ່ນລະຫັດຜ່ານທີ່ອຸປະກອນຂອງທ່ານສ້າງຂຶ້ນ, ບໍ່ເຄີຍສະແດງໃຫ້ທ່ານເຫັນ, ແລະປະຕິເສດທີ່ຈະມອບໃຫ້ໃຜ, ລວມທັງທ່ານ, ເຊິ່ງແມ່ນຄວາມປອດໄພທັງໝົດ ຄຸນສົມບັດ ແລະ, ມາຮອດວັນພະຫັດ, ຄຳຮ້ອງຮຽນທັງໝົດ.
ສາມຕົວເລກ: ລະຫັດຜ່ານ 5 ຕື້, ສຳເລັດການເຂົ້າສູ່ລະບົບ 98%, ການເຂົ້າສູ່ລະບົບ Google 1 ຕື້
0:11 ສາມຕົວເລກ. FIDO Alliance ນັບລະຫັດຜ່ານຫ້າຕື້ທີ່ກຳລັງໃຊ້ຢູ່. Microsoft ວັດແທກອັດຕາສຳເລັດການເຂົ້າສູ່ລະບົບ 98 ເປີເຊັນກັບພວກມັນ, ທຽບກັບ 32 ສຳລັບລະຫັດຜ່ານ. ແລະບົດຄວາມທີ່ຕັ້ງຊື່ວ່າ ຂ້ອຍບໍ່ມັກລະຫັດຜ່ານ ຫາກໍໃຊ້ເວລາໜຶ່ງມື້ຢູ່ເທິງສຸດຂອງ Hacker News ດ້ວຍຫົກຮ້ອຍຄຳເຫັນ. ໃນສາມນາທີ: ພວກມັນມາຈາກໃສ, ສິ່ງທີ່ໂປຣແກຣມທ່ອງເວັບຂອງທ່ານເຊັນແທ້ໆ, ແລະເປັນຫຍັງ “ບໍ່ສາມາດຖືກຫຼອກລວງ” ແລະ “ບໍ່ສາມາດຍ້າຍໄດ້” ແມ່ນຄຳດຽວກັນ. ນີ້ແມ່ນ The Daily Diff, ເບື້ອງຫຼັງ.
0:36 2013. PayPal, Lenovo ແລະບໍລິສັດເລີ່ມຕົ້ນຊື່ Nok Nok ປະກອບເປັນ FIDO
2013 → 2022: FIDO ກຳຈັດລະຫັດຜ່ານໄດ້ແນວໃດ, ຊ້າໆ
0:41 Alliance ເພື່ອກຳຈັດລະຫັດຜ່ານ. 2014, Google ແລະ Yubico ສົ່ງສິນຄ້າລະຫັດຄວາມປອດໄພ U2F. 2019, WebAuthn ກາຍເປັນມາດຕະຖານ W3C. ແລະໃນປີ 2022 Apple, Google ແລະ Microsoft ປ່ຽນຊື່ມັນເປັນ passkeys, ເພາະວ່າບໍ່ເຄີຍມີໃຜຊື້ສິ່ງທີ່ເອີ້ນວ່າ discoverable resident credential.
ພິທີ: ຄູ່ກະແຈໜຶ່ງອັນຕໍ່ເວັບໄຊ, ສິ່ງທ້າທາຍ, ລາຍເຊັນ
0:59 ພິທີ. ເມື່ອລົງທະບຽນອຸປະກອນຂອງທ່ານຈະສ້າງຄູ່ກະແຈໃໝ່ສຳລັບເວັບໄຊນັ້ນ ເວັບໄຊດຽວ. ກະແຈສາທາລະນະໄປທີ່ເຊີບເວີ; ກະແຈສ່ວນຕົວຢູ່ໃນຊິບ. ເມື່ອເຂົ້າສູ່ລະບົບ ເຊີບເວີຈະສົ່ງສິ່ງທ້າທາຍແບບສຸ່ມ, ອຸປະກອນຈະເຊັນມັນ, ແລະເຊີບເວີກວດສອບລາຍເຊັນທຽບກັບກະແຈສາທາລະນະທີ່ມັນເກັບໄວ້. ບໍ່ມີຄວາມລັບຢູ່ໃນເຊີບເວີທີ່ຈະຮົ່ວໄຫຼ. ສ່ວນການຫຼອກລວງແມ່ນຊ່ອງດຽວ.
ເປັນຫຍັງການຫຼອກລວງຈຶ່ງໝົດໄປ: ໂປຣແກຣມທ່ອງເວັບຂຽນຕົ້ນກຳເນີດ
1:17 ກ່ອນທີ່ອຸປະກອນຈະເຊັນ, ໂປຣແກຣມທ່ອງເວັບ, ບໍ່ແມ່ນໜ້າເວັບ, ຂຽນຕົ້ນກຳເນີດທີ່ແທ້ຈິງໃສ່ໃນຂໍ້ມູນທີ່ເຊັນ. ໂດເມນທີ່ຄ້າຍຄືກັນໄດ້ຮັບລາຍເຊັນສຳລັບໂດເມນທີ່ຜິດ, ແລະເຊີບເວີທີ່ແທ້ຈິງປະຕິເສດມັນ. ຜູ້ໃຊ້ສາມາດຖືກຫຼອກລວງ; ຄະນິດສາດບໍ່ສາມາດ. ສະນັ້ນກະແຈສ່ວນຕົວຢູ່ໃສ?
ບ່ອນທີ່ກະແຈສ່ວນຕົວຢູ່: ຜູກມັດກັບອຸປະກອນທຽບກັບຊິງຄ໌
1:30 ຜູກມັດກັບອຸປະກອນໝາຍເຖິງກະແຈຄວາມປອດໄພ, ບ່ອນທີ່ມັນບໍ່ເຄີຍອອກ, ແລະ YubiKey ຖືໜຶ່ງຮ້ອຍອັນ. ຊິງຄ໌ໝາຍເຖິງ iCloud Keychain, Google Password Manager, 1Password ຫຼື Bitwarden, ບ່ອນທີ່ກະແຈຢູ່ໃນຕູ້ເກັບມ້ຽນທີ່ຖືກເຂົ້າລະຫັດແບບ end-to-end ແລະຕິດຕາມບັນຊີຂອງທ່ານ. ເວັບໄຊສາມາດບອກໄດ້ວ່າອັນໃດຈາກລະຫັດຕົວແບບສິບຫົກໄບຕ໌ທີ່ເອີ້ນວ່າ AAGUID, ແລະສ່ວນໃຫຍ່ຂອງເວັບໄຊຈະບໍ່ສົນໃຈມັນ.
ທັງສອງເລື່ອງແມ່ນຄວາມຈິງ: ໄວຂຶ້ນ, ແຂງແຮງຂຶ້ນ, ຖືກລັອກ
1:51 ສະນັ້ນທັງສອງເລື່ອງແມ່ນຄວາມຈິງ. ການເຂົ້າສູ່ລະບົບແມ່ນໄວຂຶ້ນ ແລະແຂງແຮງຂຶ້ນ, ແລະການສໍາຫຼວດ FIDO ກ່າວວ່າສາມໃນສີ່ຂອງຜູ້ບໍລິໂພກ ມີອັນໜຶ່ງ. ແຕ່ຄວາມລັບທີ່ທ່ານບໍ່ສາມາດອ່ານໄດ້ແມ່ນ “ບໍ່ສາມາດຖືກຫຼອກລວງ” ແລະ “ບໍ່ສາມາດຍ້າຍໄດ້” ໃນ ລົມຫາຍໃຈດຽວກັນ: ເມື່ອໂທລະສັບຕາຍ, ຫຼືຫຸ່ນຍົນຫ້າມບັນຊີ Google ຂອງທ່ານ, ທຸກໆລະຫັດຜ່ານພາຍໃນກໍໄປກັບມັນ. Hawksley ເອີ້ນວ່າເໝາະສົມຢ່າງຍິ່ງສຳລັບບໍລິສັດ ແລະບໍ່ເໝາະສົມສຳລັບບຸກຄົນ; Nikita Bier ເອີ້ນວ່າຝຸ່ນລະອອງວິເສດ.
ການແກ້ໄຂ: FIDO credential exchange (CXF/CXP) ແລະມັນຢູ່ໃສ
2:14 ການແກ້ໄຂມີຊື່. ຮູບແບບການແລກປ່ຽນຂໍ້ມູນຢືນຢັນຂອງ FIDO ບັນລຸມາດຕະຖານທີ່ຖືກສະເໜີ, ແລະ iOS 26 ແລະ Android ຕອນນີ້ຍ້າຍລະຫັດຜ່ານລະຫວ່າງຜູ້ຈັດການດ້ວຍມັນ. ໂປຣໂຕຄໍທີ່ຢູ່ຂ້າງມັນຍັງເປັນສະບັບຮ່າງທີ່ກຳລັງດຳເນີນການ, ສອງປີແລ້ວ. ກະແຈຮາດແວບໍ່ເຄີຍສົ່ງອອກໂດຍການອອກແບບ, ສະນັ້ນການສຳຮອງຂໍ້ມູນຢ່າງເປັນທາງການແມ່ນອັນທີສອງ ກະແຈຮາດແວ, ຄຳແນະນຳທີ່ມີປ້າຍລາຄາ.
ວັນຈັນ: ຈະເຮັດຫຍັງກັບບັນຊີຂອງທ່ານ
2:33 ສະນັ້ນ, ວັນຈັນ. ໜຶ່ງ: ເກັບລະຫັດຜ່ານ ແລະແອັບຢືນຢັນຕົວຕົນໄວ້ໃນທຸກໆ ບັນຊີຈົນກວ່າການສົ່ງອອກຈະເຮັດວຽກສຳລັບທ່ານ; ເສັ້ນທາງການກູ້ຄືນທີ່ອ່ອນແອທີ່ສຸດແມ່ນຄວາມປອດໄພທີ່ແທ້ຈິງຂອງທ່ານ. ສອງ: ຜູກມັດກັບອຸປະກອນໝາຍເຖິງສອງກະແຈໃນວັນທຳອິດ. ສາມ, ຖ້າທ່ານສ້າງການເຂົ້າສູ່ລະບົບ: ຕ້ອງການກະແຈປະຈຳ, ຢືນຢັນຕົ້ນກຳເນີດຢູ່ໃນເຊີບເວີ, ແລະຢຸດການຮ້ອງຂໍລະຫັດຜ່ານຈາກຜູ້ທີ່ ຫາກໍໃຊ້ໜຶ່ງອັນ. ຄຳຕັດສິນ, ເບື້ອງຫຼັງ: ຕ້ອງການການກວດສອບ.
ຄຳຕັດສິນ: ຕ້ອງການການກວດສອບ
2:56 ພິທີການໄດ້ຖືກນຳໃຊ້ແລ້ວ. ວົງຈອນຊີວິດແມ່ນສະບັບຮ່າງທີ່ກຳລັງດຳເນີນການ. ຖ້າທ່ານຕ້ອງການອ່ານສິ່ງນີ້ຫຼາຍກວ່າທີ່ຈະໄດ້ຍິນຂ້ອຍເວົ້າ, ຄວາມແຕກຕ່າງຈະເຂົ້າສູ່ກ່ອງຈົດໝາຍຂອງທ່ານ ທຸກໆເຊົ້າ, ຟຣີທີ່ the daily diff dot dev, ລິ້ງຂ້າງລຸ່ມ. ແລະນັ້ນແມ່ນຄວາມແຕກຕ່າງສຳລັບມື້ນີ້. ຂ້ອຍຄື Niko ຈາກ Axrisi. ລວມເຂົ້າກັນຢ່າງມີຄວາມຮັບຜິດຊອບ.
ແຫຼ່ງຂໍ້ມູນ
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



