Клучеви за пристап, под хаубата
Клучот за пристап е лозинка што вашиот уред ја измислува, никогаш не ви ја покажува и одбива да ја даде некому – вклучувајќи ве и вас.
Клучот за пристап е лозинка што вашиот уред ја измислува, никогаш не ви ја покажува и одбива да ја даде некому – вклучувајќи ве и вас. Под хаубата: WebAuthn церемонијата (пар клучеви по сајт, предизвик, потпис), единственото поле што го пишува прелистувачот и го убива фишингот (почеток), клучеви врзани за уред наспроти синхронизирани клучеви, AAGUID и зошто „не-фишинг“ и „не-подвижни“ се иста сопственост – што е всушност она за што се работи „Не ми се допаѓаат клучевите за пристап“ (616 поени на Hacker News). Пресуда: ПОТРЕБЕН Е ПРЕГЛЕД – церемонијата е испорачана, животниот циклус е работен нацрт.
Прочитајте го пишаното издание (англиски) ↗
Што покрива ова видео
- Лозинка што вашиот уред ја измислува и никогаш не ви ја покажува
- Три броја: 5 милијарди клучеви за пристап, 98% успех при најавување, 1 милијарда најавувања на Google
- 2013 → 2022: како FIDO ја уби лозинката, полека
- Церемонијата: еден пар клучеви по сајт, предизвик, потпис
- Зошто фишингот изумира: прелистувачот го запишува потеклото
Преведен транскрипт
Преведено од оригиналната англиска нарација. Достапното аудио и наслови се контролирани од YouTube.
Лозинка што вашиот уред ја измислува и никогаш не ви ја покажува
0:00 Клучот за пристап е лозинка што вашиот уред ја измислува, никогаш не ви ја покажува, и одбива да ја предаде некому, вклучувајќи ве и вас, што е целата безбедносна карактеристика и, од четврток, целата жалба.
Три броја: 5 милијарди клучеви за пристап, 98% успех при најавување, 1 милијарда најавувања на Google
0:11 Три броја. FIDO Alliance брои пет милијарди клучеви за пристап во употреба. Мајкрософт мери 98 проценти успех при најавување со нив, наспроти 32 за лозинки. И објава насловена „Не ми се допаѓаат клучевите за пристап“ штотуку помина еден ден на врвот на Hacker News со шестотини коментари. За три минути: од каде потекнуваат, што всушност потпишува вашиот прелистувач, и зошто „не-фишинг“ и „не-подвижни“ се ист збор. Ова е The Daily Diff, под хаубата.
0:36 2013 година. PayPal, Lenovo и старт-ап наречен Nok Nok ја формираат FIDO
2013 → 2022: како FIDO ја уби лозинката, полека
0:41 Алијансата за да ја уништат лозинката. 2014 година, Google и Yubico го испорачуваат безбедносниот клуч U2F. 2019 година, WebAuthn станува W3C стандард. И во 2022 година Apple, Google и Microsoft го преименуваат во клучеви за пристап, бидејќи никој никогаш не купил нешто наречено откриена резидентна акредитива.
Церемонијата: еден пар клучеви по сајт, предизвик, потпис
0:59 Церемонијата. При регистрација, вашиот уред генерира нов пар клучеви за таа една страница. Јавниот клуч оди на серверот; приватниот клуч останува во чипот. При најавување, серверот испраќа случаен предизвик, уредот го потпишува, и серверот го проверува потписот со јавниот клуч што го зачувал. Нема тајна на серверот што може да протече. Делот за фишинг е едно поле.
Зошто фишингот изумира: прелистувачот го запишува потеклото
1:17 Пред уредот да потпише, прелистувачот, а не страницата, го запишува вистинскиот извор во потпишаните податоци. Доменот со сличен изглед добива потпис за погрешен домен, и вистинскиот сервер го отфрла. Корисникот може да биде измамен; математиката не може. Па, каде живее приватниот клуч?
Каде живее приватниот клуч: врзан за уред наспроти синхронизиран
1:30 Врзан за уред значи безбедносен клуч, каде што никогаш не го напушта, и YubiKey држи стотина. Синхронизиран значи iCloud Keychain, Google Password Manager, 1Password или Bitwarden, каде што клучот се наоѓа во шифриран сеф од крај до крај и ја следи вашата сметка. Сајтот може да каже кој од шеснаесетбајтен модел ИД наречен AAGUID, и повеќето сајтови го игнорираат.
Двете приказни се вистинити: побрзо, посилно, заклучено
1:51 Значи, и двете приказни се вистинити. Најавувањето е побрзо и посилно, а истражувањето на FIDO вели дека тројца од четворица потрошувачи имаат еден. Но, тајната што не можете да ја прочитате е „не-фишинг“ и „не-подвижна“ во ист здив: кога телефонот ќе умре, или робот ќе ја забрани вашата Google сметка, секој клуч за пристап внатре оди со него. Hawksley тоа го нарекува совршено за корпорација и лошо за личност; Nikita Bier го нарекува магична бајковита прашина.
Поправката: размена на FIDO акредитиви (CXF/CXP) и каде стои
2:14 Поправката има име. Форматот за размена на акредитиви на FIDO достигна предложен стандард, и iOS 26 и Android сега преместуваат клучеви за пристап помеѓу менаџери со него. Протоколот покрај него сè уште е работен нацрт, две години наназад. Хардверските клучеви никогаш не се извезуваат по дизајн, така што официјалната резервна копија е втор хардверски клуч, препорака со цена.
Понеделник: што да правите со вашите сметки
2:33 Значи, понеделник. Едно: чувајте лозинка и апликација за автентикација на секоја сметка додека извозот не работи за вас; најслабата патека за обновување е вашата вистинска безбедност. Две: врзан за уред значи два клуча од првиот ден. Три, ако го изградите најавувањето: барајте резидентен клуч, потврдете го изворот на серверот и престанете да барате клуч за пристап од некого што штотуку искористил еден. Пресуда, под хаубата: потребен е преглед.
Пресуда: ПОТРЕБЕН Е ПРЕГЛЕД
2:56 Церемонијата е испорачана. Животниот циклус е работен нацрт. Ако повеќе сакате да го прочитате ова отколку да ме слушате како го кажувам, диференцијата пристигнува во вашето сандаче секое утро, бесплатно на thedaily.dev, линк подолу. И тоа е разликата за денес. Јас сум Нико од Axrisi. Спојувајте одговорно.
Извори
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



