+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Клучеви за пристап, под хаубата

Клучот за пристап е лозинка што вашиот уред ја измислува, никогаш не ви ја покажува и одбива да ја даде некому – вклучувајќи ве и вас.

Клучот за пристап е лозинка што вашиот уред ја измислува, никогаш не ви ја покажува и одбива да ја даде некому – вклучувајќи ве и вас. Под хаубата: WebAuthn церемонијата (пар клучеви по сајт, предизвик, потпис), единственото поле што го пишува прелистувачот и го убива фишингот (почеток), клучеви врзани за уред наспроти синхронизирани клучеви, AAGUID и зошто „не-фишинг“ и „не-подвижни“ се иста сопственост – што е всушност она за што се работи „Не ми се допаѓаат клучевите за пристап“ (616 поени на Hacker News). Пресуда: ПОТРЕБЕН Е ПРЕГЛЕД – церемонијата е испорачана, животниот циклус е работен нацрт.

Прочитајте го пишаното издание (англиски) ↗

Што покрива ова видео

  • Лозинка што вашиот уред ја измислува и никогаш не ви ја покажува
  • Три броја: 5 милијарди клучеви за пристап, 98% успех при најавување, 1 милијарда најавувања на Google
  • 2013 → 2022: како FIDO ја уби лозинката, полека
  • Церемонијата: еден пар клучеви по сајт, предизвик, потпис
  • Зошто фишингот изумира: прелистувачот го запишува потеклото

Преведен транскрипт

Преведено од оригиналната англиска нарација. Достапното аудио и наслови се контролирани од YouTube.

Лозинка што вашиот уред ја измислува и никогаш не ви ја покажува

0:00 Клучот за пристап е лозинка што вашиот уред ја измислува, никогаш не ви ја покажува, и одбива да ја предаде некому, вклучувајќи ве и вас, што е целата безбедносна карактеристика и, од четврток, целата жалба.

Три броја: 5 милијарди клучеви за пристап, 98% успех при најавување, 1 милијарда најавувања на Google

0:11 Три броја. FIDO Alliance брои пет милијарди клучеви за пристап во употреба. Мајкрософт мери 98 проценти успех при најавување со нив, наспроти 32 за лозинки. И објава насловена „Не ми се допаѓаат клучевите за пристап“ штотуку помина еден ден на врвот на Hacker News со шестотини коментари. За три минути: од каде потекнуваат, што всушност потпишува вашиот прелистувач, и зошто „не-фишинг“ и „не-подвижни“ се ист збор. Ова е The Daily Diff, под хаубата.

0:36 2013 година. PayPal, Lenovo и старт-ап наречен Nok Nok ја формираат FIDO

2013 → 2022: како FIDO ја уби лозинката, полека

0:41 Алијансата за да ја уништат лозинката. 2014 година, Google и Yubico го испорачуваат безбедносниот клуч U2F. 2019 година, WebAuthn станува W3C стандард. И во 2022 година Apple, Google и Microsoft го преименуваат во клучеви за пристап, бидејќи никој никогаш не купил нешто наречено откриена резидентна акредитива.

Церемонијата: еден пар клучеви по сајт, предизвик, потпис

0:59 Церемонијата. При регистрација, вашиот уред генерира нов пар клучеви за таа една страница. Јавниот клуч оди на серверот; приватниот клуч останува во чипот. При најавување, серверот испраќа случаен предизвик, уредот го потпишува, и серверот го проверува потписот со јавниот клуч што го зачувал. Нема тајна на серверот што може да протече. Делот за фишинг е едно поле.

Зошто фишингот изумира: прелистувачот го запишува потеклото

1:17 Пред уредот да потпише, прелистувачот, а не страницата, го запишува вистинскиот извор во потпишаните податоци. Доменот со сличен изглед добива потпис за погрешен домен, и вистинскиот сервер го отфрла. Корисникот може да биде измамен; математиката не може. Па, каде живее приватниот клуч?

Каде живее приватниот клуч: врзан за уред наспроти синхронизиран

1:30 Врзан за уред значи безбедносен клуч, каде што никогаш не го напушта, и YubiKey држи стотина. Синхронизиран значи iCloud Keychain, Google Password Manager, 1Password или Bitwarden, каде што клучот се наоѓа во шифриран сеф од крај до крај и ја следи вашата сметка. Сајтот може да каже кој од шеснаесетбајтен модел ИД наречен AAGUID, и повеќето сајтови го игнорираат.

Двете приказни се вистинити: побрзо, посилно, заклучено

1:51 Значи, и двете приказни се вистинити. Најавувањето е побрзо и посилно, а истражувањето на FIDO вели дека тројца од четворица потрошувачи имаат еден. Но, тајната што не можете да ја прочитате е „не-фишинг“ и „не-подвижна“ во ист здив: кога телефонот ќе умре, или робот ќе ја забрани вашата Google сметка, секој клуч за пристап внатре оди со него. Hawksley тоа го нарекува совршено за корпорација и лошо за личност; Nikita Bier го нарекува магична бајковита прашина.

Поправката: размена на FIDO акредитиви (CXF/CXP) и каде стои

2:14 Поправката има име. Форматот за размена на акредитиви на FIDO достигна предложен стандард, и iOS 26 и Android сега преместуваат клучеви за пристап помеѓу менаџери со него. Протоколот покрај него сè уште е работен нацрт, две години наназад. Хардверските клучеви никогаш не се извезуваат по дизајн, така што официјалната резервна копија е втор хардверски клуч, препорака со цена.

Понеделник: што да правите со вашите сметки

2:33 Значи, понеделник. Едно: чувајте лозинка и апликација за автентикација на секоја сметка додека извозот не работи за вас; најслабата патека за обновување е вашата вистинска безбедност. Две: врзан за уред значи два клуча од првиот ден. Три, ако го изградите најавувањето: барајте резидентен клуч, потврдете го изворот на серверот и престанете да барате клуч за пристап од некого што штотуку искористил еден. Пресуда, под хаубата: потребен е преглед.

Пресуда: ПОТРЕБЕН Е ПРЕГЛЕД

2:56 Церемонијата е испорачана. Животниот циклус е работен нацрт. Ако повеќе сакате да го прочитате ова отколку да ме слушате како го кажувам, диференцијата пристигнува во вашето сандаче секое утро, бесплатно на thedaily.dev, линк подолу. И тоа е разликата за денес. Јас сум Нико од Axrisi. Спојувајте одговорно.

Извори

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Поврзани видеа

under-the-hood · mk · 24 сеп. 2026 г.

SAML, под хаубата: потписот во внатрешноста на писмото

SAML ве најавува во речиси секоја работна апликација, а неговиот потпис живее во XML-от што го потпишува. Под хаубата: танцот за најавување помеѓу апликацијата, прелистувачот и давателот на идентитет,

3:02 ↗