പാസ്കീകൾ, കാര്യങ്ങൾ സൂക്ഷ്മമായി പരിശോധിക്കുമ്പോൾ
ഒരു പാസ്കീ എന്നത് നിങ്ങളുടെ ഉപകരണം ഉണ്ടാക്കുന്ന ഒരു പാസ്വേഡാണ്, അത് നിങ്ങളെ ഒരിക്കലും കാണിക്കുന്നില്ല, നിങ്ങൾക്ക് ഉൾപ്പെടെ ആർക്കും കൈമാറാൻ വിസമ്മതിക്കുന്നു.
ഒരു പാസ്കീ എന്നത് നിങ്ങളുടെ ഉപകരണം ഉണ്ടാക്കുന്ന ഒരു പാസ്വേഡാണ്, അത് നിങ്ങളെ ഒരിക്കലും കാണിക്കുന്നില്ല, നിങ്ങൾക്ക് ഉൾപ്പെടെ ആർക്കും കൈമാറാൻ വിസമ്മതിക്കുന്നു. കാര്യങ്ങൾ സൂക്ഷ്മമായി പരിശോധിക്കുമ്പോൾ: WebAuthn ചടങ്ങ് (ഓരോ സൈറ്റിനും കീ ജോഡി, വെല്ലുവിളി, ഒപ്പ്), ഫിഷിംഗ് ഇല്ലാതാക്കുന്ന ബ്രൗസർ എഴുതുന്ന ഒരു ഫീൽഡ് (ഉറവിടം), ഉപകരണവുമായി ബന്ധിപ്പിച്ചതും സമന്വയിപ്പിച്ചതുമായ കീകൾ, AAGUID, കൂടാതെ "ഫിഷിംഗ് ചെയ്യാൻ കഴിയാത്തതും" "മാറ്റാൻ കഴിയാത്തതും" ഒരേ സ്വഭാവസവിശേഷതകളാണെന്നത് — "എനിക്ക് പാസ്കീകൾ ഇഷ്ടമല്ല" (ഹാക്കർ ന്യൂസിൽ 616 പോയിന്റുകൾ) എന്നത് ശരിക്കും എന്തിനെക്കുറിച്ചാണെന്നും. വിധി: NEEDS REVIEW — ചടങ്ങ് എത്തിക്കഴിഞ്ഞു, ലൈഫ് സൈക്കിൾ ഒരു പ്രവർത്തന കരടാണ്.
എഴുതിയ പതിപ്പ് വായിക്കുക (ഇംഗ്ലീഷ്) ↗
ഈ വീഡിയോയിൽ ഉൾപ്പെടുന്ന കാര്യങ്ങൾ
- നിങ്ങളുടെ ഉപകരണം ഉണ്ടാക്കുകയും നിങ്ങളെ ഒരിക്കലും കാണിക്കാത്തതുമായ ഒരു പാസ്വേഡ്
- മൂന്ന് സംഖ്യകൾ: 5 ബില്യൺ പാസ്കീകൾ, 98% സൈൻ-ഇൻ വിജയം, 1 ബില്യൺ Google സൈൻ-ഇന്നുകൾ
- 2013 → 2022: FIDO എങ്ങനെ പാസ്വേഡിനെ പതിയെ ഇല്ലാതാക്കി
- ചടങ്ങ്: ഓരോ സൈറ്റിനും ഒരു കീ ജോഡി, വെല്ലുവിളി, ഒപ്പ്
- ഫിഷിംഗ് മരിക്കുന്നത് എന്തുകൊണ്ട്: ബ്രൗസർ ഉത്ഭവം എഴുതുന്നു
വിവർത്തനം ചെയ്ത ട്രാൻസ്ക്രിപ്റ്റ്
യഥാർത്ഥ ഇംഗ്ലീഷ് ആഖ്യാനത്തിൽ നിന്ന് വിവർത്തനം ചെയ്തത്. ലഭ്യമായ ഓഡിയോയും അടിക്കുറിപ്പുകളും YouTube നിയന്ത്രിക്കുന്നു.
നിങ്ങളുടെ ഉപകരണം ഉണ്ടാക്കുകയും നിങ്ങളെ ഒരിക്കലും കാണിക്കാത്തതുമായ ഒരു പാസ്വേഡ്
0:00 നിങ്ങളുടെ ഉപകരണം ഉണ്ടാക്കുകയും നിങ്ങളെ ഒരിക്കലും കാണിക്കാത്തതുമായ ഒരു പാസ്കീ ഒരു പാസ്വേഡാണ്, നിങ്ങൾ ഉൾപ്പെടെ ആർക്കും കൈമാറാൻ വിസമ്മതിക്കുകയും ചെയ്യുന്നു, അതാണ് മുഴുവൻ സുരക്ഷാ ഫീച്ചറും, വ്യാഴാഴ്ച വരെ, മുഴുവൻ പരാതിയും.
മൂന്ന് സംഖ്യകൾ: 5 ബില്യൺ പാസ്കീകൾ, 98% സൈൻ-ഇൻ വിജയം, 1 ബില്യൺ Google സൈൻ-ഇന്നുകൾ
0:11 മൂന്ന് സംഖ്യകൾ. FIDO അലയൻസ് അഞ്ച് ബില്യൺ പാസ്കീകൾ ഉപയോഗത്തിലുണ്ടെന്ന് കണക്കാക്കുന്നു. Microsoft അവ ഉപയോഗിച്ച് 98 ശതമാനം സൈൻ-ഇൻ വിജയ നിരക്ക് അളക്കുന്നു, പാസ്വേഡുകൾക്ക് 32-ഉം. കൂടാതെ "എനിക്ക് പാസ്കീകൾ ഇഷ്ടമല്ല" എന്ന തലക്കെട്ടിലുള്ള ഒരു പോസ്റ്റ് ഹാക്കർ ന്യൂസിന്റെ മുകളിൽ ഒരു ദിവസം ചിലവഴിച്ചു അറുനൂറ് കമന്റുകളോടൊപ്പം. മൂന്ന് മിനിറ്റിനുള്ളിൽ: അവ എവിടെ നിന്ന് വന്നു, നിങ്ങളുടെ ബ്രൗസർ യഥാർത്ഥത്തിൽ എന്ത് ഒപ്പിടുന്നു, കൂടാതെ ഫിഷിംഗ് ചെയ്യാൻ കഴിയാത്തതും മാറ്റാൻ കഴിയാത്തതും ഒരേ പദമാകുന്നത് എന്തുകൊണ്ടെന്നും. ഇത് The Daily Diff ആണ്, കാര്യങ്ങൾ സൂക്ഷ്മമായി പരിശോധിക്കുമ്പോൾ.
0:36 2013. PayPal, Lenovo, Nok Nok എന്ന് പേരുള്ള ഒരു സ്റ്റാർട്ടപ്പ് FIDO
2013 → 2022: FIDO എങ്ങനെ പാസ്വേഡിനെ പതിയെ ഇല്ലാതാക്കി
0:41 അലയൻസ് രൂപീകരിച്ചു പാസ്വേഡിനെ ഇല്ലാതാക്കാൻ. 2014-ൽ, Google-ഉം Yubico-യും U2F സെക്യൂരിറ്റി കീ പുറത്തിറക്കുന്നു. 2019-ൽ, WebAuthn ഒരു W3C സ്റ്റാൻഡേർഡ് ആകുന്നു. 2022-ൽ Apple, Google, Microsoft എന്നിവ ഇതിന് പാസ്കീസ് എന്ന് പേരുമാറ്റുന്നു, കാരണം ഡിസ്കവറബിൾ റെസിഡന്റ് ക്രെഡൻഷ്യൽ എന്ന് വിളിക്കുന്ന ഒന്നും ആരും വാങ്ങിയിട്ടില്ല.
ചടങ്ങ്: ഓരോ സൈറ്റിനും ഒരു കീ ജോഡി, വെല്ലുവിളി, ഒപ്പ്
0:59 ചടങ്ങ്. രജിസ്ട്രേഷനിൽ നിങ്ങളുടെ ഉപകരണം ആ സൈറ്റിനായി ഒരു പുതിയ കീ ജോഡി ഉണ്ടാക്കുന്നു. പബ്ലിക് കീ സെർവറിലേക്ക് പോകുന്നു; പ്രൈവറ്റ് കീ ചിപ്പിൽ നിലനിൽക്കുന്നു. സൈൻ-ഇന്നിൽ സെർവർ ഒരു റാൻഡം വെല്ലുവിളി അയയ്ക്കുന്നു, ഉപകരണം അത് ഒപ്പിടുന്നു, കൂടാതെ സെർവർ അത് സൂക്ഷിച്ച പബ്ലിക് കീക്കെതിരെ ഒപ്പ് പരിശോധിക്കുന്നു. ലീക്ക് ചെയ്യാൻ സെർവറിൽ ഒരു രഹസ്യവും ഇല്ല. ഫിഷിംഗ് ഭാഗം ഒരു ഫീൽഡാണ്.
ഫിഷിംഗ് മരിക്കുന്നത് എന്തുകൊണ്ട്: ബ്രൗസർ ഉത്ഭവം എഴുതുന്നു
1:17 ഉപകരണം ഒപ്പിടുന്നതിന് മുമ്പ്, പേജ് അല്ല, ബ്രൗസർ, യഥാർത്ഥ ഉത്ഭവം ഒപ്പിട്ട ഡാറ്റയിലേക്ക് എഴുതുന്നു. ഒരു സമാന ഡൊമെയ്നിന് തെറ്റായ ഡൊമെയ്നിനായുള്ള ഒരു ഒപ്പ് ലഭിക്കുന്നു, യഥാർത്ഥ സെർവർ അത് നിരസിക്കുന്നു. ഉപയോക്താവിനെ കബളിപ്പിക്കാം; കണക്കിന് കഴിയില്ല. അപ്പോൾ പ്രൈവറ്റ് കീ എവിടെയാണ് ജീവിക്കുന്നത്?
പ്രൈവറ്റ് കീ എവിടെയാണ് ജീവിക്കുന്നത്: ഉപകരണവുമായി ബന്ധിപ്പിച്ചതോ സമന്വയിപ്പിച്ചതോ
1:30 ഉപകരണവുമായി ബന്ധിപ്പിച്ചത് എന്നാൽ ഒരു സെക്യൂരിറ്റി കീ, അത് ഒരിക്കലും വിട്ടുപോകുന്നില്ല, ഒരു YubiKey നൂറ് എണ്ണം സൂക്ഷിക്കുന്നു. സമന്വയിപ്പിച്ചത് എന്നാൽ iCloud Keychain, Google Password Manager, 1Password അല്ലെങ്കിൽ Bitwarden, അവിടെ കീ എൻഡ്-ടു-എൻഡ് എൻക്രിപ്റ്റ് ചെയ്ത വോൾട്ടിൽ ഇരിക്കുകയും നിങ്ങളുടെ അക്കൗണ്ടിനെ പിന്തുടരുകയും ചെയ്യുന്നു. AAGUID എന്ന് പേരുള്ള പതിനാറ് ബൈറ്റ് മോഡൽ ഐഡിയിൽ നിന്ന് സൈറ്റിന് ഏതാണെന്ന് പറയാൻ കഴിയും, കൂടുതൽ സൈറ്റുകളും അത് അവഗണിക്കുന്നു.
രണ്ട് കഥകളും സത്യമാണ്: വേഗത്തിൽ, ശക്തമായി, ലോക്ക് ഇൻ ചെയ്തു
1:51 അതിനാൽ രണ്ട് കഥകളും സത്യമാണ്. സൈൻ-ഇൻ വേഗതയേറിയതും ശക്തവുമാണ്, FIDO സർവേ പറയുന്നത് നാലിൽ മൂന്ന് ഉപഭോക്താക്കൾക്കും ഒന്നുണ്ടെന്നാണ്. എന്നാൽ നിങ്ങൾക്ക് വായിക്കാൻ കഴിയാത്ത ഒരു രഹസ്യം ഫിഷിംഗ് ചെയ്യാൻ കഴിയാത്തതും മാറ്റാൻ കഴിയാത്തതും ഒരേ ശ്വാസത്തിൽ തന്നെയാണ്: ഫോൺ നശിക്കുമ്പോൾ, അല്ലെങ്കിൽ ഒരു റോബോട്ട് നിങ്ങളുടെ Google അക്കൗണ്ട് നിരോധിക്കുമ്പോൾ, ഒരേ ശ്വാസത്തിൽ: ഫോൺ നശിക്കുമ്പോൾ, അല്ലെങ്കിൽ ഒരു റോബോട്ട് നിങ്ങളുടെ Google അക്കൗണ്ട് നിരോധിക്കുമ്പോൾ, അതിലുള്ള എല്ലാ പാസ്കീകളും അതിനോടൊപ്പം പോകുന്നു. ഹോക്സ്ലി അതിനെ ഒരു കോർപ്പറേഷന് അനുയോജ്യമായതും ഒരു വ്യക്തിക്ക് അനുയോജ്യമല്ലാത്തതുമാണെന്ന് വിളിക്കുന്നു; Nikita Bier അതിനെ മാന്ത്രിക മാലാഖയുടെ പൊടി എന്ന് വിളിക്കുന്നു.
പരിഹാരം: FIDO ക്രെഡൻഷ്യൽ എക്സ്ചേഞ്ച് (CXF/CXP) അതിന്റെ നിലവിലെ അവസ്ഥയും
2:14 പരിഹാരത്തിന് ഒരു പേരുണ്ട്. FIDO-യുടെ ക്രെഡൻഷ്യൽ എക്സ്ചേഞ്ച് ഫോർമാറ്റ് പ്രൊപ്പോസ്ഡ് സ്റ്റാൻഡേർഡിലെത്തി, iOS 26-ഉം Android-ഉം ഇപ്പോൾ അത് ഉപയോഗിച്ച് മാനേജർമാർക്കിടയിൽ പാസ്കീകൾ മാറ്റുന്നു. അതിനോടൊപ്പമുള്ള പ്രോട്ടോക്കോൾ ഇപ്പോഴും ഒരു പ്രവർത്തന കരടാണ്, രണ്ട് വർഷമായി. ഹാർഡ്വെയർ കീകൾ രൂപകൽപ്പന പ്രകാരം ഒരിക്കലും എക്സ്പോർട്ട് ചെയ്യുന്നില്ല, അതിനാൽ ഔദ്യോഗിക ബാക്കപ്പ് ഒരു രണ്ടാമത്തെ ഹാർഡ്വെയർ കീയാണ്, വിലയുള്ള ഒരു ശുപാർശ.
തിങ്കളാഴ്ച: നിങ്ങളുടെ അക്കൗണ്ടുകൾ ഉപയോഗിച്ച് എന്തുചെയ്യണം
2:33 അതിനാൽ, തിങ്കളാഴ്ച. ഒന്ന്: എല്ലാ അക്കൗണ്ടുകളിലും ഒരു പാസ്വേഡും ഒരു ഓതന്റിക്കേറ്റർ ആപ്പും സൂക്ഷിക്കുക എക്സ്പോർട്ട് നിങ്ങൾക്ക് പ്രവർത്തിക്കുന്നത് വരെ; ഏറ്റവും ദുർബലമായ വീണ്ടെടുക്കൽ പാതയാണ് നിങ്ങളുടെ യഥാർത്ഥ സുരക്ഷ. രണ്ട്: ഉപകരണവുമായി ബന്ധിപ്പിച്ചത് എന്നാൽ ആദ്യ ദിവസം തന്നെ രണ്ട് കീകൾ. മൂന്ന്, നിങ്ങൾ ലോഗിൻ ഉണ്ടാക്കുകയാണെങ്കിൽ: ഒരു റെസിഡന്റ് കീ ആവശ്യപ്പെടുക, സെർവറിൽ ഉത്ഭവം പരിശോധിക്കുക, കൂടാതെ ഇപ്പോൾ ഒരെണ്ണം ഉപയോഗിച്ച ഒരാളോട് പാസ്കീ ആവശ്യപ്പെടുന്നത് നിർത്തുക. ഇപ്പോൾ ഒരെണ്ണം ഉപയോഗിച്ച ഒരാളോട് പാസ്കീ ആവശ്യപ്പെടുന്നത് നിർത്തുക. വിധി, കാര്യങ്ങൾ സൂക്ഷ്മമായി പരിശോധിക്കുമ്പോൾ: NEEDS REVIEW.
വിധി: NEEDS REVIEW
2:56 ചടങ്ങ് പുറത്തിറങ്ങി. ലൈഫ് സൈക്കിൾ ഒരു പ്രവർത്തന കരടാണ്. ഞാൻ ഇത് പറയുന്നത് കേൾക്കുന്നതിലും നല്ലത് വായിക്കാനാണെങ്കിൽ, diff എല്ലാ ദിവസവും രാവിലെ നിങ്ങളുടെ ഇൻബോക്സിൽ എത്തുന്നു, the daily diff dot dev-ൽ സൗജന്യമായി, ലിങ്ക് താഴെ. ഇതാണ് ഇന്നത്തെ diff. ഞാൻ Axrisi-ൽ നിന്നുള്ള Niko ആണ്. SHIP IT.
ഉറവിടങ്ങൾ
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



