+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Kunci Laluan, di sebalik tabir

Kunci laluan ialah kata laluan yang direka cipta oleh peranti anda, tidak pernah menunjukkannya kepada anda dan enggan menyerahkannya kepada sesiapa pun — termasuk anda.

Kunci laluan ialah kata laluan yang direka cipta oleh peranti anda, tidak pernah menunjukkannya kepada anda dan enggan menyerahkannya kepada sesiapa pun — termasuk anda. Di sebalik tabir: upacara WebAuthn (pasangan kunci per-tapak, cabaran, tandatangan), satu medan yang ditulis oleh pelayar yang membasmi pancingan data (asal), kunci terikat peranti lawan kunci disegerakkan, AAGUID, dan mengapa "tidak boleh dipancing data" dan "tidak boleh dialihkan" adalah sifat yang sama — yang mana "Saya tidak suka kunci laluan" (616 mata di Hacker News) adalah intipatinya. Keputusan: PERLU SEMAKAN — upacara telah dihantar, kitaran hayat adalah draf kerja.

Baca edisi bertulis (Bahasa Inggeris) ↗

Apa yang diliputi video ini

  • Kata laluan yang direka cipta oleh peranti anda dan tidak pernah menunjukkannya kepada anda
  • Tiga nombor: 5 bilion kunci laluan, 98% kejayaan log masuk, 1 bilion log masuk Google
  • 2013 → 2022: bagaimana FIDO membasmi kata laluan, perlahan-lahan
  • Upacara: satu pasangan kunci setiap tapak, cabaran, tandatangan
  • Mengapa pancingan data mati: pelayar menulis asal

Transkrip terjemahan

Diterjemahkan daripada penceritaan asal Bahasa Inggeris. Audio dan kapsyen yang tersedia dikawal oleh YouTube.

Kata laluan yang direka cipta oleh peranti anda dan tidak pernah menunjukkannya kepada anda

0:00 Kunci laluan ialah kata laluan yang direka cipta oleh peranti anda, tidak pernah menunjukkannya kepada anda, dan enggan menyerahkannya kepada sesiapa pun, termasuk anda, yang merupakan keseluruhan ciri keselamatan dan, setakat Khamis, keseluruhan aduan.

Tiga nombor: 5 bilion kunci laluan, 98% kejayaan log masuk, 1 bilion log masuk Google

0:11 Tiga nombor. Perikatan FIDO mengira lima bilion kunci laluan sedang digunakan. Microsoft mengukur kadar kejayaan log masuk 98 peratus dengan mereka, berbanding 32 untuk kata laluan. Dan sebuah catatan bertajuk Saya tidak suka kunci laluan baru sahaja menghabiskan sehari di atas Hacker News dengan enam ratus komen. Dalam tiga minit: dari mana mereka datang, apa sebenarnya yang ditandatangani oleh pelayar anda, dan mengapa tidak boleh dipancing data dan tidak boleh dialihkan adalah perkataan yang sama. Ini adalah The Daily Diff, di sebalik tabir.

0:36 2013. PayPal, Lenovo dan sebuah syarikat permulaan bernama Nok Nok membentuk FIDO

2013 → 2022: bagaimana FIDO membasmi kata laluan, perlahan-lahan

0:41 Alliance untuk membasmi kata laluan. 2014, Google dan Yubico menghantar kunci keselamatan U2F. 2019, WebAuthn menjadi standard W3C. Dan pada 2022 Apple, Google dan Microsoft menamakannya semula kunci laluan, kerana tiada siapa yang pernah membeli sesuatu yang dipanggil kredensial penduduk yang boleh ditemui.

Upacara: satu pasangan kunci setiap tapak, cabaran, tandatangan

0:59 Upacara itu. Semasa pendaftaran peranti anda menjana pasangan kunci baharu untuk satu tapak itu. Kunci awam pergi ke pelayan; kunci persendirian kekal dalam cip. Semasa log masuk pelayan menghantar cabaran rawak, peranti menandatanganinya, dan pelayan menyemak tandatangan berbanding kunci awam yang disimpannya. Tiada rahsia pada pelayan untuk dibocorkan. Bahagian pancingan data adalah satu medan.

Mengapa pancingan data mati: pelayar menulis asal

1:17 Sebelum peranti menandatangani, pelayar, bukan halaman, menulis asal sebenar ke dalam data yang ditandatangani. Domain yang serupa mendapat tandatangan untuk domain yang salah, dan pelayan sebenar menolaknya. Pengguna boleh ditipu; matematik tidak boleh. Jadi di manakah kunci persendirian disimpan?

Di mana kunci persendirian disimpan: terikat peranti lawan disegerakkan

1:30 Terikat peranti bermaksud kunci keselamatan, di mana ia tidak pernah meninggalkan, dan YubiKey menyimpan seratus. Disegerakkan bermaksud Rantai Kunci iCloud, Pengurus Kata Laluan Google, 1Password atau Bitwarden, di mana kunci itu terletak dalam peti besi yang disulitkan hujung-ke-hujung dan mengikut akaun anda. Tapak boleh membezakan yang mana daripada id model enam belas bait yang dipanggil AAGUID, dan kebanyakan tapak mengabaikannya.

Kedua-dua cerita adalah benar: lebih pantas, lebih kukuh, terkunci

1:51 Jadi kedua-dua cerita adalah benar. Log masuk lebih pantas dan lebih kukuh, dan tinjauan FIDO mengatakan tiga daripada empat pengguna mempunyainya. Tetapi rahsia yang tidak boleh anda baca adalah tidak boleh dipancing data dan tidak boleh dialihkan dalam masa yang sama: apabila telefon rosak, atau robot melarang akaun Google anda, setiap kunci laluan di dalamnya akan hilang bersama. Hawksley memanggilnya sebagai padanan sempurna untuk sebuah syarikat dan padanan yang buruk untuk seseorang; Nikita Bier memanggilnya sebagai serbuk ajaib.

Penyelesaian: pertukaran kredensial FIDO (CXF/CXP) dan kedudukannya

2:14 Penyelesaiannya ada nama. Format pertukaran kredensial FIDO mencapai standard yang dicadangkan, dan iOS 26 dan Android kini mengalihkan kunci laluan antara pengurus dengannya. Protokol di sebelahnya masih merupakan draf kerja, dua tahun lamanya. Kunci perkakasan tidak pernah dieksport mengikut reka bentuk, jadi sandaran rasmi adalah kunci perkakasan kedua, cadangan dengan tanda harga.

Isnin: apa yang perlu dilakukan dengan akaun anda

2:33 Jadi, Isnin. Satu: simpan kata laluan dan aplikasi pengesah pada setiap akaun sehingga eksport berfungsi untuk anda; laluan pemulihan yang paling lemah adalah keselamatan sebenar anda. Dua: terikat peranti bermaksud dua kunci pada hari pertama. Tiga, jika anda membina log masuk: perlukan kunci penduduk, sahkan asal pada pelayan, dan berhenti meminta kunci laluan daripada seseorang yang baru menggunakannya. Keputusan, di sebalik tabir: PERLU SEMAKAN.

Keputusan: PERLU SEMAKAN

2:56 Upacara telah dihantar. Kitaran hayat adalah draf kerja. Jika anda lebih suka membaca ini daripada mendengar saya mengatakannya, diff akan sampai ke peti masuk anda setiap pagi, percuma di the daily diff dot dev, pautan di bawah. Dan itulah perbezaan untuk hari ini. Saya Niko dari Axrisi. Gabungkan dengan bertanggungjawab.

Sumber

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Video berkaitan