Passkeys၊ အတွင်းပိုင်းကို သိအောင်
Passkey ဆိုတာ သင့်စက်က ဖန်တီးတဲ့ စကားဝှက်တစ်ခု ဖြစ်ပြီး သင့်ကို ဘယ်တော့မှ မပြဘူး၊ သင့်အပါအဝင် ဘယ်သူ့ကိုမှ မပေးဘူး။
Passkey ဆိုတာ သင့်စက်က ဖန်တီးတဲ့ စကားဝှက်တစ်ခု ဖြစ်ပြီး သင့်ကို ဘယ်တော့မှ မပြဘူး၊ သင့်အပါအဝင် ဘယ်သူ့ကိုမှ မပေးဘူး။ အတွင်းပိုင်းကို သိအောင်: WebAuthn အခမ်းအနား (ဆိုက်တစ်ခုစီအတွက် သော့တွဲ၊ စိန်ခေါ်မှု၊ လက်မှတ်)၊ ဘရောက်ဆာက ရေးသားပြီး ဖစ်ရှင်ကို သတ်နိုင်တဲ့ တစ်ခုတည်းသော အကွက် (origin)၊ စက်နှင့် ချိတ်ထားသော သော့များနှင့် ထပ်တူပြုထားသော သော့များ၊ AAGUID၊ နှင့် "ဖစ်ရှင်မရနိုင်သော" နှင့် "ရွှေ့ပြောင်းမရသော" တို့သည် အဘယ်ကြောင့် တူညီသော ဂုဏ်သတ္တိများ ဖြစ်ကြောင်း — ၎င်းသည် Hacker News တွင် 616 မှတ် ရရှိခဲ့သော "passkey တွေကို မကြိုက်ဘူး" ဆိုသည်မှာ အမှန်တကယ် ဆိုလိုရင်း ဖြစ်သည်။ စီရင်ချက်- NEEDS REVIEW — အခမ်းအနားကို စတင်လိုက်ပြီဖြစ်ပြီး၊ သက်တမ်းစက်ဝန်းမှာမူ အလုပ်လုပ်နေဆဲ အကြမ်းဖျင်းဖြစ်ပါသည်။
ရေးသားထားသော ထုတ်ဝေမှု (အင်္ဂလိပ်) ကို ဖတ်ရန် ↗
ဤဗီဒီယိုတွင် ဖော်ပြထားသောအရာများ
- သင့်စက်က ဖန်တီးပြီး သင့်ကို ဘယ်တော့မှ မပြတဲ့ စကားဝှက်တစ်ခု
- ဂဏန်းသုံးလုံး- passkey ၅ ဘီလီယံ၊ ၉၈% အကောင့်ဝင်ရောက်မှု အောင်မြင်၊ Google အကောင့်ဝင်ရောက်မှု ၁ ဘီလီယံ
- 2013 → 2022: FIDO က စကားဝှက်ကို ဘယ်လို ဖြည်းဖြည်းချင်း ဖျက်စီးခဲ့လဲ
- အခမ်းအနား- ဆိုက်တစ်ခုစီအတွက် သော့တွဲတစ်ခု၊ စိန်ခေါ်မှု၊ လက်မှတ်
- ဖစ်ရှင်ဘာကြောင့် သေဆုံးရသလဲ- ဘရောက်ဆာက origin ကို ရေးသားလို့
ဘာသာပြန်ထားသော စာသားမှတ်တမ်း
မူရင်း အင်္ဂလိပ်စကားပြောမှ ဘာသာပြန်ထားသည်။ ရရှိနိုင်သော အသံနှင့် စာတန်းထိုးများကို YouTube မှ ထိန်းချုပ်ထားသည်။
သင့်စက်က ဖန်တီးပြီး သင့်ကို ဘယ်တော့မှ မပြတဲ့ စကားဝှက်တစ်ခု
0:00 Passkey ဆိုတာ သင့်စက်က ဖန်တီးပြီး သင့်ကို ဘယ်တော့မှ မပြတဲ့ စကားဝှက်တစ်ခုဖြစ်ပါတယ် သင့်အပါအဝင် ဘယ်သူ့ကိုမှ ပေးအပ်ဖို့ ငြင်းဆိုပါတယ်။ ဒါက လုံခြုံရေး အင်္ဂါရပ်တစ်ခုလုံးဖြစ်ပြီး ကြာသပတေးနေ့ကစပြီး တိုင်ကြားချက်တစ်ခုလုံး ဖြစ်ပါတယ်။
ဂဏန်းသုံးလုံး- passkey ၅ ဘီလီယံ၊ ၉၈% အကောင့်ဝင်ရောက်မှု အောင်မြင်၊ Google အကောင့်ဝင်ရောက်မှု ၁ ဘီလီယံ
0:11 ဂဏန်းသုံးလုံး။ FIDO Alliance က passkey ၅ ဘီလီယံကို အသုံးပြုနေတယ်လို့ ခန့်မှန်းထားပါတယ်။ Microsoft က ၎င်းတို့နဲ့ အကောင့်ဝင်ရောက်မှု ၉၈ ရာခိုင်နှုန်း အောင်မြင်တယ်လို့ တိုင်းတာထားပြီး၊ စကားဝှက်တွေအတွက် ၃၂ ရာခိုင်နှုန်းနဲ့ နှိုင်းယှဉ်ရင် ပိုများပါတယ်။ ပြီးတော့ Hacker News ရဲ့ ထိပ်ဆုံးမှာ 'I don't like passkeys' လို့ ခေါင်းစဉ်တပ်ထားတဲ့ ပို့စ်တစ်ခုက တစ်နေကုန်ခဲ့ပြီး မှတ်ချက်ပေါင်း ၆၀၀ ကျော် ရခဲ့ပါတယ်။ သုံးမိနစ်အတွင်း- သူတို့ ဘယ်ကလာခဲ့လဲ၊ သင့်ဘရောက်ဆာက ဘာကို တကယ်လက်မှတ်ထိုးလဲ၊ ပြီးတော့ un-phishable နဲ့ un-movable ဆိုတာ ဘာကြောင့် တူညီတဲ့စကားလုံးဖြစ်လဲ။ ဒါကတော့ The Daily Diff ပါ၊ အတွင်းပိုင်းကို သိအောင်ပါ။
0:36 ၂၀၁၃ ခုနှစ်။ PayPal, Lenovo နဲ့ Nok Nok လို့ခေါ်တဲ့ start-up တစ်ခုတို့ FIDO ကို ဖွဲ့စည်းပြီး
2013 → 2022: FIDO က စကားဝှက်ကို ဘယ်လို ဖြည်းဖြည်းချင်း ဖျက်စီးခဲ့လဲ
0:41 စကားဝှက်ကို ဖျက်စီးဖို့ ကြိုးပမ်းခဲ့ပါတယ်။ ၂၀၁၄ ခုနှစ်မှာ Google နဲ့ Yubico တို့ U2F security key ကို ထုတ်လုပ်ခဲ့ပါတယ်။ ၂၀၁၉ ခုနှစ်မှာ WebAuthn က W3C စံနှုန်းဖြစ်လာခဲ့ပါတယ်။ ပြီးတော့ ၂၀၂၂ ခုနှစ်မှာ Apple, Google နဲ့ Microsoft တို့က passkeys လို့ နာမည်ပြောင်းခဲ့ကြပါတယ်၊ ဘာဖြစ်လို့လဲဆိုတော့ discoverable resident credential လို့ခေါ်တဲ့ ဘာကိုမှ ဘယ်သူမှ ဝယ်ယူခဲ့ဖူးခြင်း မရှိလို့ပါ။
အခမ်းအနား- ဆိုက်တစ်ခုစီအတွက် သော့တွဲတစ်ခု၊ စိန်ခေါ်မှု၊ လက်မှတ်
0:59 အခမ်းအနား။ မှတ်ပုံတင်တဲ့အခါ သင့်စက်က အဲဒီဆိုက်အတွက် သော့တွဲအသစ်တစ်ခုကို ထုတ်ပေးပါတယ်။ public key က server ကိုရောက်သွားပြီး၊ private key က chip ထဲမှာ ရှိနေပါတယ်။ အကောင့်ဝင်ရောက်တဲ့အခါ server က ကျပန်းစိန်ခေါ်မှုတစ်ခုကို ပေးပို့ပြီး၊ စက်က လက်မှတ်ထိုးပါတယ်၊ ပြီးတော့ server က သူသိမ်းထားတဲ့ public key နဲ့ လက်မှတ်ကို စစ်ဆေးပါတယ်။ server မှာ ပေါက်ကြားနိုင်တဲ့ လျှို့ဝှက်ချက် ဘာမှမရှိပါဘူး။ ဖစ်ရှင်အပိုင်းက အကွက်တစ်ခုတည်းပါ။
ဖစ်ရှင်ဘာကြောင့် သေဆုံးရသလဲ- ဘရောက်ဆာက origin ကို ရေးသားလို့
1:17 စက်က လက်မှတ်မထိုးခင်၊ စာမျက်နှာမဟုတ်တဲ့ ဘရောက်ဆာက၊ အစစ်အမှန် origin ကို လက်မှတ်ထိုးထားတဲ့ ဒေတာထဲကို ရေးထည့်ပါတယ်။ ဆင်တူယိုးမှား ဒိုမိန်းတစ်ခုက မှားယွင်းတဲ့ ဒိုမိန်းအတွက် လက်မှတ်ကို ရရှိပြီး၊ အစစ်အမှန် server က ၎င်းကို ပယ်ချပါတယ်။ အသုံးပြုသူကို လိမ်ညာနိုင်ပေမယ့် သင်္ချာကိုတော့ လိမ်ညာလို့ မရပါဘူး။ ဒါဆို private key က ဘယ်မှာ ရှိနေတာလဲ။
private key ဘယ်မှာရှိသလဲ- စက်နှင့် ချိတ်ထားသော vs ထပ်တူပြုထားသော
1:30 Device-bound ဆိုတာ လုံခြုံရေးသော့ကို ဆိုလိုတာပါ၊ အဲဒီသော့ထဲကနေ ဘယ်တော့မှ မထွက်ပါဘူး၊ ပြီးတော့ YubiKey တစ်ခုမှာ တစ်ရာလောက် ထည့်ထားနိုင်ပါတယ်။ Synced ဆိုတာ iCloud Keychain, Google Password Manager, 1Password ဒါမှမဟုတ် Bitwarden ကို ဆိုလိုတာပါ၊ အဲဒီမှာ သော့က end-to-end encrypted vault ထဲမှာ ရှိနေပြီး သင့်အကောင့်နဲ့အတူ ပါသွားပါတယ်။ ဆိုက်က AAGUID လို့ခေါ်တဲ့ ၁၆ ဘိုက် မော်ဒယ် ID ကနေ ဘယ်ဟာလဲဆိုတာ သိနိုင်ပြီး၊ ဆိုက်အများစုက ဒါကို လျစ်လျူရှုထားပါတယ်။
ဇာတ်လမ်းနှစ်ခုစလုံး မှန်ကန်တယ်- ပိုမြန်၊ ပိုအားကောင်း၊ အကန့်အသတ်
1:51 ဒါကြောင့် ဇာတ်လမ်းနှစ်ခုစလုံး မှန်ကန်ပါတယ်။ အကောင့်ဝင်ရောက်မှုက ပိုမြန်ပြီး ပိုအားကောင်းပါတယ်၊ FIDO စစ်တမ်းအရ စားသုံးသူ လေးဦးမှာ သုံးဦးက တစ်ဦးပိုင်ဆိုင်ထားပါတယ်။ ဒါပေမယ့် ဖတ်လို့မရတဲ့ လျှို့ဝှက်ချက်တစ်ခုဟာ un-phishable နဲ့ un-movable ပါပဲ။ တစ်ချိန်တည်းမှာပဲ- ဖုန်းပျက်သွားရင်၊ ဒါမှမဟုတ် စက်ရုပ်က သင့် Google အကောင့်ကို ပိတ်လိုက်ရင်၊ အတွင်းက passkey တိုင်းဟာ အတူပါသွားပါတယ်။ Hawksley က ဒါကို ကော်ပိုရေးရှင်းအတွက်တော့ ပြီးပြည့်စုံပေမယ့် လူတစ်ဦးအတွက်တော့ မသင့်တော်ဘူးလို့ ပြောပါတယ်; Nikita Bier ကတော့ ဒါကို မှော်ဆန်တဲ့ နတ်သမီးမှုန့်လို့ ခေါ်ပါတယ်။
ဖြေရှင်းနည်း- FIDO credential exchange (CXF/CXP) နှင့် ၎င်း၏ အခြေအနေ
2:14 ပြင်ဆင်ချက်မှာ နာမည်တစ်ခုရှိပါတယ်။ FIDO ရဲ့ credential exchange format က အဆိုပြုထားတဲ့ စံနှုန်းကို ရောက်ရှိခဲ့ပြီဖြစ်ပြီး၊ iOS 26 နဲ့ Android တို့ဟာ passkey တွေကို manager တွေကြားမှာ ဒါနဲ့ ရွှေ့ပြောင်းပေးနိုင်ပါပြီ။ ၎င်းနှင့်တွဲဖက်ထားသော protocol ကတော့ နှစ်နှစ်ကြာသည်အထိ အလုပ်လုပ်နေဆဲ အကြမ်းဖျင်းဖြစ်ပါတယ်။ Hardware key တွေကို ဒီဇိုင်းအရ ဘယ်တော့မှ export မလုပ်ပါဘူး၊ ဒါကြောင့် တရားဝင် backup ကတော့ ဒုတိယ hardware key တစ်ခုပါ၊ ဈေးနှုန်းတစ်ခုနဲ့ အကြံပြုချက်တစ်ခုပါ။
တနင်္လာနေ့- သင့်အကောင့်တွေကို ဘာလုပ်မလဲ
2:33 ဒါဆို၊ တနင်္လာနေ့။ ပထမတစ်ခု- သင့်အတွက် export အလုပ်မလုပ်သေးသရွေ့ အကောင့်တိုင်းမှာ စကားဝှက်တစ်ခုနဲ့ authenticator app တစ်ခုကို ထားရှိပါ; အားအနည်းဆုံး ပြန်လည်ရယူခြင်းလမ်းကြောင်းက သင့်ရဲ့ တကယ့် လုံခြုံရေးပါ။ ဒုတိယတစ်ခု- device-bound ဆိုတာ ပထမနေ့မှာ သော့နှစ်ခုကို ဆိုလိုပါတယ်။ တတိယတစ်ခု၊ အကယ်၍ သင်က login ကို တည်ဆောက်မယ်ဆိုရင်- resident key တစ်ခု လိုအပ်ပါတယ်၊ server ပေါ်မှာ origin ကို စစ်ဆေးပါ၊ ပြီးတော့ ခုမှ passkey တစ်ခုကို သုံးခဲ့တဲ့သူဆီက passkey ကို ထပ်ပြီး မတောင်းပါနဲ့။ စီရင်ချက်၊ အတွင်းပိုင်းကို သိအောင်- NEEDS REVIEW။
စီရင်ချက်- NEEDS REVIEW
2:56 အခမ်းအနားကို စတင်လိုက်ပြီ။ သက်တမ်းစက်ဝန်းကတော့ အလုပ်လုပ်နေဆဲ အကြမ်းဖျင်းဖြစ်ပါတယ်။ ကျွန်တော်ပြောတာ နားထောင်မယ့်အစား ဒီဟာကို ဖတ်ချင်တယ်ဆိုရင်၊ diff က သင့် inbox ကို မနက်တိုင်း ရောက်လာပါတယ်၊ the daily diff dot dev မှာ အခမဲ့ ရယူနိုင်ပါတယ်၊ လင့်ခ်က အောက်မှာပါ။ ဒါကတော့ ဒီနေ့အတွက် diff ပါ။ ကျွန်တော်က Axrisi က Niko ပါ။ တာဝန်ယူမှုရှိစွာ ပေါင်းစည်းပါ။
ရင်းမြစ်များ
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



