Klucze dostępu, pod maską
Klucz dostępu to hasło, które Twoje urządzenie wymyśla, nigdy Ci go nie pokazuje i odmawia przekazania komukolwiek — w tym Tobie.
Klucz dostępu to hasło, które Twoje urządzenie wymyśla, nigdy Ci go nie pokazuje i odmawia przekazania komukolwiek — w tym Tobie. Pod maską: ceremonia WebAuthn (para kluczy dla każdej witryny, wyzwanie, podpis), jedno pole, które przeglądarka zapisuje i które eliminuje phishing (origin), klucze związane z urządzeniem vs. klucze zsynchronizowane, AAGUID i dlaczego „niepodatne na phishing” i „nieprzenoszalne” to ta sama właściwość — o to właśnie chodzi w „Nie lubię kluczy dostępu” (616 punktów na Hacker News). Werdykt: NEEDS REVIEW — ceremonia została wdrożona, cykl życia jest w fazie roboczej.
Przeczytaj wydanie pisemne (angielski) ↗
Co obejmuje ten film
- Hasło, które Twoje urządzenie wymyśla i nigdy Ci go nie pokazuje
- Trzy liczby: 5 miliardów kluczy dostępu, 98% sukcesów logowania, 1 miliard logowań Google
- 2013 → 2022: jak FIDO powoli zabijało hasło
- Ceremonia: jedna para kluczy na witrynę, wyzwanie, podpis
- Dlaczego phishing umiera: przeglądarka zapisuje origin
Przetłumaczona transkrypcja
Przetłumaczono z oryginalnej narracji angielskiej. Dostępne audio i napisy są kontrolowane przez YouTube.
Hasło, które Twoje urządzenie wymyśla i nigdy Ci go nie pokazuje
0:00 Klucz dostępu to hasło, które Twoje urządzenie wymyśla i nigdy Ci go nie pokazuje, i odmawia przekazania komukolwiek, w tym Tobie, co jest całą funkcją bezpieczeństwa i, od czwartku, całą skargą.
Trzy liczby: 5 miliardów kluczy dostępu, 98% sukcesów logowania, 1 miliard logowań Google
0:11 Trzy liczby. FIDO Alliance liczy pięć miliardów kluczy dostępu w użyciu. Microsoft mierzy 98-procentowy wskaźnik sukcesu logowania z ich użyciem, w porównaniu do 32 w przypadku haseł. A post zatytułowany „Nie lubię kluczy dostępu” spędził dzień na szczycie Hacker News z sześcioma setkami komentarzy. W trzy minuty: skąd się wzięły, co Twoja przeglądarka faktycznie podpisuje, i dlaczego „niepodatne na phishing” i „nieprzenoszalne” to to samo słowo. To jest The Daily Diff, pod maską.
0:36 2013. PayPal, Lenovo i start-up o nazwie Nok Nok tworzą FIDO
2013 → 2022: jak FIDO powoli zabijało hasło
0:41 Alliance, aby zabić hasło. 2014, Google i Yubico wypuszczają klucz bezpieczeństwa U2F. 2019, WebAuthn staje się standardem W3C. A w 2022 roku Apple, Google i Microsoft zmieniają nazwę na „klucze dostępu”, ponieważ nikt nigdy nie kupił czegoś, co nazywało się „wykrywalnym poświadczeniem rezydentnym”.
Ceremonia: jedna para kluczy na witrynę, wyzwanie, podpis
0:59 Ceremonia. Podczas rejestracji Twoje urządzenie generuje nową parę kluczy dla tej jednej witryny. Klucz publiczny trafia na serwer; klucz prywatny pozostaje w chipie. Podczas logowania serwer wysyła losowe wyzwanie, urządzenie je podpisuje, a serwer sprawdza podpis z przechowywanym kluczem publicznym. Na serwerze nie ma żadnej tajemnicy do wycieku. Część dotycząca phishingu to jedno pole.
Dlaczego phishing umiera: przeglądarka zapisuje origin
1:17 Zanim urządzenie podpisze, przeglądarka, a nie strona, zapisuje prawdziwy origin w podpisanych danych. Domena wyglądająca podobnie otrzymuje podpis dla niewłaściwej domeny, a prawdziwy serwer go odrzuca. Użytkownik może zostać oszukany; matematyka nie. Gdzie więc mieszka klucz prywatny?
Gdzie mieszka klucz prywatny: związany z urządzeniem vs. zsynchronizowany
1:30 „Związany z urządzeniem” oznacza klucz bezpieczeństwa, gdzie nigdy nie opuszcza, a YubiKey przechowuje ich sto. „Zsynchronizowany” oznacza iCloud Keychain, Google Password Manager, 1Password lub Bitwarden, gdzie klucz znajduje się w zaszyfrowanej od końca do końca skarbcu i podąża za Twoim kontem. Witryna może to rozróżnić za pomocą szesnastobajtowego identyfikatora modelu zwanego AAGUID, a większość witryn go ignoruje.
Obie historie są prawdziwe: szybciej, mocniej, zablokowane
1:51 Więc obie historie są prawdziwe. Logowanie jest szybsze i mocniejsze, a ankieta FIDO mówi, że trzech na czterech konsumentów ma je. Ale tajemnica, której nie możesz przeczytać, jest „niepodatna na phishing” i „nieprzenoszalna” w tym samym sensie: gdy telefon umrze, lub robot zbanuje Twoje konto Google, każdy klucz dostępu w środku również zniknie. Hawksley nazywa to idealnym rozwiązaniem dla korporacji i słabym dla osoby; Nikita Bier nazywa to magicznym pyłem wróżek.
Rozwiązanie: wymiana poświadczeń FIDO (CXF/CXP) i stan prac
2:14 Rozwiązanie ma nazwę. Format wymiany poświadczeń FIDO osiągnął status proponowanego standardu, a iOS 26 i Android przenoszą teraz klucze dostępu między menedżerami za jego pomocą. Protokół obok niego jest nadal w fazie roboczej, dwa lata. Klucze sprzętowe z założenia nigdy nie są eksportowane, więc oficjalną kopią zapasową jest drugi klucz sprzętowy, rekomendacja z ceną.
Poniedziałek: co zrobić ze swoimi kontami
2:33 Więc, poniedziałek. Po pierwsze: zachowaj hasło i aplikację uwierzytelniającą na każdym koncie, dopóki eksport nie zadziała dla Ciebie; najsłabsza ścieżka odzyskiwania to Twoje prawdziwe bezpieczeństwo. Po drugie: „związane z urządzeniem” oznacza dwa klucze od pierwszego dnia. Po trzecie, jeśli budujesz logowanie: wymagaj klucza rezydentnego, zweryfikuj origin na serwerze i przestań prosić o klucz dostępu od kogoś, kto właśnie go użył. Werdykt, pod maską: needs review.
Werdykt: NEEDS REVIEW
2:56 Ceremonia została wdrożona. Cykl życia jest w fazie roboczej. Jeśli wolisz to przeczytać, niż usłyszeć ode mnie, diff ląduje w Twojej skrzynce odbiorczej codziennie rano, za darmo na the daily diff dot dev, link poniżej. I to jest dzisiejszy diff. Jestem Niko z Axrisi. Łącz odpowiedzialnie.
Źródła
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



