Chaves de acesso, por dentro
Uma chave de acesso é uma senha que seu dispositivo inventa, nunca mostra para você e se recusa a entregar a qualquer um — incluindo você.
Uma chave de acesso é uma senha que seu dispositivo inventa, nunca mostra para você e se recusa a entregar a qualquer um — incluindo você. Por dentro: a cerimônia WebAuthn (par de chaves por site, desafio, assinatura), o único campo que o navegador escreve que acaba com o phishing (origem), chaves vinculadas ao dispositivo vs. sincronizadas, o AAGUID, e por que "não-phishing" e "não-movível" são a mesma propriedade — que é o que "não gosto de chaves de acesso" (616 pontos no Hacker News) realmente significa. Veredito: NEEDS REVIEW — a cerimônia foi implementada, o ciclo de vida é um rascunho de trabalho.
Leia a edição escrita (Inglês) ↗
O que este vídeo aborda
- Uma senha que seu dispositivo inventa e nunca mostra a você
- Três números: 5 bilhões de chaves de acesso, 98% de sucesso no login, 1 bilhão de logins no Google
- 2013 → 2022: como a FIDO matou a senha, lentamente
- A cerimônia: um par de chaves por site, desafio, assinatura
- Por que o phishing morre: o navegador escreve a origem
Transcrição traduzida
Traduzido da narração original em inglês. Áudio e legendas disponíveis são controlados pelo YouTube.
Uma senha que seu dispositivo inventa e nunca mostra a você
0:00 Uma chave de acesso é uma senha que seu dispositivo inventa, nunca mostra a você, e se recusa a entregar a qualquer um, incluindo você, que é a segurança total e, a partir de quinta-feira, a reclamação inteira.
Três números: 5 bilhões de chaves de acesso, 98% de sucesso no login, 1 bilhão de logins no Google
0:11 Três números. A FIDO Alliance conta cinco bilhões de chaves de acesso em uso. A Microsoft mede uma taxa de sucesso de login de 98 por cento com elas, contra 32 para senhas. E uma postagem intitulada 'Não gosto de chaves de acesso' acabou de passar um dia no topo do Hacker News com seiscentos comentários. Em três minutos: de onde vieram, o que seu navegador realmente assina, e por que 'não-phishing' e 'não-movível' são a mesma palavra. Este é o The Daily Diff, por dentro.
0:36 2013. PayPal, Lenovo e uma start-up chamada Nok Nok formam a FIDO
2013 → 2022: como a FIDO matou a senha, lentamente
0:41 Alliance para acabar com a senha. 2014, Google e Yubico lançam a chave de segurança U2F. 2019, WebAuthn se torna um padrão W3C. E em 2022 Apple, Google e Microsoft a renomeiam para chaves de acesso, porque ninguém nunca comprou nada chamado de credencial residente detectável.
A cerimônia: um par de chaves por site, desafio, assinatura
0:59 A cerimônia. No registro, seu dispositivo gera um novo par de chaves para aquele site. A chave pública vai para o servidor; a chave privada permanece no chip. No login, o servidor envia um desafio aleatório, o dispositivo o assina, e o servidor verifica a assinatura contra a chave pública que ele armazenou. Não há segredo no servidor para vazar. A parte de phishing é um campo.
Por que o phishing morre: o navegador escreve a origem
1:17 Antes que o dispositivo assine, o navegador, não a página, escreve a origem real nos dados assinados. Um domínio parecido obtém uma assinatura para o domínio errado, e o servidor real a rejeita. O usuário pode ser enganado; a matemática não pode. Então, onde vive a chave privada?
Onde vive a chave privada: vinculada ao dispositivo vs. sincronizada
1:30 Vinculada ao dispositivo significa uma chave de segurança, onde ela nunca sai, e uma YubiKey contém cem. Sincronizada significa iCloud Keychain, Google Password Manager, 1Password ou Bitwarden, onde a chave fica em um cofre criptografado de ponta a ponta e segue sua conta. O site pode distinguir qual deles de um ID de modelo de dezesseis bytes chamado AAGUID, e a maioria dos sites o ignora.
Ambas as histórias são verdadeiras: mais rápido, mais forte, travado
1:51 Então, ambas as histórias são verdadeiras. O login é mais rápido e mais forte, e a pesquisa da FIDO diz que três em cada quatro consumidores têm um. Mas um segredo que você não pode ler é 'não-phishing' e 'não-movível' no mesmo fôlego: quando o telefone morre, ou um robô bane sua conta do Google, todas as chaves de acesso internas vão com ele. Hawksley chama isso de ajuste perfeito para uma corporação e um ajuste ruim para uma pessoa; Nikita Bier chama isso de pó de fada mágica.
A solução: troca de credenciais FIDO (CXF/CXP) e onde ela se encontra
2:14 A solução tem um nome. O formato de troca de credenciais da FIDO alcançou o padrão proposto, e o iOS 26 e o Android agora movem chaves de acesso entre gerenciadores com ele. O protocolo ao lado ainda é um rascunho de trabalho, dois anos depois. As chaves de hardware nunca são exportadas por design, então o backup oficial é uma segunda chave de hardware, uma recomendação com um preço.
Segunda-feira: o que fazer com suas contas
2:33 Então, segunda-feira. Um: mantenha uma senha e um aplicativo autenticador em cada conta até que a exportação funcione para você; o caminho de recuperação mais fraco é sua segurança real. Dois: vinculado ao dispositivo significa duas chaves no primeiro dia. Três, se você construir o login: exija uma chave residente, verifique a origem no servidor e pare de pedir uma chave de acesso de alguém que acabou de usar uma. Veredito, por dentro: NEEDS REVIEW.
Veredito: NEEDS REVIEW
2:56 A cerimônia foi implementada. O ciclo de vida é um rascunho de trabalho. Se você preferir ler isso a me ouvir dizer, o diff chega à sua caixa de entrada todas as manhãs, gratuitamente em the daily diff dot dev, link abaixo. E este é o diff de hoje. Eu sou Niko da Axrisi. Faça o merge com responsabilidade.
Fontes
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



