+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Passkeys, nos bastidores

Uma "passkey" é uma palavra-passe que o seu dispositivo inventa, nunca lhe mostra e se recusa a entregar a quem quer que seja — incluindo a si.

Uma "passkey" é uma palavra-passe que o seu dispositivo inventa, nunca lhe mostra e se recusa a entregar a quem quer que seja — incluindo a si. Nos bastidores: a cerimónia WebAuthn (par de chaves por site, desafio, assinatura), o único campo que o navegador escreve que elimina o phishing (origem), chaves vinculadas ao dispositivo vs chaves sincronizadas, o AAGUID, e porque "imune a phishing" e "imobilizável" são a mesma propriedade — que é sobre o que realmente trata "Não gosto de passkeys" (616 pontos no Hacker News). Veredito: NEEDS REVIEW — a cerimónia foi implementada, o ciclo de vida é um rascunho de trabalho.

Ler a edição escrita (Inglês) ↗

O que este vídeo aborda

  • Uma palavra-passe que o seu dispositivo inventa e nunca lhe mostra
  • Três números: 5 mil milhões de "passkeys", 98% de sucesso no início de sessão, 1 mil milhão de inícios de sessão Google
  • 2013 → 2022: como a FIDO matou a palavra-passe, lentamente
  • A cerimónia: um par de chaves por site, desafio, assinatura
  • Porque o phishing morre: o navegador escreve a origem

Transcrição traduzida

Traduzido da narração original em inglês. Áudio e legendas disponíveis são controlados pelo YouTube.

Uma palavra-passe que o seu dispositivo inventa e nunca lhe mostra

0:00 Uma "passkey" é uma palavra-passe que o seu dispositivo inventa, nunca lhe mostra, e se recusa a entregar a quem quer que seja, incluindo a si, que é a segurança inteira funcionalidade e, a partir de quinta-feira, a queixa inteira.

Três números: 5 mil milhões de "passkeys", 98% de sucesso no início de sessão, 1 mil milhão de inícios de sessão Google

0:11 Três números. A FIDO Alliance conta cinco mil milhões de "passkeys" em uso. A Microsoft mede uma taxa de sucesso de início de sessão de 98 por cento com elas, contra 32 para palavras-passe. E uma publicação intitulada "Não gosto de passkeys" acabou de passar um dia no topo do Hacker News com seiscentas comentários. Em três minutos: de onde vieram, o que o seu navegador realmente assina, e porque "imune a phishing" e "imobilizável" são a mesma palavra. Este é o The Daily Diff, nos bastidores.

0:36 2013. PayPal, Lenovo e uma start-up chamada Nok Nok formam a FIDO

2013 → 2022: como a FIDO matou a palavra-passe, lentamente

0:41 Alliance para matar a palavra-passe. 2014, Google e Yubico lançam a chave de segurança U2F. 2019, WebAuthn torna-se um padrão W3C. E em 2022 Apple, Google e Microsoft renomeiam-no "passkeys", porque ninguém nunca comprou algo chamado "credencial residente detetável".

A cerimónia: um par de chaves por site, desafio, assinatura

0:59 A cerimónia. No registo, o seu dispositivo gera um novo par de chaves para esse único site. A chave pública vai para o servidor; a chave privada permanece no chip. No início de sessão, o servidor envia um desafio aleatório, o dispositivo assina-o, e o servidor verifica a assinatura contra a chave pública que armazenou. Não há segredo no servidor para vazar. A parte do phishing é um campo.

Porque o phishing morre: o navegador escreve a origem

1:17 Antes de o dispositivo assinar, o navegador, não a página, escreve a origem real nos dados assinados. Um domínio semelhante obtém uma assinatura para o domínio errado, e o servidor real rejeita-a. O utilizador pode ser enganado; a matemática não pode. Então, onde vive a chave privada?

Onde vive a chave privada: vinculada ao dispositivo vs sincronizada

1:30 Vinculada ao dispositivo significa uma chave de segurança, onde nunca sai, e uma YubiKey contém cem. Sincronizada significa iCloud Keychain, Google Password Manager, 1Password ou Bitwarden, onde a chave fica num cofre encriptado de ponta a ponta e segue a sua conta. O site pode distinguir qual a partir de um ID de modelo de dezasseis bytes chamado AAGUID, e a maioria dos sites ignora-o.

Ambas as histórias são verdadeiras: mais rápido, mais forte, bloqueado

1:51 Assim, ambas as histórias são verdadeiras. O início de sessão é mais rápido e mais forte, e o inquérito FIDO diz que três em cada quatro consumidores têm um. Mas um segredo que não se pode ler é "imune a phishing" e "imobilizável" no mesmo fôlego: quando o telefone morre, ou um robot bane a sua conta Google, cada "passkey" lá dentro vai com ele. Hawksley chama a isso um ajuste perfeito para uma corporação e um ajuste pobre para uma pessoa; Nikita Bier chama a isso pó mágico de fada.

A correção: troca de credenciais FIDO (CXF/CXP) e o seu estado

2:14 A correção tem um nome. O formato de troca de credenciais da FIDO alcançou o padrão proposto, e o iOS 26 e Android agora movem "passkeys" entre gestores com ele. O protocolo ao lado ainda é um rascunho de trabalho, dois anos depois. As chaves de hardware nunca exportam por design, então o backup oficial é uma segunda chave de hardware, uma recomendação com um preço.

Segunda-feira: o que fazer com as suas contas

2:33 Então, segunda-feira. Um: mantenha uma palavra-passe e uma aplicação autenticadora em cada conta até que a exportação funcione para si; o caminho de recuperação mais fraco é a sua segurança real. Dois: vinculado ao dispositivo significa duas chaves no primeiro dia. Três, se você construir o login: exija uma chave residente, verifique a origem no servidor, e pare de pedir uma "passkey" a alguém que acabou de usar uma. Veredito, nos bastidores: NEEDS REVIEW.

Veredito: NEEDS REVIEW

2:56 A cerimónia foi implementada. O ciclo de vida é um rascunho de trabalho. Se preferir ler isto a ouvir-me dizer, o "diff" chega à sua caixa de entrada todas as manhãs, gratuitamente em thedailydiff.dev, link abaixo. E esse é o "diff" de hoje. Eu sou o Niko da Axrisi. Faça a fusão responsavelmente.

Fontes

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Vídeos relacionados