Passkeys, nos bastidores
Uma "passkey" é uma palavra-passe que o seu dispositivo inventa, nunca lhe mostra e se recusa a entregar a quem quer que seja — incluindo a si.
Uma "passkey" é uma palavra-passe que o seu dispositivo inventa, nunca lhe mostra e se recusa a entregar a quem quer que seja — incluindo a si. Nos bastidores: a cerimónia WebAuthn (par de chaves por site, desafio, assinatura), o único campo que o navegador escreve que elimina o phishing (origem), chaves vinculadas ao dispositivo vs chaves sincronizadas, o AAGUID, e porque "imune a phishing" e "imobilizável" são a mesma propriedade — que é sobre o que realmente trata "Não gosto de passkeys" (616 pontos no Hacker News). Veredito: NEEDS REVIEW — a cerimónia foi implementada, o ciclo de vida é um rascunho de trabalho.
Ler a edição escrita (Inglês) ↗
O que este vídeo aborda
- Uma palavra-passe que o seu dispositivo inventa e nunca lhe mostra
- Três números: 5 mil milhões de "passkeys", 98% de sucesso no início de sessão, 1 mil milhão de inícios de sessão Google
- 2013 → 2022: como a FIDO matou a palavra-passe, lentamente
- A cerimónia: um par de chaves por site, desafio, assinatura
- Porque o phishing morre: o navegador escreve a origem
Transcrição traduzida
Traduzido da narração original em inglês. Áudio e legendas disponíveis são controlados pelo YouTube.
Uma palavra-passe que o seu dispositivo inventa e nunca lhe mostra
0:00 Uma "passkey" é uma palavra-passe que o seu dispositivo inventa, nunca lhe mostra, e se recusa a entregar a quem quer que seja, incluindo a si, que é a segurança inteira funcionalidade e, a partir de quinta-feira, a queixa inteira.
Três números: 5 mil milhões de "passkeys", 98% de sucesso no início de sessão, 1 mil milhão de inícios de sessão Google
0:11 Três números. A FIDO Alliance conta cinco mil milhões de "passkeys" em uso. A Microsoft mede uma taxa de sucesso de início de sessão de 98 por cento com elas, contra 32 para palavras-passe. E uma publicação intitulada "Não gosto de passkeys" acabou de passar um dia no topo do Hacker News com seiscentas comentários. Em três minutos: de onde vieram, o que o seu navegador realmente assina, e porque "imune a phishing" e "imobilizável" são a mesma palavra. Este é o The Daily Diff, nos bastidores.
0:36 2013. PayPal, Lenovo e uma start-up chamada Nok Nok formam a FIDO
2013 → 2022: como a FIDO matou a palavra-passe, lentamente
0:41 Alliance para matar a palavra-passe. 2014, Google e Yubico lançam a chave de segurança U2F. 2019, WebAuthn torna-se um padrão W3C. E em 2022 Apple, Google e Microsoft renomeiam-no "passkeys", porque ninguém nunca comprou algo chamado "credencial residente detetável".
A cerimónia: um par de chaves por site, desafio, assinatura
0:59 A cerimónia. No registo, o seu dispositivo gera um novo par de chaves para esse único site. A chave pública vai para o servidor; a chave privada permanece no chip. No início de sessão, o servidor envia um desafio aleatório, o dispositivo assina-o, e o servidor verifica a assinatura contra a chave pública que armazenou. Não há segredo no servidor para vazar. A parte do phishing é um campo.
Porque o phishing morre: o navegador escreve a origem
1:17 Antes de o dispositivo assinar, o navegador, não a página, escreve a origem real nos dados assinados. Um domínio semelhante obtém uma assinatura para o domínio errado, e o servidor real rejeita-a. O utilizador pode ser enganado; a matemática não pode. Então, onde vive a chave privada?
Onde vive a chave privada: vinculada ao dispositivo vs sincronizada
1:30 Vinculada ao dispositivo significa uma chave de segurança, onde nunca sai, e uma YubiKey contém cem. Sincronizada significa iCloud Keychain, Google Password Manager, 1Password ou Bitwarden, onde a chave fica num cofre encriptado de ponta a ponta e segue a sua conta. O site pode distinguir qual a partir de um ID de modelo de dezasseis bytes chamado AAGUID, e a maioria dos sites ignora-o.
Ambas as histórias são verdadeiras: mais rápido, mais forte, bloqueado
1:51 Assim, ambas as histórias são verdadeiras. O início de sessão é mais rápido e mais forte, e o inquérito FIDO diz que três em cada quatro consumidores têm um. Mas um segredo que não se pode ler é "imune a phishing" e "imobilizável" no mesmo fôlego: quando o telefone morre, ou um robot bane a sua conta Google, cada "passkey" lá dentro vai com ele. Hawksley chama a isso um ajuste perfeito para uma corporação e um ajuste pobre para uma pessoa; Nikita Bier chama a isso pó mágico de fada.
A correção: troca de credenciais FIDO (CXF/CXP) e o seu estado
2:14 A correção tem um nome. O formato de troca de credenciais da FIDO alcançou o padrão proposto, e o iOS 26 e Android agora movem "passkeys" entre gestores com ele. O protocolo ao lado ainda é um rascunho de trabalho, dois anos depois. As chaves de hardware nunca exportam por design, então o backup oficial é uma segunda chave de hardware, uma recomendação com um preço.
Segunda-feira: o que fazer com as suas contas
2:33 Então, segunda-feira. Um: mantenha uma palavra-passe e uma aplicação autenticadora em cada conta até que a exportação funcione para si; o caminho de recuperação mais fraco é a sua segurança real. Dois: vinculado ao dispositivo significa duas chaves no primeiro dia. Três, se você construir o login: exija uma chave residente, verifique a origem no servidor, e pare de pedir uma "passkey" a alguém que acabou de usar uma. Veredito, nos bastidores: NEEDS REVIEW.
Veredito: NEEDS REVIEW
2:56 A cerimónia foi implementada. O ciclo de vida é um rascunho de trabalho. Se preferir ler isto a ouvir-me dizer, o "diff" chega à sua caixa de entrada todas as manhãs, gratuitamente em thedailydiff.dev, link abaixo. E esse é o "diff" de hoje. Eu sou o Niko da Axrisi. Faça a fusão responsavelmente.
Fontes
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



