Chei de acces, sub capotă
O cheie de acces este o parolă inventată de dispozitivul tău, pe care nu ți-o arată niciodată și refuză să o înmâneze oricui – inclusiv ție.
O cheie de acces este o parolă inventată de dispozitivul tău, pe care nu ți-o arată niciodată și refuză să o înmâneze oricui – inclusiv ție. Sub capotă: ceremonia WebAuthn (pereche de chei per-site, provocare, semnătură), singurul câmp pe care browserul îl scrie și care anulează phishing-ul (originea), chei legate de dispozitiv vs. chei sincronizate, AAGUID și de ce „imposibil de phish-uit” și „in-mutabil” sunt aceeași proprietate – ceea ce „Nu-mi plac cheile de acces” (616 puncte pe Hacker News) înseamnă cu adevărat. Verdict: NECESITĂ REVIZUIRE — ceremonia a fost lansată, ciclul de viață este un proiect de lucru.
Citiți ediția scrisă (engleză) ↗
Ce acoperă acest videoclip
- O parolă pe care dispozitivul tău o inventează și nu ți-o arată niciodată
- Trei numere: 5 miliarde de chei de acces, 98% succes la conectare, 1 miliard de conectări Google
- 2013 → 2022: cum FIDO a anulat parola, încet
- Ceremonia: o pereche de chei per site, provocare, semnătură
- De ce phishing-ul moare: browserul scrie originea
Transcrierea tradusă
Tradus din narațiunea originală în engleză. Audio-ul și subtitrările disponibile sunt controlate de YouTube.
O parolă pe care dispozitivul tău o inventează și nu ți-o arată niciodată
0:00 O cheie de acces este o parolă pe care dispozitivul tău o inventează, nu ți-o arată niciodată, și refuză să o înmâneze oricui, inclusiv ție, ceea ce este întreaga securitate și, începând de joi, întreaga plângere.
Trei numere: 5 miliarde de chei de acces, 98% succes la conectare, 1 miliard de conectări Google
0:11 Trei numere. Alianța FIDO numără cinci miliarde de chei de acces în uz. Microsoft măsoară o rată de succes de 98% la conectare cu acestea, față de 32 pentru parole. Și o postare intitulată Nu-mi plac cheile de acces tocmai a petrecut o zi în vârful Hacker News cu șase sute de comentarii. În trei minute: de unde au venit, ce semnează de fapt browserul tău, și de ce „imposibil de phish-uit” și „in-mutabil” sunt același cuvânt. Acesta este The Daily Diff, sub capotă.
0:36 2013. PayPal, Lenovo și un start-up numit Nok Nok formează FIDO
2013 → 2022: cum FIDO a anulat parola, încet
0:41 Alianța pentru a anula parola. 2014, Google și Yubico lansează cheia de securitate U2F. 2019, WebAuthn devine un standard W3C. Și în 2022 Apple, Google și Microsoft îl redenumesc chei de acces, pentru că nimeni nu a cumpărat vreodată ceva numit o credențială rezidentă descoperabilă.
Ceremonia: o pereche de chei per site, provocare, semnătură
0:59 Ceremonia. La înregistrare, dispozitivul tău generează o nouă pereche de chei pentru acel site. Cheia publică merge la server; cheia privată rămâne în cip. La conectare, serverul trimite o provocare aleatorie, dispozitivul o semnează, și serverul verifică semnătura în raport cu cheia publică pe care a stocat-o. Nu există niciun secret pe server care să poată fi scurs. Partea de phishing este un singur câmp.
De ce phishing-ul moare: browserul scrie originea
1:17 Înainte ca dispozitivul să semneze, browserul, nu pagina, scrie originea reală în datele semnate. Un domeniu asemănător primește o semnătură pentru domeniul greșit, și serverul real o respinge. Utilizatorul poate fi păcălit; matematica nu poate. Deci unde locuiește cheia privată?
Unde locuiește cheia privată: legată de dispozitiv vs. sincronizată
1:30 Legată de dispozitiv înseamnă o cheie de securitate, unde nu pleacă niciodată, iar un YubiKey deține o sută. Sincronizat înseamnă iCloud Keychain, Google Password Manager, 1Password sau Bitwarden, unde cheia se află într-un seif criptat end-to-end și îți urmărește contul. Site-ul poate distinge care, dintr-un ID de model de șaisprezece octeți numit AAGUID, și majoritatea site-urilor îl ignoră.
Ambele povești sunt adevărate: mai rapid, mai puternic, blocat
1:51 Deci ambele povești sunt adevărate. Conectarea este mai rapidă și mai puternică, iar sondajul FIDO spune că trei din patru consumatori au una. Dar un secret pe care nu-l poți citi este „imposibil de phish-uit” și „in-mutabil” în aceeași respirație: când telefonul moare, sau un robot îți blochează contul Google, fiecare cheie de acces din interior pleacă cu el. Hawksley numește asta o potrivire perfectă pentru o corporație și o potrivire slabă pentru o persoană; Nikita Bier o numește praf de zână magic.
Soluția: schimbul de credențiale FIDO (CXF/CXP) și stadiul actual
2:14 Soluția are un nume. Formatul de schimb de credențiale FIDO a atins stadiul de standard propus, și iOS 26 și Android mută acum chei de acces între manageri cu el. Protocolul alăturat este încă un proiect de lucru, de doi ani. Cheile hardware nu se exportă prin design, deci backup-ul oficial este o a doua cheie hardware, o recomandare cu un preț.
Luni: ce să faci cu conturile tale
2:33 Deci, luni. Unu: păstrează o parolă și o aplicație de autentificare pe fiecare cont până când exportul funcționează pentru tine; cea mai slabă cale de recuperare este securitatea ta reală. Doi: legată de dispozitiv înseamnă două chei în prima zi. Trei, dacă construiești login-ul: cere o cheie rezidentă, verifică originea pe server și nu mai cere o cheie de acces de la cineva care tocmai a folosit una. Verdict, sub capotă: NECESITĂ REVIZUIRE.
Verdict: NECESITĂ REVIZUIRE
2:56 Ceremonia a fost lansată. Ciclul de viață este un proiect de lucru. Dacă preferi să citești asta decât să mă auzi spunând-o, The Daily Diff îți ajunge în inbox în fiecare dimineață, gratuit la thedailydiff.dev, link mai jos. Și acesta este The Daily Diff pentru azi. Sunt Niko de la Axrisi. SHIP IT cu responsabilitate.
Surse
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



