Ключи доступа, под капотом
Ключ доступа — это пароль, который ваше устройство изобретает, никогда вам не показывает и отказывается передавать кому-либо — включая вас.
Ключ доступа — это пароль, который ваше устройство изобретает, никогда вам не показывает и отказывается передавать кому-либо — включая вас. Под капотом: церемония WebAuthn (пара ключей для каждого сайта, вызов, подпись), единственное поле, которое записывает браузер и которое убивает фишинг (источник), ключи, привязанные к устройству, и синхронизированные ключи, AAGUID, и почему «нефишинговый» и «неперемещаемый» — это одно и то же свойство — именно об этом на самом деле «Мне не нравятся ключи доступа» (616 баллов на Hacker News). Вердикт: НЕОБХОДИМА ПРОВЕРКА — церемония запущена, жизненный цикл находится в рабочем проекте.
Читать письменное издание (на английском) ↗
Что освещается в этом видео
- Пароль, который ваше устройство изобретает и никогда вам не показывает
- Три числа: 5 миллиардов ключей доступа, 98% успешных входов, 1 миллиард входов в Google
- 2013 → 2022: как FIDO медленно уничтожило пароли
- Церемония: одна пара ключей для каждого сайта, вызов, подпись
- Почему фишинг умирает: браузер записывает источник
Переведенная стенограмма
Переведено с оригинального английского повествования. Доступные аудио и субтитры контролируются YouTube.
Пароль, который ваше устройство изобретает и никогда вам не показывает
0:00 Ключ доступа — это пароль, который ваше устройство изобретает, никогда вам не показывает, и отказывается передавать кому-либо, включая вас, что является всей функцией безопасности и, по состоянию на четверг, всей претензией.
Три числа: 5 миллиардов ключей доступа, 98% успешных входов, 1 миллиард входов в Google
0:11 Три числа. Альянс FIDO насчитывает пять миллиардов используемых ключей доступа. Microsoft измеряет 98-процентный уровень успешного входа с их помощью, против 32 для паролей. И пост под названием «Мне не нравятся ключи доступа» только что продержался день в топе Hacker News с шестью сотнями комментариев. Через три минуты: откуда они взялись, что на самом деле подписывает ваш браузер, и почему «нефишинговый» и «неперемещаемый» — это одно и то же слово. Это The Daily Diff, под капотом.
0:36 2013 год. PayPal, Lenovo и стартап под названием Nok Nok формируют FIDO
2013 → 2022: как FIDO медленно уничтожило пароли
0:41 Альянс, чтобы уничтожить пароль. 2014 год, Google и Yubico выпускают ключ безопасности U2F. 2019 год, WebAuthn становится стандартом W3C. И в 2022 году Apple, Google и Microsoft переименовывают его в ключи доступа, потому что никто никогда не покупал ничего под названием обнаруживаемого резидентного учетного данных.
Церемония: одна пара ключей для каждого сайта, вызов, подпись
0:59 Церемония. При регистрации ваше устройство генерирует новую пару ключей для этого одного сайта. Открытый ключ отправляется на сервер; закрытый ключ остается в чипе. При входе сервер отправляет случайный вызов, устройство подписывает его, и сервер проверяет подпись по открытому ключу, который он сохранил. На сервере нет секрета, который можно было бы утечь. Часть, касающаяся фишинга, — это одно поле.
Почему фишинг умирает: браузер записывает источник
1:17 Прежде чем устройство подпишет, браузер, а не страница, записывает реальный источник в подписанные данные. Похожий домен получает подпись для неправильного домена, и реальный сервер отклоняет ее. Пользователя можно обмануть; математику — нет. Так где же живет закрытый ключ?
Где хранится закрытый ключ: привязанный к устройству или синхронизированный
1:30 Привязанный к устройству означает ключ безопасности, где он никогда не покидает его, и YubiKey хранит сотню. Синхронизированный означает iCloud Keychain, Google Password Manager, 1Password или Bitwarden, где ключ находится в сквозном зашифрованном хранилище и следует за вашей учетной записью. Сайт может определить, какой из них по шестнадцатибайтному идентификатору модели под названием AAGUID, и большинство сайтов игнорируют его.
Обе истории верны: быстрее, сильнее, заблокированы
1:51 Так что обе истории верны. Вход быстрее и надежнее, и опрос FIDO говорит, что трое из четырех потребителей имеют один. Но секрет, который вы не можете прочитать, является нефишинговым и неперемещаемым в одно и то же время: когда телефон умирает, или робот блокирует вашу учетную запись Google, каждый ключ доступа внутри уходит вместе с ним. Хоксли называет это идеальным вариантом для корпорации и плохим вариантом для человека; Никита Бир называет это волшебной сказочной пылью.
Решение: обмен учетными данными FIDO (CXF/CXP) и его текущее состояние
2:14 У решения есть название. Формат обмена учетными данными FIDO достиг предложенного стандарта, и iOS 26 и Android теперь перемещают ключи доступа между менеджерами с его помощью. Протокол рядом с ним все еще находится в рабочем проекте, два года спустя. Аппаратные ключи никогда не экспортируются по замыслу, поэтому официальная резервная копия — это второй аппаратный ключ, рекомендация с ценником.
Понедельник: что делать с вашими аккаунтами
2:33 Итак, понедельник. Один: храните пароль и приложение-аутентификатор на каждом аккаунте, пока экспорт не заработает для вас; самый слабый путь восстановления — это ваша реальная безопасность. Два: привязанный к устройству означает два ключа в первый день. Три, если вы создаете логин: требуйте резидентный ключ, проверяйте источник на сервере и перестаньте запрашивать ключ доступа у того, кто только что использовал его. Вердикт, под капотом: НЕОБХОДИМА ПРОВЕРКА.
Вердикт: НЕОБХОДИМА ПРОВЕРКА
2:56 Церемония запущена. Жизненный цикл находится в рабочем проекте. Если вы предпочитаете прочитать это, а не услышать от меня, то The Daily Diff попадает в ваш почтовый ящик каждое утро, бесплатно на thedaily diff dot dev, ссылка ниже. И это The Daily Diff на сегодня. Я Нико из Axrisi. Объединяйте ответственно.
Источники
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



