+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Prístupové kľúče, podrobne

Prístupový kľúč je heslo, ktoré vaše zariadenie vymyslí, nikdy vám ho neukáže a odmietne ho odovzdať komukoľvek – vrátane vás.

Prístupový kľúč je heslo, ktoré vaše zariadenie vymyslí, nikdy vám ho neukáže a odmietne ho odovzdať komukoľvek – vrátane vás. Podrobne: ceremónia WebAuthn (pár kľúčov pre každú stránku, výzva, podpis), jedno pole, ktoré prehliadač zapíše a ktoré zabije phishing (pôvod), kľúče viazané na zariadenie vs. synchronizované kľúče, AAGUID a prečo sú „ne-phishovateľné“ a „neprenosné“ tá istá vlastnosť — o čom v skutočnosti je „Nepáčia sa mi prístupové kľúče“ (616 bodov na Hacker News). Verdikt: POTREBUJE REVIZIU — ceremónia bola spustená, životný cyklus je v pracovnom návrhu.

Prečítajte si písanú edíciu (anglicky) ↗

Čo toto video pokrýva

  • Heslo, ktoré vaše zariadenie vymyslí a nikdy vám ho neukáže
  • Tri čísla: 5 miliárd prístupových kľúčov, 98% úspešnosť prihlásenia, 1 miliarda prihlásení Google
  • 2013 → 2022: ako FIDO pomaly zabilo heslo
  • Ceremónia: jeden pár kľúčov pre každú stránku, výzva, podpis
  • Prečo phishing umiera: prehliadač zapíše pôvod

Preložený prepis

Preložené z pôvodného anglického rozprávania. Dostupný zvuk a titulky sú kontrolované službou YouTube.

Heslo, ktoré vaše zariadenie vymyslí a nikdy vám ho neukáže

0:00 Prístupový kľúč je heslo, ktoré vaše zariadenie vymyslí, nikdy vám ho neukáže, a odmietne ho odovzdať komukoľvek, vrátane vás, čo je celá bezpečnostná funkcia a od štvrtka aj celá sťažnosť.

Tri čísla: 5 miliárd prístupových kľúčov, 98% úspešnosť prihlásenia, 1 miliarda prihlásení Google

0:11 Tri čísla. Aliancia FIDO počíta päť miliárd prístupových kľúčov v používaní. Microsoft meria 98-percentnú úspešnosť prihlásenia s nimi, oproti 32 pre heslá. A príspevok s názvom Nepáčia sa mi prístupové kľúče práve strávil deň na vrchu Hacker News so šesťsto komentármi. Za tri minúty: odkiaľ prišli, čo váš prehliadač skutočne podpisuje, a prečo sú „ne-phishovateľné“ a „neprenosné“ to isté slovo. Toto je The Daily Diff, podrobne.

0:36 2013. PayPal, Lenovo a start-up s názvom Nok Nok tvoria FIDO

2013 → 2022: ako FIDO pomaly zabilo heslo

0:41 Alianciu, aby zabili heslo. 2014, Google a Yubico spúšťajú bezpečnostný kľúč U2F. 2019, WebAuthn sa stáva štandardom W3C. A v roku 2022 Apple, Google a Microsoft ho premenujú na prístupové kľúče, pretože nikto nikdy nekúpil nič, čo by sa volalo rozpoznateľné rezidentné poverenie.

Ceremónia: jeden pár kľúčov pre každú stránku, výzva, podpis

0:59 Ceremónia. Pri registrácii vaše zariadenie vygeneruje čerstvý pár kľúčov pre túto jednu stránku. Verejný kľúč ide na server; súkromný kľúč zostáva v čipe. Pri prihlásení server pošle náhodnú výzvu, zariadenie ju podpíše, a server skontroluje podpis oproti verejnému kľúču, ktorý uložil. Na serveri nie je žiadne tajomstvo, ktoré by mohlo uniknúť. Phishingová časť je jedno pole.

Prečo phishing umiera: prehliadač zapíše pôvod

1:17 Predtým, než zariadenie podpíše, prehliadač, nie stránka, zapíše skutočný pôvod do podpísaných údajov. Doména podobného vzhľadu získa podpis pre nesprávnu doménu, a skutočný server ho zamietne. Užívateľ môže byť oklamaný; matematika nie. Takže kde žije súkromný kľúč?

Kde žije súkromný kľúč: viazané na zariadenie vs. synchronizované

1:30 Viazané na zariadenie znamená bezpečnostný kľúč, kde nikdy neopustí, a YubiKey ich drží sto. Synchronizované znamená iCloud Keychain, Google Password Manager, 1Password alebo Bitwarden, kde kľúč sedí v šifrovanom trezore typu end-to-end a sleduje váš účet. Stránka dokáže rozlíšiť, ktorý z nich je zo šestnásťbajtového ID modelu nazývaného AAGUID, a väčšina stránok to ignoruje.

Oba príbehy sú pravdivé: rýchlejšie, silnejšie, uzamknuté

1:51 Takže oba príbehy sú pravdivé. Prihlásenie je rýchlejšie a silnejšie a prieskum FIDO hovorí, že traja zo štyroch spotrebiteľov ho majú. Ale tajomstvo, ktoré nemôžete prečítať, je „ne-phishovateľné“ a „neprenosné“ v rovnakom dychu: keď telefón zomrie, alebo robot zablokuje váš účet Google, každý prístupový kľúč vo vnútri ide s ním. Hawksley to nazýva perfektné pre korporáciu a zlé pre osobu; Nikita Bier to nazýva kúzelný vílí prach.

Riešenie: výmena FIDO poverení (CXF/CXP) a jej stav

2:14 Oprava má meno. FIDO formát na výmenu poverení dosiahol navrhovaný štandard, a iOS 26 a Android teraz presúvajú prístupové kľúče medzi správcami s ním. Protokol vedľa neho je stále pracovným návrhom, už dva roky. Hardvérové kľúče sa z princípu nikdy neexportujú, takže oficiálna záloha je druhý hardvérový kľúč, odporúčanie s cenovkou.

Pondelok: čo robiť so svojimi účtami

2:33 Takže, pondelok. Jeden: majte heslo a aplikáciu pre autentifikáciu na každom účte, kým pre vás export nefunguje; najslabšia cesta obnovy je vaša skutočná bezpečnosť. Dva: viazané na zariadenie znamená dva kľúče v prvý deň. Tri, ak vytvárate prihlásenie: vyžadujte rezidentný kľúč, overte pôvod na serveri a prestaňte žiadať prístupový kľúč od niekoho, kto ho práve použil. Verdikt, podrobne: POTREBUJE REVIZIU.

Verdikt: POTREBUJE REVIZIU

2:56 Ceremónia bola spustená. Životný cyklus je pracovným návrhom. Ak si to radšej prečítate, ako by ste ma počúvali, diff vám pristane v schránke každé ráno, zadarmo na the daily diff dot dev, odkaz nižšie. A to je dnešný diff. Som Niko z Axrisi. Spájajte zodpovedne.

Zdroje

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Súvisiace videá