Gesla, pod pokrovom
Geslo je geslo, ki ga naprava izmisli, nikoli vam ga ne pokaže in ga noče predati nikomur – vključno z vami.
Geslo je geslo, ki ga naprava izmisli, nikoli vam ga ne pokaže in ga noče predati nikomur – vključno z vami. Pod pokrovom: postopek WebAuthn (par ključev za vsako spletno mesto, izziv, podpis), eno polje, ki ga brskalnik zapiše in uniči lažno predstavljanje (izvor), ključi, vezani na napravo, v primerjavi s sinhroniziranimi ključi, AAGUID in zakaj sta "ne-phishable" in "ne-premakljiv" ista lastnost – kar je v resnici tisto, o čemer govori "Ne maram gesel" (616 točk na Hacker News). Sodba: POTREBUJE PREGLED – postopek je bil izdan, življenjski cikel je osnutek dela.
Preberi pisno izdajo (angleščina) ↗
Kaj zajema ta videoposnetek
- Geslo, ki ga vaša naprava izmisli in vam ga nikoli ne pokaže
- Tri številke: 5 milijard gesel, 98 % uspešnost prijave, 1 milijarda prijav v Google
- 2013 → 2022: kako je FIDO počasi uničil geslo
- Postopek: en par ključev za vsako spletno mesto, izziv, podpis
- Zakaj lažno predstavljanje umre: brskalnik zapiše izvor
Preveden prepis
Prevedeno iz izvirnega angleškega pripovedovanja. Razpoložljivi zvok in podnapisi so nadzorovani s strani YouTuba.
Geslo, ki ga vaša naprava izmisli in vam ga nikoli ne pokaže
0:00 Geslo je geslo, ki ga vaša naprava izmisli, nikoli vam ga ne pokaže, in ga noče predati nikomur, vključno z vami, kar je celotna varnostna funkcija in od četrtka celotna pritožba.
Tri številke: 5 milijard gesel, 98 % uspešnost prijave, 1 milijarda prijav v Google
0:11 Tri številke. Zveza FIDO beleži pet milijard gesel v uporabi. Microsoft meri 98-odstotno uspešnost prijave z njimi, v primerjavi z 32 % za gesla. In objava z naslovom Ne maram gesel je preživela dan na vrhu Hacker News s šeststo komentarji. V treh minutah: od kod so prišla, kaj vaš brskalnik dejansko podpiše, in zakaj sta ne-phishable in ne-premakljiv ista beseda. To je The Daily Diff, pod pokrovom.
0:36 2013. PayPal, Lenovo in start-up Nok Nok so ustanovili FIDO
2013 → 2022: kako je FIDO počasi uničil geslo
0:41 Zvezo, da bi uničili geslo. 2014, Google in Yubico izdata varnostni ključ U2F. 2019, WebAuthn postane standard W3C. In leta 2022 Apple, Google in Microsoft ga preimenujeta v gesla, ker nihče nikoli ni kupil nečesa, kar se imenuje odkrivna rezidenčna poverilnica.
Postopek: en par ključev za vsako spletno mesto, izziv, podpis
0:59 Postopek. Ob registraciji vaša naprava ustvari nov par ključev za to eno spletno mesto. Javni ključ gre na strežnik; zasebni ključ ostane v čipu. Ob prijavi strežnik pošlje naključni izziv, naprava ga podpiše, in strežnik preveri podpis glede na javni ključ, ki ga je shranil. Na strežniku ni skrivnosti, ki bi lahko iztekla. Del z lažnim predstavljanjem je eno polje.
Zakaj lažno predstavljanje umre: brskalnik zapiše izvor
1:17 Preden naprava podpiše, brskalnik, ne stran, zapiše pravi izvor v podpisane podatke. Domena, ki je podobna, dobi podpis za napačno domeno, in pravi strežnik ga zavrne. Uporabnika je mogoče prevarati; matematike ni mogoče. Kje torej živi zasebni ključ?
Kje živi zasebni ključ: vezan na napravo proti sinhroniziranemu
1:30 Vezan na napravo pomeni varnostni ključ, kjer nikoli ne zapusti, in YubiKey jih drži sto. Sinhroniziran pomeni iCloud Keychain, Google Password Manager, 1Password ali Bitwarden, kjer ključ sedi v šifriranem trezorju od konca do konca in sledi vašemu računu. Spletno mesto lahko to ugotovi iz šestnajstbajtnega ID-ja modela, imenovanega AAGUID, in večina spletnih mest ga ignorira.
Obe zgodbi sta resnični: hitrejši, močnejši, zaklenjen
1:51 Torej sta obe zgodbi resnični. Prijava je hitrejša in močnejša, in raziskava FIDO pravi, da imajo trije od štirih potrošnikov enega. Toda skrivnost, ki je ne morete prebrati, je ne-phishable in ne-premakljiva v istem dihu: ko telefon umre ali robot prepove vaš Google račun, vsako geslo v njem gre z njim. Hawksley to imenuje popolno prileganje za korporacijo in slabo prileganje za osebo; Nikita Bier to imenuje čarobni vilinski prah.
Popravek: izmenjava poverilnic FIDO (CXF/CXP) in kje je
2:14 Popravek ima ime. Format za izmenjavo poverilnic FIDO je dosegel predlagani standard, in iOS 26 ter Android zdaj premikajo gesla med upravitelji z njim. Protokol ob njem je še vedno osnutek dela, dve leti v nastajanju. Strojni ključi se po zasnovi nikoli ne izvozijo, zato je uradna varnostna kopija drugi strojni ključ, priporočilo s ceno.
Ponedeljek: kaj storiti z vašimi računi
2:33 Torej, ponedeljek. Prvo: imejte geslo in aplikacijo za preverjanje pristnosti na vsakem računu, dokler izvoz ne deluje za vas; najšibkejša pot za obnovitev je vaša resnična varnost. Drugo: vezano na napravo pomeni dva ključa prvi dan. Tretje, če gradite prijavo: zahtevajte rezidenčni ključ, preverite izvor na strežniku in prenehajte prositi za geslo nekoga, ki ga je ravno uporabil. Sodba, pod pokrovom: POTREBUJE PREGLED.
Sodba: POTREBUJE PREGLED
2:56 Postopek je bil izdan. Življenjski cikel je osnutek dela. Če bi to raje prebrali, kot da bi me slišali govoriti, The Daily Diff pristane v vašem nabiralniku vsako jutro, brezplačno na the daily diff dot dev, povezava spodaj. In to je diff za danes. Jaz sem Niko iz Axrisi. Odgovorno združujte.
Viri
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



