Çelësat e kalimit, nën kapak
Një çelës kalimi është një fjalëkalim që pajisja juaj shpik, nuk ju e tregon kurrë dhe refuzon t'ia dorëzojë askujt — përfshirë ju.
Një çelës kalimi është një fjalëkalim që pajisja juaj shpik, nuk ju e tregon kurrë dhe refuzon t'ia dorëzojë askujt — përfshirë ju. Nën kapak: ceremonia WebAuthn (çift çelësash për faqe, sfidë, nënshkrim), fusha e vetme që shkruan shfletuesi që eleminon phishing (origjina), çelësa të lidhur me pajisjen kundrejt çelësave të sinkronizuar, AAGUID dhe pse "e pa-phishueshme" dhe "e pa-lëvizshme" janë e njëjta pronë — e cila është ajo që "Nuk më pëlqejnë çelësat e kalimit" (616 pikë në Hacker News) ka të bëjë vërtet. Vendimi: NEEDS REVIEW — ceremonia u dorëzua, cikli i jetës është një draft pune.
Lexoni edicionin e shkruar (anglisht) ↗
Çfarë mbulon kjo video
- Një fjalëkalim që pajisja juaj shpik dhe nuk jua tregon kurrë
- Tre numra: 5 miliardë çelësa kalimi, 98% sukses në hyrje, 1 miliardë hyrje në Google
- 2013 → 2022: si FIDO e vrau fjalëkalimin, ngadalë
- Ceremonia: një çift çelësash për faqe, sfidë, nënshkrim
- Pse vdes phishing: shfletuesi shkruan origjinën
Transkript i përkthyer
Përkthyer nga tregimi origjinal në anglisht. Audio dhe titrat e disponueshme kontrollohen nga YouTube.
Një fjalëkalim që pajisja juaj shpik dhe nuk jua tregon kurrë
0:00 Një çelës kalimi është një fjalëkalim që pajisja juaj shpik, nuk ju e tregon kurrë, dhe refuzon t'ia dorëzojë askujt, përfshirë ju, i cili është i gjithë siguria tipar dhe, që nga e enjtja, e gjithë ankesa.
Tre numra: 5 miliardë çelësa kalimi, 98% sukses në hyrje, 1 miliardë hyrje në Google
0:11 Tre numra. Aleanca FIDO numëron pesë miliardë çelësa kalimi në përdorim. Microsoft mat një shkallë suksesi prej 98 për qind në hyrje me ta, kundrejt 32 për fjalëkalimet. Dhe një postim me titull Nuk më pëlqejnë çelësat e kalimit sapo kaloi një ditë në krye të Hacker News me gjashtëqind komente. Në tre minuta: nga erdhën, çfarë nënshkruan realisht shfletuesi juaj, dhe pse e pa-phishueshme dhe e pa-lëvizshme janë e njëjta fjalë. Ky është The Daily Diff, nën kapak.
0:36 2013. PayPal, Lenovo dhe një start-up i quajtur Nok Nok formojnë FIDO
2013 → 2022: si FIDO e vrau fjalëkalimin, ngadalë
0:41 Aleancën për të vrarë fjalëkalimin. 2014, Google dhe Yubico lëshojnë çelësin e sigurisë U2F. 2019, WebAuthn bëhet një standard W3C. Dhe në 2022 Apple, Google dhe Microsoft e riemërtojnë atë çelësa kalimi, sepse askush nuk bleu kurrë diçka të quajtur një kredencial rezident i zbulueshëm.
Ceremonia: një çift çelësash për faqe, sfidë, nënshkrim
0:59 Ceremonia. Gjatë regjistrimit, pajisja juaj gjeneron një çift çelësash të ri për atë një faqe. Çelësi publik shkon te serveri; çelësi privat qëndron në çip. Gjatë hyrjes, serveri dërgon një sfidë të rastësishme, pajisja e nënshkruan atë, dhe serveri kontrollon nënshkrimin kundrejt çelësit publik që ruajti. Nuk ka asnjë sekret në server për t'u rrjedhur. Pjesa e phishing është një fushë.
Pse vdes phishing: shfletuesi shkruan origjinën
1:17 Para se pajisja të nënshkruajë, shfletuesi, jo faqja, shkruan origjinën reale në të dhënat e nënshkruara. Një domain që duket i ngjashëm merr një nënshkrim për domain-in e gabuar, dhe serveri real e refuzon atë. Përdoruesi mund të mashtrohet; matematika jo. Pra, ku jeton çelësi privat?
Ku jeton çelësi privat: i lidhur me pajisjen kundrejt i sinkronizuar
1:30 I lidhur me pajisjen do të thotë një çelës sigurie, ku ai nuk largohet kurrë, dhe një YubiKey mban njëqind. I sinkronizuar do të thotë iCloud Keychain, Google Password Manager, 1Password ose Bitwarden, ku çelësi qëndron në një fund-për-fund kasafortë e koduar dhe ndjek llogarinë tuaj. Faqja mund të tregojë cilin nga një ID modeli me gjashtëmbëdhjetë byte i quajtur AAGUID, dhe shumica e faqeve e injorojnë atë.
Të dyja historitë janë të vërteta: më shpejt, më fort, i kyçur
1:51 Pra, të dyja historitë janë të vërteta. Hyrja është më e shpejtë dhe më e fortë, dhe sondazhi i FIDO thotë se tre në katër konsumatorë kanë një. Por një sekret që nuk mund të lexosh është i pa-phishueshëm dhe i pa-lëvizshëm në të njëjtën frymë: kur telefoni vdes, ose një robot ndalon llogarinë tuaj në Google, çdo çelës kalimi brenda shkon me të. Hawksley e quan këtë një përshtatje perfekte për një korporatë dhe një përshtatje të dobët për një person; Nikita Bier e quan pluhur magjik zanash.
Zgjidhja: shkëmbimi i kredencialeve FIDO (CXF/CXP) dhe ku qëndron
2:14 Zgjidhja ka një emër. Formati i shkëmbimit të kredencialeve të FIDO arriti standardin e propozuar, dhe iOS 26 dhe Android tani lëvizin çelësat e kalimit ndërmjet menaxherëve me të. Protokolli pranë tij është ende një draft pune, dy vjet më vonë. Çelësat harduerikë nuk eksportohen kurrë sipas dizajnit, kështu që kopja rezervë zyrtare është një e dytë çelës harduerik, një rekomandim me një çmim.
E hënë: çfarë të bëni me llogaritë tuaja
2:33 Pra, e hënë. Një: mbani një fjalëkalim dhe një aplikacion autentifikues në çdo llogari derisa eksporti të funksionojë për ju; rruga më e dobët e rikuperimit është siguria juaj reale. Dy: i lidhur me pajisjen do të thotë dy çelësa në ditën e parë. Tre, nëse ndërtoni hyrjen: kërkoni një çelës rezident, verifikoni origjinën në server, dhe ndaloni së kërkuari një çelës kalimi nga dikush që sapo përdori një. Vendimi, nën kapak: NEEDS REVIEW.
Vendimi: NEEDS REVIEW
2:56 Ceremonia u dorëzua. Cikli i jetës është një draft pune. Nëse preferoni ta lexoni këtë sesa të më dëgjoni ta them, diff-i arrin në kutinë tuaj hyrëse çdo mëngjes, falas në the daily diff dot dev, linku më poshtë. Dhe ky është diff-i për sot. Unë jam Niko nga Axrisi. SHIPOJE me përgjegjësi.
Burimet
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



