+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Кључеви за приступ, испод хаубе

Кључ за приступ је лозинка коју ваш уређај измишља, никада вам је не показује и одбија да је преда било коме — укључујући и вас.

Кључ за приступ је лозинка коју ваш уређај измишља, никада вам је не показује и одбија да је преда било коме — укључујући и вас. Испод хаубе: WebAuthn церемонија (пар кључева по сајту, изазов, потпис), једно поље које прегледач пише које убија "phishing" (порекло), кључеви везани за уређај наспрам синхронизованих кључева, AAGUID и зашто су "не-phishable" и "не-покретни" иста својство — што је у ствари оно о чему се ради у изјави "Не свиђају ми се кључеви за приступ" (616 поена на Hacker News-у). Пресуда: ПОТРЕБНА РЕЦЕНЗИЈА — церемонија је испоручена, животни циклус је радни нацрт.

Прочитајте писано издање (енглески) ↗

Шта овај видео покрива

  • Лозинка коју ваш уређај измишља и никада вам је не показује
  • Три броја: 5 милијарди кључева за приступ, 98% успешности пријављивања, 1 милијарда Google пријава
  • 2013 → 2022: како је FIDO полако убијао лозинку
  • Церемонија: један пар кључева по сајту, изазов, потпис
  • Зашто "phishing" умире: прегледач пише порекло

Преведени транскрипт

Преведено са оригиналне енглеске нарације. Доступни аудио и титлови контролисани су од стране YouTube-а.

Лозинка коју ваш уређај измишља и никада вам је не показује

0:00 Кључ за приступ је лозинка коју ваш уређај измишља, никада вам је не показује, и одбија да је преда било коме, укључујући и вас, што је цела безбедносна функција и, од четвртка, цела жалба.

Три броја: 5 милијарди кључева за приступ, 98% успешности пријављивања, 1 милијарда Google пријава

0:11 Три броја. FIDO Алијанса броји пет милијарди кључева за приступ у употреби. Мицрософт мери 98 посто успешности пријављивања са њима, наспрам 32 за лозинке. И пост под насловом "Не свиђају ми се кључеви за приступ" управо је провео дан на врху Hacker News-а са шест стотина коментара. За три минута: одакле су дошли, шта ваш прегледач заправо потписује, и зашто су "не-phishable" и "не-покретни" иста реч. Ово је The Daily Diff, испод хаубе.

0:36 2013. PayPal, Lenovo и старт-ап под називом Nok Nok формирају FIDO

2013 → 2022: како је FIDO полако убијао лозинку

0:41 Алијансу да убију лозинку. 2014, Google и Yubico испоручују U2F сигурносни кључ. 2019, WebAuthn постаје W3C стандард. И 2022. Apple, Google и Microsoft преименују га у кључеве за приступ, јер нико никада није купио нешто што се зове "discoverable resident credential".

Церемонија: један пар кључева по сајту, изазов, потпис

0:59 Церемонија. Приликом регистрације ваш уређај генерише нови пар кључева за тај један сајт. Јавни кључ иде на сервер; приватни кључ остаје у чипу. Приликом пријављивања сервер шаље случајни изазов, уређај га потписује, и сервер проверава потпис против јавног кључа који је сачувао. Нема тајне на серверу да процури. Део за "phishing" је једно поље.

Зашто "phishing" умире: прегледач пише порекло

1:17 Пре него што уређај потпише, прегледач, а не страница, уписује право порекло у потписане податке. Домен који изгледа слично добија потпис за погрешан домен, и прави сервер га одбија. Корисник може бити преварен; математика не може. Па где живи приватни кључ?

Где живи приватни кључ: везан за уређај наспрам синхронизован

1:30 Везан за уређај значи сигурносни кључ, где никада не напушта, а YubiKey садржи стотину. Синхронизовано значи iCloud Keychain, Google Password Manager, 1Password или Bitwarden, где кључ стоји у "end-to-end" шифрованом трезору и прати ваш налог. Сајт може да разликује који је на основу шеснаест-бајтног модела идентификатора званог AAGUID, а већина сајтова га игнорише.

Обе приче су истините: брже, јаче, закључано

1:51 Дакле, обе приче су истините. Пријављивање је брже и јаче, а FIDO анкета каже да три од четири потрошача имају једно. Али тајна коју не можете прочитати је "не-phishable" и "не-покретна" у истом даху: када телефон умре, или робот забрани ваш Google налог, сваки кључ за приступ у њему одлази са њим. Hawksley то назива савршеним за корпорацију и лошим за особу; Nikita Bier то назива магичним вилинским прахом.

Поправка: FIDO размена акредитива (CXF/CXP) и где се налази

2:14 Поправка има име. FIDO-ов формат за размену акредитива достигао је предложени стандард, и iOS 26 и Android сада премештају кључеве за приступ између менаџера са њим. Протокол поред њега је и даље радни нацрт, већ две године. Хардверски кључеви се никада не извозе по дизајну, тако да је званична резервна копија други хардверски кључ, препорука са ценом.

Понедељак: шта да радите са својим налозима

2:33 Дакле, понедељак. Једно: задржите лозинку и апликацију за аутентификацију на сваком налогу док вам извоз не проради; најслабији пут за опоравак је ваша права безбедност. Два: везан за уређај значи два кључа првог дана. Три, ако градите пријаву: захтевајте резидентни кључ, вефицирајте порекло на серверу и престаните да тражите кључ за приступ од некога ко га је управо користио. Пресуда, испод хаубе: потребна рецензија.

Пресуда: ПОТРЕБНА РЕЦЕНЗИЈА

2:56 Церемонија је испоручена. Животни циклус је радни нацрт. Ако више волите да ово прочитате него да ме чујете како то говорим, дифф стиже у ваше поштанско сандуче сваког јутра, бесплатно на the daily diff dot dev, линк испод. И то је дифф за данас. Ја сам Нико из Axrisi. Спајајте одговорно.

Извори

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Повезани видеи