+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Lösenordsfria nycklar, under huven

En lösenordsfri nyckel är ett lösenord din enhet hittar på, aldrig visar dig och vägrar lämna ut till någon – inklusive dig.

En lösenordsfri nyckel är ett lösenord din enhet hittar på, aldrig visar dig och vägrar lämna ut till någon – inklusive dig. Under huven: WebAuthn-ceremonin (nyckelpar per webbplats, utmaning, signatur), det enda fältet webbläsaren skriver som dödar nätfiske (ursprung), enhetsbundna vs synkroniserade nycklar, AAGUID, och varför "icke-nätfiskbar" och "icke-flyttbar" är samma egenskap — vilket är vad "Jag gillar inte lösenordsfria nycklar" (616 poäng på Hacker News) egentligen handlar om. Dom: NEEDS REVIEW — ceremonin levererades, livscykeln är ett arbetsutkast.

Läs den skrivna upplagan (engelska) ↗

Vad den här videon täcker

  • Ett lösenord din enhet hittar på och aldrig visar dig
  • Tre siffror: 5 miljarder lösenordsfria nycklar, 98 % inloggningsframgång, 1 miljard Google-inloggningar
  • 2013 → 2022: hur FIDO dödade lösenordet, långsamt
  • Ceremonin: ett nyckelpar per webbplats, utmaning, signatur
  • Varför nätfiske dör: webbläsaren skriver ursprunget

Översatt transkription

Översatt från den ursprungliga engelska berättelsen. Tillgängligt ljud och undertexter styrs av YouTube.

Ett lösenord din enhet hittar på och aldrig visar dig

0:00 En lösenordsfri nyckel är ett lösenord din enhet hittar på, aldrig visar dig, och vägrar lämna ut till någon, inklusive dig, vilket är hela säkerhetsfunktionen och, från och med torsdag, hela klagomålet.

Tre siffror: 5 miljarder lösenordsfria nycklar, 98 % inloggningsframgång, 1 miljard Google-inloggningar

0:11 Tre siffror. FIDO Alliance räknar fem miljarder lösenordsfria nycklar i bruk. Microsoft mäter en inloggningsframgång på 98 procent med dem, mot 32 för lösenord. Och ett inlägg med titeln Jag gillar inte lösenordsfria nycklar har just tillbringat en dag högst upp på Hacker News med sex hundra kommentarer. På tre minuter: var de kom ifrån, vad din webbläsare faktiskt signerar, och varför icke-nätfiskbar och icke-flyttbar är samma ord. Detta är The Daily Diff, under huven.

0:36 2013. PayPal, Lenovo och en start-up kallad Nok Nok bildar FIDO

2013 → 2022: hur FIDO dödade lösenordet, långsamt

0:41 Alliance för att döda lösenordet. 2014, Google och Yubico lanserar U2F säkerhetsnyckeln. 2019, WebAuthn blir en W3C-standard. Och 2022 döper Apple, Google och Microsoft om det till lösenordsfria nycklar, eftersom ingen någonsin köpte något som kallades en upptäckbar resident legitimationshandling.

Ceremonin: ett nyckelpar per webbplats, utmaning, signatur

0:59 Ceremonin. Vid registrering genererar din enhet ett färskt nyckelpar för den enda webbplatsen. Den offentliga nyckeln går till servern; den privata nyckeln stannar i chippet. Vid inloggning skickar servern en slumpmässig utmaning, enheten signerar den, och servern kontrollerar signaturen mot den offentliga nyckeln den lagrade. Det finns ingen hemlighet på servern att läcka. Nätfiskedelen är ett fält.

Varför nätfiske dör: webbläsaren skriver ursprunget

1:17 Innan enheten signerar, skriver webbläsaren, inte sidan, det verkliga ursprunget i de signerade uppgifterna. En liknande domän får en signatur för fel domän, och den verkliga servern avvisar den. Användaren kan luras; matematiken kan inte. Så var bor den privata nyckeln?

Var den privata nyckeln finns: enhetsbunden vs synkroniserad

1:30 Enhetsbunden betyder en säkerhetsnyckel, där den aldrig lämnar, och en YubiKey rymmer hundra. Synkroniserad betyder iCloud Keychain, Google Password Manager, 1Password eller Bitwarden, där nyckeln sitter i ett end-to-end krypterat valv och följer ditt konto. Webbplatsen kan se vilken från ett sexton-byte modell-ID kallat AAGUID, och de flesta webbplatser ignorerar det.

Båda berättelserna är sanna: snabbare, starkare, inlåst

1:51 Så båda berättelserna är sanna. Inloggningen är snabbare och starkare, och FIDO-undersökningen säger att tre av fyra konsumenter har en. Men en hemlighet du inte kan läsa är icke-nätfiskbar och icke-flyttbar på samma gång: när telefonen dör, eller en robot bannlyser ditt Google-konto, går varje lösenordsfri nyckel inuti med den. Hawksley kallar det en perfekt passform för ett företag och en dålig passform för en person; Nikita Bier kallar det magiskt älvstoft.

Lösningen: FIDO-uppgifterutbyte (CXF/CXP) och var det står

2:14 Lösningen har ett namn. FIDO:s uppgifterutbytesformat nådde föreslagen standard, och iOS 26 och Android flyttar nu lösenordsfria nycklar mellan hanterare med det. Protokollet bredvid det är fortfarande ett arbetsutkast, två år senare. Hårdvarunycklar exporteras aldrig per design, så den officiella säkerhetskopian är en andra hårdvarunyckel, en rekommendation med en prislapp.

Måndag: vad du ska göra med dina konton

2:33 Så, måndag. Ett: behåll ett lösenord och en autentiseringsapp på varje konto tills exporten fungerar för dig; den svagaste återställningsvägen är din verkliga säkerhet. Två: enhetsbunden betyder två nycklar dag ett. Tre, om du bygger inloggningen: kräv en resident nyckel, verifiera ursprunget på servern, och sluta be om en lösenordsfri nyckel från någon som precis använde en. Dom, under huven: NEEDS REVIEW.

Dom: NEEDS REVIEW

2:56 Ceremonin levererades. Livscykeln är ett arbetsutkast. Om du hellre vill läsa detta än höra mig säga det, landar diffen i din inkorg varje morgon, gratis på the daily diff dot dev, länk nedan. Och det var diffen för idag. Jag är Niko från Axrisi. Slå samman ansvarsfullt.

Källor

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Relaterade videor