+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

பாஸ்கீகள், ஆழமான பார்வை

ஒரு பாஸ்கீ என்பது உங்கள் சாதனம் உருவாக்கும் ஒரு கடவுச்சொல் ஆகும், அது உங்களுக்கு ஒருபோதும் காட்டாது மற்றும் உங்களுட்பட எவருக்கும் கொடுக்க மறுக்கிறது.

ஒரு பாஸ்கீ என்பது உங்கள் சாதனம் உருவாக்கும் ஒரு கடவுச்சொல் ஆகும், அது உங்களுக்கு ஒருபோதும் காட்டாது மற்றும் உங்களுட்பட எவருக்கும் கொடுக்க மறுக்கிறது. ஆழமான பார்வை: WebAuthn சடங்கு (தளத்திற்கு ஒரு ஜோடி விசை, சவால், கையொப்பம்), உலாவியில் ஃபிஷிங்கை முடிவுக்குக் கொண்டுவரும் ஒரு புலம் (தோற்றம்), சாதனத்துடன் பிணைக்கப்பட்ட மற்றும் ஒத்திசைக்கப்பட்ட விசைகள், AAGUID, மற்றும் "ஃபிஷிங் செய்ய முடியாதது" மற்றும் "நகர்த்த முடியாதது" இரண்டும் ஒரே பண்பு என்பது ஏன் - இதுவே "எனக்கு பாஸ்கீகள் பிடிக்கவில்லை" (ஹேக்கர் நியூஸில் 616 புள்ளிகள்) என்பதன் உண்மையான பொருள். தீர்ப்பு: மறுபரிசீலனை தேவை — சடங்கு அனுப்பப்பட்டது, வாழ்க்கைச் சுழற்சி ஒரு வேலை வரைவு.

எழுத்துப்பூர்வ பதிப்பைப் படிக்கவும் (ஆங்கிலம்) ↗

இந்த வீடியோ எதைப் பற்றி விவாதிக்கிறது

  • உங்கள் சாதனம் உருவாக்கும் மற்றும் ஒருபோதும் உங்களுக்குக் காட்டாத கடவுச்சொல்
  • மூன்று எண்கள்: 5 பில்லியன் பாஸ்கீகள், 98% உள்நுழைவு வெற்றி, 1 பில்லியன் கூகிள் உள்நுழைவுகள்
  • 2013 → 2022: FIDO எவ்வாறு கடவுச்சொல்லை மெதுவாகக் கொன்றது
  • சடங்கு: தளத்திற்கு ஒரு விசை ஜோடி, சவால், கையொப்பம்
  • ஃபிஷிங் ஏன் அழிகிறது: உலாவி தோற்றத்தை எழுதுகிறது

மொழிபெயர்க்கப்பட்ட டிரான்ஸ்கிரிப்ட்

அசல் ஆங்கில விளக்கத்திலிருந்து மொழிபெயர்க்கப்பட்டது. கிடைக்கும் ஆடியோ மற்றும் தலைப்புகள் YouTube ஆல் கட்டுப்படுத்தப்படுகின்றன.

உங்கள் சாதனம் உருவாக்கும் மற்றும் ஒருபோதும் உங்களுக்குக் காட்டாத கடவுச்சொல்

0:00 ஒரு பாஸ்கீ என்பது உங்கள் சாதனம் உருவாக்கும் ஒரு கடவுச்சொல், அது உங்களுக்கு ஒருபோதும் காட்டாது, மற்றும் உங்களை உட்பட எவருக்கும் கொடுக்க மறுக்கிறது, இது முழு பாதுகாப்பு அம்சமாகும், மற்றும் வியாழன் நிலவரப்படி, முழு புகாரும் ஆகும்.

மூன்று எண்கள்: 5 பில்லியன் பாஸ்கீகள், 98% உள்நுழைவு வெற்றி, 1 பில்லியன் கூகிள் உள்நுழைவுகள்

0:11 மூன்று எண்கள். FIDO அலையன்ஸ் 5 பில்லியன் பாஸ்கீகள் பயன்பாட்டில் உள்ளதாகக் கணக்கிடுகிறது. மைக்ரோசாப்ட் அவற்றைக் கொண்டு 98 சதவிகித உள்நுழைவு வெற்றியை அளவிடுகிறது, கடவுச்சொற்களுக்கு 32 சதவிகிதம் எதிராக. மற்றும் "எனக்கு பாஸ்கீகள் பிடிக்கவில்லை" என்ற தலைப்பில் ஒரு பதிவு ஹேக்கர் நியூஸில் ஒரு நாள் முழுவதும் ஆறு நூறு கருத்துக்களுடன் முதலிடத்தில் இருந்தது. மூன்று நிமிடங்களில்: அவை எங்கிருந்து வந்தன, உங்கள் உலாவி உண்மையில் எதைக் கையொப்பமிடுகிறது, மற்றும் ஃபிஷிங் செய்ய முடியாதது மற்றும் நகர்த்த முடியாதது ஏன் ஒரே சொல். இது The Daily Diff, ஆழமான பார்வை.

0:36 2013. PayPal, Lenovo மற்றும் Nok Nok எனப்படும் ஒரு ஸ்டார்ட்-அப் FIDO ஐ

2013 → 2022: FIDO எவ்வாறு கடவுச்சொல்லை மெதுவாகக் கொன்றது

0:41 கடவுச்சொல்லை முடிவுக்குக் கொண்டுவர கூட்டணி அமைத்தன. 2014, கூகிள் மற்றும் Yubico U2F பாதுகாப்பு விசையை அனுப்பின. 2019, WebAuthn ஒரு W3C தரநிலையாக மாறியது. மற்றும் 2022 இல் Apple, Google மற்றும் Microsoft அதை பாஸ்கீகள் என மறுபெயரிட்டன, ஏனெனில் கண்டறியக்கூடிய குடியுரிமைச் சான்று என்ற பெயரில் யாரும் எதையும் வாங்கவில்லை.

சடங்கு: தளத்திற்கு ஒரு விசை ஜோடி, சவால், கையொப்பம்

0:59 சடங்கு. பதிவின்போது உங்கள் சாதனம் அந்த தளத்திற்காக ஒரு புதிய விசை ஜோடியை உருவாக்குகிறது. பொது விசை சர்வருக்குச் செல்கிறது; தனியார் விசை சிப்பில் இருக்கும். உள்நுழைவின்போது சர்வர் ஒரு சீரற்ற சவாலை அனுப்புகிறது, சாதனம் அதை கையொப்பமிடுகிறது, மற்றும் சர்வர் சேமித்த பொது விசைக்கு எதிராக கையொப்பத்தை சரிபார்க்கிறது. சர்வரில் கசிய எந்த ரகசியமும் இல்லை. ஃபிஷிங் பகுதி ஒரு புலம்.

ஃபிஷிங் ஏன் அழிகிறது: உலாவி தோற்றத்தை எழுதுகிறது

1:17 சாதனம் கையொப்பமிடுவதற்கு முன், பக்கம் அல்ல, உலாவி, உண்மையான தோற்றத்தை கையொப்பமிடப்பட்ட தரவில் எழுதுகிறது. ஒரு தோற்றத்தை ஒத்த டொமைன் தவறான டொமைனுக்கு ஒரு கையொப்பத்தைப் பெறுகிறது, மற்றும் உண்மையான சர்வர் அதை நிராகரிக்கிறது. பயனரை ஏமாற்ற முடியும்; கணிதத்தை முடியாது. அப்படியானால் தனியார் விசை எங்கே வாழ்கிறது?

தனியார் விசை எங்கே வாழ்கிறது: சாதனத்துடன் பிணைக்கப்பட்டது அல்லது ஒத்திசைக்கப்பட்டது

1:30 சாதனத்துடன் பிணைக்கப்பட்டது என்றால் ஒரு பாதுகாப்பு விசை, அங்கிருந்து அது ஒருபோதும் வெளியேறாது, மற்றும் ஒரு YubiKey நூறு விசைகளை வைத்திருக்கிறது. ஒத்திசைக்கப்பட்டது என்றால் iCloud Keychain, Google Password Manager, 1Password அல்லது Bitwarden, அங்கு விசை ஒரு எண்டு-டு-எண்டு குறியாக்கப்பட்ட பெட்டகத்தில் அமர்ந்து உங்கள் கணக்கைப் பின்தொடரும். AAGUID எனப்படும் பதினாறு பைட்டுகள் கொண்ட மாதிரி ஐடியிலிருந்து தளத்தால் எதைக் கண்டறிய முடியும், மற்றும் பெரும்பாலான தளங்கள் அதை புறக்கணிக்கின்றன.

இரண்டு கதைகளும் உண்மை: வேகமாக, வலிமையாக, பூட்டப்பட்டது

1:51 ஆகவே இரண்டு கதைகளும் உண்மை. உள்நுழைவு வேகமாகவும் வலிமையாகவும் உள்ளது, மற்றும் FIDO கணக்கெடுப்பு மூன்றில் நான்கு நுகர்வோர் ஒன்றைக் கொண்டுள்ளனர் என்று கூறுகிறது. ஆனால் நீங்கள் படிக்க முடியாத ஒரு ரகசியம் ஃபிஷிங் செய்ய முடியாதது மற்றும் நகர்த்த முடியாதது ஒரே மூச்சில்: போன் இறக்கும்போது, அல்லது ஒரு ரோபோ உங்கள் கூகிள் கணக்கைத் தடை செய்யும்போது, உள்ளே உள்ள ஒவ்வொரு பாஸ்கீயும் அதனுடன் செல்கிறது. ஹாக்ஸ்லி அதை ஒரு கார்ப்பரேஷனுக்கு சரியானதாகவும் ஒரு நபருக்குப் பொருந்தாததாகவும் அழைக்கிறார்; நிகிதா பீர் அதை மாய தேவதை தூசி என்று அழைக்கிறார்.

திருத்தம்: FIDO சான்றளிப்புப் பரிமாற்றம் (CXF/CXP) மற்றும் அதன் நிலை

2:14 திருத்தத்திற்கு ஒரு பெயர் உண்டு. FIDO இன் சான்றளிப்புப் பரிமாற்ற வடிவம் முன்மொழியப்பட்ட தரத்தை எட்டியது, மற்றும் iOS 26 மற்றும் Android இப்போது பாஸ்கீகளை மேலாளர்களிடையே அதைப் பயன்படுத்தி நகர்த்துகின்றன. அதனுடன் கூடிய நெறிமுறை இரண்டு ஆண்டுகளாக இன்னும் ஒரு வேலை வரைவாகவே உள்ளது. வன்பொருள் விசைகள் வடிவமைப்பால் ஒருபோதும் ஏற்றுமதி செய்யப்படாது, எனவே அதிகாரப்பூர்வ காப்புப்பிரதி ஒரு இரண்டாவது வன்பொருள் விசை, ஒரு விலைக் குறியீட்டைக் கொண்ட பரிந்துரை.

திங்கட்கிழமை: உங்கள் கணக்குகளை என்ன செய்வது

2:33 ஆகவே, திங்கட்கிழமை. ஒன்று: ஒவ்வொரு கணக்கிலும் ஒரு கடவுச்சொல் மற்றும் ஒரு அங்கீகரிப்பான் பயன்பாட்டை வைத்திருங்கள் ஏற்றுமதி உங்களுக்கு வேலை செய்யும் வரை; பலவீனமான மீட்புப் பாதை உங்கள் உண்மையான பாதுகாப்பு. இரண்டு: சாதனத்துடன் பிணைக்கப்பட்டது என்றால் முதல் நாளில் இரண்டு விசைகள். மூன்று, நீங்கள் உள்நுழைவை உருவாக்கினால்: ஒரு குடியுரிமை விசையைக் கோருங்கள், சர்வரில் தோற்றத்தை சரிபார்க்கவும், மற்றும் ஒரு பாஸ்கீயைப் பயன்படுத்தியவரிடமிருந்து மீண்டும் பாஸ்கீயைக் கேட்க வேண்டாம். ஒருவர் அதைப் பயன்படுத்தினார். தீர்ப்பு, ஆழமான பார்வை: மறுபரிசீலனை தேவை.

தீர்ப்பு: மறுபரிசீலனை தேவை

2:56 சடங்கு அனுப்பப்பட்டது. வாழ்க்கைச் சுழற்சி ஒரு வேலை வரைவு. நான் சொல்வதைக் கேட்பதை விட இதைப் படிக்க விரும்பினால், டிஃப் உங்கள் இன்பாக்ஸில் ஒவ்வொரு காலையிலும் இலவசமாக daily diff dot dev இல், கீழே உள்ள இணைப்பு. அவ்வளவுதான் இன்றைய டிஃப். நான் Axrisi இலிருந்து நிகோ. பொறுப்புடன் இணைக்கவும்.

ஆதாரங்கள்

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

தொடர்புடைய வீடியோக்கள்

under-the-hood · ta · 24 செப்., 2026

SAML, உள்ளே: கடிதத்திற்குள் இருக்கும் கையொப்பம்

SAML உங்களை கிட்டத்தட்ட ஒவ்வொரு வேலை செயலியிலும் உள்நுழைய வைக்கிறது, மேலும் அதன் கையொப்பம் அது கையொப்பமிடும் XML க்குள் வாழ்கிறது. உள்ளே: பயன்பாடு, உலாவி மற்றும் அடையாள வழங்குநர் இடையே உள்நுழைவு நடனம்

3:02 ↗
under-the-hood · ta · 23 செப்., 2026

ஒரு மாதிரி (model) மறைந்தால், திரைக்குப் பின்னால்

ஒரு AI மாதிரி (model) மறைவதில்லை — அதற்கு ஒரு நிறுத்த தேதி வழங்கப்படுகிறது, அதற்கு மறுநாள் காலையில், உங்கள் API அழைப்பு ஒரு 404 "மாடல் வழக்கொழிந்துவிட்டது, மேலும் இங்கே அறிக" எனத் திருப்பியளிக்கிறது.

3:15 ↗
under-the-hood · ta · 21 செப்., 2026

கிளாட் RSA-896 ஐ காரணியாக்கியது. RSA உண்மையில் எவ்வாறு உடைகிறது என்பது இங்கே

செப்டம்பர் 19 அன்று ஒரு ஆந்த்ரோபிக் பொறியாளர் RSA-896 – 270 இலக்க சவால் எண் – கிளாட், திறந்த மூல CADO-NFS சல்லடையின் GPU போர்ட் மற்றும் பத்து நாட்களில் 2,048 செயலற்ற GPU களில் ~30 GPU-ஆண்டுகள் கொண்டு

3:39 ↗
under-the-hood · ta · 18 செப்., 2026

தன்னிலை மேம்பாடு, மூடிய கதவுகளுக்குப் பின்னால்

Google DeepMind "Dream-RSI: Recursive Self-Improvement through Evolving Worlds" என்ற தலைப்பில் ஒரு கட்டுரையை வெளியிட்டது — மேலும் அதன் உள்ளே உள்ள கோடிங் மாதிரி ஒருபோதும் மாறாது. மூடிய கதவுகளுக்குப் பி

4:03 ↗