+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

పాస్‌కీలు, తెర వెనుక

పాస్‌కీ అనేది మీ పరికరం కనిపెట్టే పాస్‌వర్డ్, అది మీకు ఎప్పుడూ చూపదు మరియు మిమ్మల్ని కూడా ఎవరికీ ఇవ్వడానికి నిరాకరిస్తుంది.

పాస్‌కీ అనేది మీ పరికరం కనిపెట్టే పాస్‌వర్డ్, అది మీకు ఎప్పుడూ చూపదు మరియు మిమ్మల్ని కూడా ఎవరికీ ఇవ్వడానికి నిరాకరిస్తుంది. తెర వెనుక: WebAuthn వేడుక (ప్రతి సైట్‌కు కీ జత, ఛాలెంజ్, సంతకం), ఫిషింగ్‌ను అంతం చేసే బ్రౌజర్ రాసే ఒక ఫీల్డ్ (ఒరిజిన్), పరికరానికి కట్టుబడిన vs సమకాలీకరించబడిన కీలు, AAGUID, మరియు "ఫిషింగ్ చేయలేనిది" మరియు "కదపలేనిది" ఒకే లక్షణం ఎందుకు — ఇది "నాకు పాస్‌కీలు నచ్చలేదు" (Hacker Newsలో 616 పాయింట్లు) అనేది నిజంగా దేని గురించి. తీర్పు: NEEDS REVIEW — వేడుక పంపబడింది, జీవన చక్రం ఒక వర్కింగ్ డ్రాఫ్ట్.

వ్రాతపూర్వక సంచికను చదవండి (ఇంగ్లీష్) ↗

ఈ వీడియో ఏమి కవర్ చేస్తుంది

  • మీ పరికరం కనిపెట్టే మరియు మీకు ఎప్పుడూ చూపించని పాస్‌వర్డ్
  • మూడు సంఖ్యలు: 5 బిలియన్ పాస్‌కీలు, 98% సైన్-ఇన్ విజయం, 1 బిలియన్ Google సైన్-ఇన్‌లు
  • 2013 → 2022: FIDO పాస్‌వర్డ్‌ను ఎలా నెమ్మదిగా అంతం చేసింది
  • వేడుక: ప్రతి సైట్‌కు ఒక కీ జత, ఛాలెంజ్, సంతకం
  • ఫిషింగ్ ఎందుకు అంతమవుతుంది: బ్రౌజర్ ఒరిజిన్‌ను వ్రాస్తుంది

అనువదించబడిన ట్రాన్స్క్రిప్ట్

అసలైన ఆంగ్ల కథనం నుండి అనువదించబడింది. అందుబాటులో ఉన్న ఆడియో మరియు క్యాప్షన్లు YouTube ద్వారా నియంత్రించబడతాయి.

మీ పరికరం కనిపెట్టే మరియు మీకు ఎప్పుడూ చూపించని పాస్‌వర్డ్

0:00 పాస్‌కీ అనేది మీ పరికరం కనిపెట్టే పాస్‌వర్డ్, అది మీకు ఎప్పుడూ చూపదు, మరియు మిమ్మల్ని కూడా ఎవరికీ ఇవ్వడానికి నిరాకరిస్తుంది, ఇది మొత్తం భద్రతా లక్షణం మరియు గురువారం నాటికి, మొత్తం ఫిర్యాదు.

మూడు సంఖ్యలు: 5 బిలియన్ పాస్‌కీలు, 98% సైన్-ఇన్ విజయం, 1 బిలియన్ Google సైన్-ఇన్‌లు

0:11 మూడు సంఖ్యలు. FIDO అలయన్స్ ఐదు బిలియన్ పాస్‌కీలు వాడుకలో ఉన్నట్లు లెక్కిస్తుంది. మైక్రోసాఫ్ట్ వాటితో 98 శాతం సైన్-ఇన్ విజయ రేటును కొలుస్తుంది, పాస్‌వర్డ్‌లకు 32తో పోలిస్తే. మరియు 'నాకు పాస్‌కీలు నచ్చలేదు' అనే శీర్షికతో కూడిన పోస్ట్ హాకర్ న్యూస్‌లో ఒక రోజు అగ్రస్థానంలో గడిపింది ఆరు వందల వ్యాఖ్యలతో. మూడు నిమిషాల్లో: అవి ఎక్కడ నుండి వచ్చాయి, మీ బ్రౌజర్ వాస్తవానికి దేనిపై సంతకం చేస్తుంది, మరియు ఫిషింగ్ చేయలేనిది మరియు కదపలేనిది ఒకే పదం ఎందుకు. ఇది The Daily Diff, తెర వెనుక.

0:36 2013. PayPal, Lenovo మరియు Nok Nok అనే స్టార్టప్ FIDOను ఏర్పాటు చేశాయి

2013 → 2022: FIDO పాస్‌వర్డ్‌ను ఎలా నెమ్మదిగా అంతం చేసింది

0:41 పాస్‌వర్డ్‌ను అంతం చేయడానికి. 2014, Google మరియు Yubico U2F సెక్యూరిటీ కీని పంపాయి. 2019, WebAuthn W3C ప్రమాణంగా మారింది. మరియు 2022లో Apple, Google మరియు Microsoft దానిని పాస్‌కీలుగా మార్చాయి, ఎందుకంటే ఎవరూ డిస్కవర్ చేయగల రెసిడెంట్ క్రెడెన్షియల్ అని పిలువబడేది కొనుగోలు చేయలేదు.

వేడుక: ప్రతి సైట్‌కు ఒక కీ జత, ఛాలెంజ్, సంతకం

0:59 వేడుక. రిజిస్ట్రేషన్ వద్ద మీ పరికరం ఆ ఒక్క సైట్ కోసం కొత్త కీ జతను ఉత్పత్తి చేస్తుంది. పబ్లిక్ కీ సర్వర్‌కు వెళుతుంది; ప్రైవేట్ కీ చిప్‌లో ఉంటుంది. సైన్-ఇన్ వద్ద సర్వర్ యాదృచ్ఛిక ఛాలెంజ్‌ను పంపుతుంది, పరికరం దానిపై సంతకం చేస్తుంది, మరియు సర్వర్ నిల్వ చేసిన పబ్లిక్ కీకి వ్యతిరేకంగా సంతకాన్ని తనిఖీ చేస్తుంది. సర్వర్‌లో లీక్ చేయడానికి ఎలాంటి రహస్యం లేదు. ఫిషింగ్ భాగం ఒకే ఫీల్డ్.

ఫిషింగ్ ఎందుకు అంతమవుతుంది: బ్రౌజర్ ఒరిజిన్‌ను వ్రాస్తుంది

1:17 పరికరం సంతకం చేసే ముందు, బ్రౌజర్, పేజీ కాదు, సంతకం చేసిన డేటాలోకి నిజమైన ఒరిజిన్‌ను వ్రాస్తుంది. ఒక సారూప్య డొమైన్ తప్పు డొమైన్ కోసం సంతకాన్ని పొందుతుంది, మరియు నిజమైన సర్వర్ దానిని తిరస్కరిస్తుంది. వినియోగదారు మోసపోవచ్చు; గణితం కాదు. కాబట్టి ప్రైవేట్ కీ ఎక్కడ నివసిస్తుంది?

ప్రైవేట్ కీ ఎక్కడ నివసిస్తుంది: పరికరానికి కట్టుబడిన vs సమకాలీకరించబడిన

1:30 పరికరానికి కట్టుబడినది అంటే సెక్యూరిటీ కీ, అది ఎప్పుడూ వదిలిపోదు, మరియు YubiKey వంద కీలను కలిగి ఉంటుంది. సమకాలీకరించబడినది అంటే iCloud Keychain, Google Password Manager, 1Password లేదా Bitwarden, ఇక్కడ కీ ఎండ్-టు-ఎండ్ ఎన్‌క్రిప్టెడ్ వాల్ట్‌లో ఉంటుంది మరియు మీ ఖాతాను అనుసరిస్తుంది. సైట్ AAGUID అని పిలువబడే పదహారు-బైట్ మోడల్ ఐడి నుండి దాన్ని చెప్పగలదు, మరియు చాలా సైట్‌లు దానిని విస్మరిస్తాయి.

రెండు కథలు నిజం: వేగంగా, బలంగా, లాక్ చేయబడింది

1:51 కాబట్టి రెండు కథలు నిజం. సైన్-ఇన్ వేగంగా మరియు బలంగా ఉంది, మరియు FIDO సర్వే ప్రకారం నలుగురు వినియోగదారులలో ముగ్గురు ఒకటి కలిగి ఉన్నారు. కానీ మీరు చదవలేని రహస్యం ఫిషింగ్ చేయలేనిది మరియు కదపలేనిది ఒకేసారి: ఫోన్ చనిపోయినప్పుడు, లేదా ఒక రోబోట్ మీ Google ఖాతాను నిషేధించినప్పుడు, లోపల ఉన్న ప్రతి పాస్‌కీ దానితో పాటు పోతుంది. హాక్స్‌లీ దానిని ఒక కార్పొరేషన్‌కు ఖచ్చితంగా సరిపోతుందని మరియు ఒక వ్యక్తికి సరిపోదని అంటాడు; నిఖితా బియర్ దానిని మ్యాజిక్ ఫెయిరీ డస్ట్ అని అంటాడు.

పరిష్కారం: FIDO క్రెడెన్షియల్ ఎక్స్ఛేంజ్ (CXF/CXP) మరియు దాని స్థానం

2:14 పరిష్కారానికి ఒక పేరు ఉంది. FIDO యొక్క క్రెడెన్షియల్ ఎక్స్ఛేంజ్ ఫార్మాట్ ప్రతిపాదిత ప్రమాణాన్ని చేరుకుంది, మరియు iOS 26 మరియు Android ఇప్పుడు దానితో పాస్‌కీలను మేనేజర్‌ల మధ్య తరలిస్తాయి. దాని పక్కన ఉన్న ప్రోటోకాల్ ఇప్పటికీ ఒక వర్కింగ్ డ్రాఫ్ట్, రెండు సంవత్సరాలుగా. హార్డ్‌వేర్ కీలు డిజైన్ ప్రకారం ఎప్పుడూ ఎగుమతి చేయవు, కాబట్టి అధికారిక బ్యాకప్ రెండవది హార్డ్‌వేర్ కీ, ధర ట్యాగ్‌తో కూడిన సిఫార్సు.

సోమవారం: మీ ఖాతాలతో ఏమి చేయాలి

2:33 కాబట్టి, సోమవారం. ఒకటి: ప్రతి ఖాతాలో పాస్‌వర్డ్ మరియు అథెంటికేటర్ యాప్‌ను ఉంచండి మీకు ఎగుమతి పని చేసే వరకు; బలహీనమైన రికవరీ మార్గం మీ నిజమైన భద్రత. రెండు: పరికరానికి కట్టుబడినది అంటే మొదటి రోజున రెండు కీలు. మూడు, మీరు లాగిన్‌ను నిర్మిస్తే: రెసిడెంట్ కీని కోరండి, సర్వర్‌లో ఒరిజిన్‌ను ధృవీకరించండి, మరియు ఒక పాస్‌కీని అడగడం ఆపండి ఇప్పుడే ఒకటి ఉపయోగించిన వ్యక్తి నుండి. తీర్పు, తెర వెనుక: NEEDS REVIEW.

తీర్పు: NEEDS REVIEW

2:56 వేడుక పంపబడింది. జీవన చక్రం ఒక వర్కింగ్ డ్రాఫ్ట్. మీరు నేను చెప్పేదానికంటే దీన్ని చదవడానికి ఇష్టపడితే, డిఫ్ మీ ఇన్‌బాక్స్‌లో చేరుతుంది ప్రతి ఉదయం, daily diff dot devలో ఉచితంగా, లింక్ క్రింద ఉంది. మరియు ఇది ఈ రోజుకు డిఫ్. నేను Axrisi నుండి నికోని. బాధ్యతాయుతంగా విలీనం చేయండి.

మూలాలు

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

సంబంధిత వీడియోలు

under-the-hood · te · 24 సెప్టెం, 2026

SAML, తెర వెనుక: అక్షరం లోపల ఉన్న సంతకం

SAML మిమ్మల్ని దాదాపు ప్రతి పని యాప్‌లోకి లాగిన్ చేస్తుంది, మరియు దాని సంతకం అది సంతకం చేసే XML లోపల ఉంటుంది. తెర వెనుక: యాప్, బ్రౌజర్ మరియు గుర్తింపు ప్రదాత మధ్య లాగిన్ డ్యాన్స్, ఒక ఆమోదం ఎలా కనిపిస్

3:02 ↗
under-the-hood · te · 23 సెప్టెం, 2026

మోడల్ చనిపోయినప్పుడు, తెరవెనుక

ఒక AI మోడల్ చనిపోదు — దానికి షట్‌డౌన్ తేదీ లభిస్తుంది, మరియు మరుసటి రోజు ఉదయం, మీ API కాల్ 404ని తిరిగి ఇస్తుంది: "మోడల్ నిలిపివేయబడింది, ఇక్కడ మరింత తెలుసుకోండి." తెరవెనుక: నాలుగు-స్థితి పైప్‌లైన్ (య

3:15 ↗
under-the-hood · te · 21 సెప్టెం, 2026

క్లాడ్ RSA-896ను కారకల్పన చేసింది. RSA వాస్తవానికి ఎలా విచ్ఛిన్నమవుతుంది

సెప్టెంబర్ 19న ఆంథ్రోపిక్ ఇంజనీర్ RSA-896 — ఒక 270-అంకెల సవాలు సంఖ్య —ను క్లాడ్‌తో, ఓపెన్-సోర్స్ CADO-NFS జల్లెడ యొక్క GPU పోర్ట్ మరియు పది రోజులలో 2,048 పనిలేకుండా ఉన్న GPUsలో ~30 GPU-సంవత్సరాలతో కార

3:39 ↗
under-the-hood · te · 18 సెప్టెం, 2026

రిక‌ర్సివ్ సెల్ఫ్-ఇంప్రూవ్‌మెంట్, అంతర్గత విషయాలు

గూగుల్ డీప్‌మైండ్ "Dream-RSI: Recursive Self-Improvement through Evolving Worlds"ను ప్రచురించింది — మరియు దానిలోని కోడింగ్ మోడల్ ఎప్పుడూ మారదు. అంతర్గత విషయాలు: 60 సంవత్సరాలుగా ఈ పదం అర్థం ఏమిటి, Drea

4:03 ↗