Ключі доступу, під капотом
Ключ доступу — це пароль, який генерує ваш пристрій, ніколи не показує вам і відмовляється передавати будь-кому — включно з вами.
Ключ доступу — це пароль, який генерує ваш пристрій, ніколи не показує вам і відмовляється передавати будь-кому — включно з вами. Під капотом: церемонія WebAuthn (пара ключів для кожного сайту, виклик, підпис), єдине поле, яке браузер записує, що знищує фішинг (origin), ключі, прив'язані до пристрою, проти синхронізованих ключів, AAGUID і чому «нефішинговий» та «непереміщуваний» — це одна й та сама властивість — ось про що насправді йдеться в «Мені не подобаються ключі доступу» (616 балів на Hacker News). Вердикт: NEEDS REVIEW — церемонія вже впроваджена, життєвий цикл є робочим проектом.
Читати письмову версію (англійською) ↗
Що охоплює це відео
- Пароль, який генерує ваш пристрій і ніколи не показує вам
- Три числа: 5 мільярдів ключів доступу, 98% успішних входів, 1 мільярд входів Google
- 2013 → 2022: як FIDO повільно вбив пароль
- Церемонія: одна пара ключів для кожного сайту, виклик, підпис
- Чому фішинг помирає: браузер записує origin
Перекладена стенограма
Перекладено з оригінальної англійської розповіді. Доступне аудіо та субтитри контролюються YouTube.
Пароль, який генерує ваш пристрій і ніколи не показує вам
0:00 Ключ доступу — це пароль, який генерує ваш пристрій, ніколи не показує вам, і відмовляється передавати будь-кому, включно з вами, що є всією безпековою функцією і, станом на четвер, всією скаргою.
Три числа: 5 мільярдів ключів доступу, 98% успішних входів, 1 мільярд входів Google
0:11 Три числа. Альянс FIDO налічує п'ять мільярдів ключів доступу у використанні. Microsoft вимірює 98-відсотковий показник успішності входу за допомогою них, проти 32 для паролів. І допис під назвою «Мені не подобаються ключі доступу» щойно провів день на вершині Hacker News з шістьмастами коментарями. За три хвилини: звідки вони взялися, що насправді підписує ваш браузер, і чому «нефішинговий» та «непереміщуваний» — це одне й те саме слово. Це The Daily Diff, під капотом.
0:36 2013. PayPal, Lenovo та стартап під назвою Nok Nok створюють FIDO
2013 → 2022: як FIDO повільно вбив пароль
0:41 Альянс, щоб знищити пароль. 2014, Google та Yubico випускають ключ безпеки U2F. 2019, WebAuthn стає стандартом W3C. А в 2022 році Apple, Google та Microsoft перейменовують його на passkeys, тому що ніхто ніколи не купував нічого, що називалося б discoverable resident credential.
Церемонія: одна пара ключів для кожного сайту, виклик, підпис
0:59 Церемонія. Під час реєстрації ваш пристрій генерує свіжу пару ключів для цього одного сайту. Публічний ключ надсилається на сервер; приватний ключ залишається в чіпі. Під час входу сервер надсилає випадковий виклик, пристрій підписує його, і сервер перевіряє підпис за допомогою збереженого публічного ключа. На сервері немає жодного секрету, який міг би витекти. Частина, пов'язана з фішингом, — це одне поле.
Чому фішинг помирає: браузер записує origin
1:17 Перш ніж пристрій підписує, браузер, а не сторінка, записує справжній origin у підписані дані. Домен-клон отримує підпис для неправильного домену, і реальний сервер відхиляє його. Користувача можна обдурити; математику — ні. Отже, де живе приватний ключ?
Де живе приватний ключ: прив'язаний до пристрою проти синхронізованого
1:30 Прив'язаний до пристрою означає ключ безпеки, де він ніколи не покидає його, і YubiKey вміщує сотню. Синхронізований означає iCloud Keychain, Google Password Manager, 1Password або Bitwarden, де ключ знаходиться в наскрізному зашифрованому сховищі та слідує за вашим обліковим записом. Сайт може визначити, який із них, за шістнадцятибайтовим ідентифікатором моделі, що називається AAGUID, і більшість сайтів ігнорують його.
Обидві історії правдиві: швидше, надійніше, заблоковано
1:51 Отже, обидві історії правдиві. Вхід швидший і надійніший, і опитування FIDO показує, що троє з чотирьох споживачів мають один. Але секрет, який ви не можете прочитати, є нефішинговим та непереміщуваним одночасно: коли телефон виходить з ладу, або робот блокує ваш обліковий запис Google, кожний ключ доступу всередині зникає разом з ним. Хокслі називає це ідеальним варіантом для корпорації та поганим варіантом для людини; Нікіта Бір називає це магічним чарівним пилом.
Виправлення: обмін обліковими даними FIDO (CXF/CXP) та його поточний стан
2:14 Виправлення має назву. Формат обміну обліковими даними FIDO досяг статусу пропонованого стандарту, і iOS 26 та Android тепер переміщують ключі доступу між менеджерами за його допомогою. Протокол поруч з ним все ще є робочим проектом, вже два роки. Апаратні ключі ніколи не експортуються за задумом, тому офіційною резервною копією є другий апаратний ключ, рекомендація з цінником.
Понеділок: що робити зі своїми обліковими записами
2:33 Отже, понеділок. Перше: зберігайте пароль та програму-автентифікатор на кожному обліковому записі, доки експорт не запрацює для вас; найслабший шлях відновлення — це ваша справжня безпека. Друге: прив'язаний до пристрою означає два ключі з першого дня. Третє, якщо ви створюєте вхід: вимагайте резидентний ключ, перевіряйте origin на сервері та припиніть запитувати ключ доступу у того, хто щойно ним скористався. Вердикт, під капотом: NEEDS REVIEW.
Вердикт: NEEDS REVIEW
2:56 Церемонія відправлена. Життєвий цикл є робочим проектом. Якщо ви волієте це прочитати, а не чути від мене, The Daily Diff надходить на вашу поштову скриньку щоранку, безкоштовно на the daily diff dot dev, посилання нижче. І це The Daily Diff на сьогодні. Я Ніко з Axrisi. Об'єднуйте відповідально.
Джерела
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



