通行密钥,深入解析
通行密钥是您的设备生成的一个密码,它从不显示给您,也拒绝透露给任何人——包括您自己。
通行密钥是您的设备生成的一个密码,它从不显示给您,也拒绝透露给任何人——包括您自己。深入解析:WebAuthn 仪式(每站点密钥对、挑战、签名)、浏览器写入的唯一能够阻止网络钓鱼的字段(来源)、设备绑定密钥与同步密钥、AAGUID,以及为什么“不可网络钓鱼”和“不可移动”是同一个属性——这也是“我不喜欢通行密钥”(在 Hacker News 上获得 616 积分)真正关心的。结论:NEEDS REVIEW(待审核)——仪式已发布,生命周期仍是工作草案。
本视频涵盖的内容
- 您的设备生成且从不显示给您的密码
- 三个数字:50 亿通行密钥,98% 登录成功率,10 亿 Google 登录
- 2013 → 2022:FIDO 如何缓慢地淘汰密码
- 仪式:每个站点一个密钥对,挑战,签名
- 为什么网络钓鱼会消失:浏览器写入来源
翻译的文字记录
译自英文原版旁白。可用音频和字幕由 YouTube 控制。
您的设备生成且从不显示给您的密码
0:00 通行密钥是您的设备生成的密码,从不显示给您, 并且拒绝透露给任何人,包括您自己,这就是整个安全 功能,截至周四,也是全部的抱怨。
三个数字:50 亿通行密钥,98% 登录成功率,10 亿 Google 登录
0:11 三个数字。FIDO 联盟统计有 50 亿通行密钥正在使用中。 微软测量其登录成功率为 98%, 而密码的成功率为 32%。 一篇名为“我不喜欢通行密钥”的帖子刚在 Hacker News 顶部待了一天, 有六百条评论。 在三分钟内:它们从何而来,您的浏览器实际签署了什么, 以及为什么“不可网络钓鱼”和“不可移动”是同一个词。 这是 The Daily Diff,深入解析。
0:36 2013 年。PayPal、联想和一家名为 Nok Nok 的初创公司组建了 FIDO
2013 → 2022:FIDO 如何缓慢地淘汰密码
0:41 联盟,旨在淘汰密码。 2014 年,Google 和 Yubico 发布了 U2F 安全密钥。 2019 年,WebAuthn 成为 W3C 标准。 2022 年,苹果、谷歌和微软将其更名为通行密钥, 因为没有人会购买一个名为“可发现的驻留凭证”的东西。
仪式:每个站点一个密钥对,挑战,签名
0:59 仪式。在注册时,您的设备会为该 站点生成一对新的密钥。公钥发送到服务器;私钥保留在芯片中。 在登录时,服务器发送一个随机挑战,设备签署它, 然后服务器根据其存储的公钥检查签名。 服务器上没有秘密可供泄露。 网络钓鱼的部分只有一个字段。
为什么网络钓鱼会消失:浏览器写入来源
1:17 在设备签署之前,浏览器(而非页面) 将真实的来源写入签名数据中。 一个看起来相似的域名会得到一个错误域名的签名, 而真实的服务器会拒绝它。 用户可能会被欺骗;数学不会。 那么私钥存储在哪里?
私钥的存储位置:设备绑定与同步
1:30 设备绑定意味着安全密钥,私钥永不离开设备, 一个 YubiKey 可以存储一百个。 同步意味着 iCloud 钥匙串、Google 密码管理器、 1Password 或 Bitwarden,密钥位于端到端 加密的保险库中,并跟随您的账户。 站点可以通过一个 16 字节的模型 ID(称为 AAGUID)来区分它们, 但大多数站点都忽略它。
两个故事都是真的:更快、更强、被锁定
1:51 所以两个故事都是真的。 登录更快、更强,FIDO 调查显示四分之三的消费者 拥有一个。但是一个您无法读取的秘密在 同一个语境下是不可网络钓鱼和不可移动的:当手机损坏,或者机器人封禁了您的 Google 账户时, 内部的所有通行密钥都会随之消失。 Hawksley 称这对于公司来说是完美的匹配,对于个人来说则不适合; Nikita Bier 称之为神奇的仙尘。
解决方案:FIDO 凭证交换(CXF/CXP)及其现状
2:14 解决方案有一个名字。 FIDO 的凭证交换格式已达到提议标准, iOS 26 和 Android 现在用它在管理器之间移动通行密钥。 旁边的协议仍然是工作草案,已持续两年。 硬件密钥在设计上永不导出,所以官方备份是第二个 硬件密钥,这是一个有价格的建议。
星期一:如何处理您的账户
2:33 那么,星期一。第一:在每个账户上保留一个密码和验证器应用, 直到导出功能对您有效;最弱的恢复路径是您真实的 安全保障。第二:设备绑定意味着第一天就有两个密钥。 第三,如果您构建登录功能:要求使用驻留密钥, 在服务器上验证来源,并且不要向刚刚使用过通行密钥的人 再次索要。 结论,深入解析:NEEDS REVIEW(待审核)。
结论:NEEDS REVIEW(待审核)
2:56 仪式已发布。 生命周期是工作草案。 如果您宁愿阅读此文而非听我说,那么 The Daily Diff 会在您的收件箱中 每天早上免费送达,网址是 daily diff dot dev,链接如下。 这就是今天的 The Daily Diff。 我是 Axrisi 的 Niko。 负责任地合并。
来源
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



