+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

通行密匙,原理揭秘

通行密匙是您的設備生成、從不向您顯示,也拒絕交給任何人(包括您自己)的密碼。

通行密匙是您的設備生成、從不向您顯示,也拒絕交給任何人(包括您自己)的密碼。原理揭秘:WebAuthn 流程(每個網站一對密鑰、質詢、簽名)、瀏覽器寫入以杜絕網絡釣魚的一個字段(來源)、設備綁定與同步密鑰、AAGUID,以及為何「無法釣魚」和「不可移動」是同一個特性——這正是「我不喜歡通行密匙」(在 Hacker News 上獲得 616 點贊)真正要表達的。結論:NEEDS REVIEW — 流程已發布,生命週期仍在工作草案階段。

閱讀書面版本(英文) ↗

本影片涵蓋的內容

  • 您的設備生成且從不向您顯示的密碼
  • 三個數字:50 億個通行密匙,98% 登錄成功率,10 億次 Google 登錄
  • 2013 → 2022:FIDO 如何緩慢淘汰密碼
  • 流程:每個網站一對密鑰,質詢,簽名
  • 為何釣魚攻擊失效:瀏覽器寫入來源

翻譯的文字記錄

從英文原文旁白翻譯。可用的音頻和字幕由 YouTube 控制。

您的設備生成且從不向您顯示的密碼

0:00 通行密匙是您的設備生成、從不向您顯示的密碼, 並且拒絕交給任何人,包括您自己,這是其所有的安全性 功能,而截至週四,這也是所有的抱怨所在。

三個數字:50 億個通行密匙,98% 登錄成功率,10 億次 Google 登錄

0:11 三個數字。FIDO 聯盟統計,目前有 50 億個通行密匙在使用中。 微軟測量,使用通行密匙的登錄成功率高達 98%, 而密碼只有 32%。 一篇題為「我不喜歡通行密匙」的帖子剛在 Hacker News 置頂了一天, 並有六百條評論。 三分鐘內:它們的起源,您的瀏覽器實際簽署了什麼, 以及為何「無法釣魚」和「不可移動」是同一個詞。 這是 The Daily Diff,原理揭秘。

0:36 2013 年。PayPal、聯想和一家名為 Nok Nok 的初創公司組成了 FIDO

2013 → 2022:FIDO 如何緩慢淘汰密碼

0:41 聯盟,旨在淘汰密碼。 2014 年,Google 和 Yubico 推出了 U2F 安全密匙。 2019 年,WebAuthn 成為 W3C 標準。 2022 年,Apple、Google 和 Microsoft 將其更名為通行密匙, 因為從來沒有人購買過叫做「可發現常駐憑證」的東西。

流程:每個網站一對密鑰,質詢,簽名

0:59 流程。註冊時,您的設備會為該網站生成一對新的密鑰。 公鑰發送到伺服器;私鑰保留在晶片中。 登錄時,伺服器發送一個隨機質詢,設備對其簽名, 伺服器根據其存儲的公鑰檢查簽名。 伺服器上沒有秘密會洩漏。 釣魚部分只涉及一個字段。

為何釣魚攻擊失效:瀏覽器寫入來源

1:17 在設備簽名之前,瀏覽器(而非頁面) 會將真實的來源寫入簽名數據中。 一個仿冒域名會得到錯誤域名的簽名, 而真實的伺服器會拒絕它。 用戶可能被騙;但數學不會。 那麼,私鑰在哪裡呢?

私鑰的存放位置:設備綁定與同步

1:30 設備綁定意味著安全密匙,它從不離開設備, 一個 YubiKey 可容納一百個。 同步意味著 iCloud 鑰匙圈、Google 密碼管理工具、 1Password 或 Bitwarden,其中密鑰存儲在一個端到端的 加密保險庫中,並跟隨您的帳戶。 網站可以通過一個稱為 AAGUID 的 16 字節模型 ID 來區分, 但大多數網站都會忽略它。

兩種說法都正確:更快、更強、被鎖定

1:51 所以兩種說法都正確。 登錄更快更強大,FIDO 調查顯示四分之三的消費者 擁有一把。但一個您無法讀取的秘密,同時也是無法釣魚和不可移動的: 當手機報廢,或者機器人禁止您的 Google 帳戶時, 其中所有的通行密匙都會隨之消失。 Hawksley 稱這對公司來說是完美契合,對個人來說則不適合; Nikita Bier 稱之為神奇的仙塵。

解決方案:FIDO 憑證交換(CXF/CXP)及其現狀

2:14 解決方案有一個名稱。 FIDO 的憑證交換格式已達到提議標準, 現在 iOS 26 和 Android 可以用它在管理器之間移動通行密匙。 旁邊的協議兩年了仍是工作草案。 硬件密匙出於設計從不導出,所以官方備份是第二個 硬件密匙,這是一項有成本的建議。

星期一:如何處理您的帳戶

2:33 所以,星期一。第一:在每個帳戶上保留一個密碼和一個驗證器應用程式, 直到導出功能對您有效;最弱的恢復路徑是您真正的 安全性。第二:設備綁定意味著第一天就要有兩把密匙。 第三,如果您正在構建登錄:要求常駐密匙, 在伺服器上驗證來源,並且不要再向剛剛使用過通行密匙的人 索要通行密匙。 結論,原理揭秘:NEEDS REVIEW。

結論:NEEDS REVIEW

2:56 流程已發布。 生命週期仍是工作草案。 如果您寧願閱讀這篇文章,也不願聽我講述,那麼 The Daily Diff 會在 每天早上免費發送到您的收件箱,網址是 the daily diff dot dev,鏈接如下。 這就是今天的 The Daily Diff。 我是 Axrisi 的 Niko。 負責任地合併。

來源

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

相關影片

under-the-hood · zh-HK · 2026年9月24日

SAML,內部構造:信件中的簽名

SAML 讓您登入幾乎所有工作應用程式,其簽名位於所簽署的 XML 內部。內部構造:應用程式、瀏覽器和身分提供者之間的登入過程,斷言的樣子,為何正規化必須就每個位元組達成一致,以及為何相同的錯誤類別從 2012 年到 2025 年一直重現。受 Trail of Bits 的「SAML:壞設計的碎形」(在 Hacker News 上獲得 312 分) 啟發。

3:02 ↗
under-the-hood · zh-HK · 2026年9月23日

模型「壽終正寢」後,幕後有甚麼變化?

AI 模型不會消亡 — 它只會有一個關閉日期,然後第二天早上,你的 API 呼叫會收到一個 404 錯誤:「此模型已被棄用,請在此處了解更多資訊。」幕後:四階段流程(活躍 → 傳統 → 棄用 → 退役)、通知期限(OpenAI ≥ 6 個月 / 3 個月 / 預覽版約 2 星期;Anthropic ≥ 60 天)、開發人員會遇到甚麼問題(響亮的 404 錯誤、悄無聲息的評估漂移、Claude 4.

3:15 ↗
under-the-hood · zh-HK · 2026年9月18日

遞歸式自我改進:底層解密

Google DeepMind 發佈了《Dream-RSI:透過演化世界實現遞歸式自我改進》——而其中的編碼模型從未改變。底層解密:這個詞語在過去 60 年的含義是什麼,Dream-RSI 中實際循環的是什麼(一個在記錄搜尋樹上「夢想」的 Python 探索策略),以及為什麼 317 次代理呼叫而非 550 次是折扣,而非突破性進展。結論:NEEDS REVIEW。

4:03 ↗