2 điểm bởi GN⁺ 2 giờ trước | 4 bình luận | Chia sẻ qua WhatsApp
  • Nikita Bier, trưởng bộ phận sản phẩm của X, chỉ trích rằng khái niệm Passkey và nơi nó được lưu trữ không được truyền đạt rõ ràng cho người dùng, khiến trải nghiệm đăng nhập ứng dụng trở thành việc bị yêu cầu một thứ “bụi phép thuật” không rõ bản chất
  • Rất khó biết Passkey là điện thoại/trình duyệt/hệ điều hành/sinh trắc học nào, và cũng thiếu giải thích đủ rõ ràng để người dùng có thể đánh giá lợi ích bảo mật của nó
  • Phía ủng hộ Passkey giải thích rằng thay vì một từ phải nhập vào, đây là cách dùng thiết bị đang sở hữu như điện thoại hay laptop làm chìa khóa, và an toàn hơn mật khẩu vốn dễ bị đánh cắp
  • Ý kiến phản đối chỉ ra rằng nếu làm mất thiết bị Passkey duy nhất thì cũng có thể mất quyền truy cập tài khoản, và do triển khai chưa hoàn thiện cùng trải nghiệm khôi phục còn kém nên rủi ro bị khóa tài khoản tăng lên
  • Một số người nghi ngờ động cơ triển khai là cắt giảm chi phí và sự phụ thuộc vào hệ sinh thái của các nền tảng lớn, trong khi ý kiến phản biện cho rằng bản thân mật khẩu vốn yếu kém từ gốc nên không nên chỉ vì bất tiện mà bác bỏ giải pháp thay thế

Phương thức xác thực mà người dùng không hiểu

  • Một người vận hành doanh nghiệp công nghệ nói rằng với những người dùng mới chỉ vừa học được cách lưu mật khẩu, Google lại đưa ra Passkey nhưng rất khó để hiểu đó là dấu vân tay, nhận diện khuôn mặt hay dữ liệu số nào đó
  • Nikita Bier chỉ trích rằng Passkey được tạo ra bởi các kỹ sư bảo mật không hiểu tâm lý người tiêu dùng
    • Ông cho rằng người dùng không hiểu Passkey thực chất là gì nên cũng khó đánh giá hay phản bác các ưu điểm của nó
    • Kết quả là ứng dụng rơi vào tình huống đòi hỏi một phương thức xác thực mà người dùng không biết nó nằm ở đâu để đăng nhập
    • Ông cũng chỉ ra rằng Passkey khiến người ta cảm thấy không rõ nó nằm trong điện thoại, trình duyệt, hệ điều hành hay chính cơ thể người dùng

“Chìa khóa đang sở hữu” thay cho “từ phải nhập vào”

  • Một bình luận ủng hộ Passkey mô tả đây không phải là từ phải nhập như mật khẩu mà là chìa khóa do người dùng sở hữu
    • Phần lớn dùng điện thoại làm chìa khóa, nhưng cũng có thể dùng laptop hoặc thiết bị khác
    • Điểm khác biệt cốt lõi là từ thì dễ bị đánh cắp, còn chìa khóa thì tương đối khó bị lấy hơn
  • Theo ý kiến này, các giải thích tập trung vào sự tiện lợi hay xác thực sinh trắc học lại càng làm khái niệm trở nên rối hơn, trong khi ít liên quan đến bản chất xác thực dựa trên quyền sở hữu

Vấn đề mất thiết bị và khôi phục tài khoản

  • Ý kiến chỉ trích lo ngại rằng nếu làm mất thiết bị Passkey duy nhất còn hoạt động thì cũng có thể mất luôn quyền truy cập tài khoản
  • Mật khẩu có thể được ghi nhớ hoặc cất giữ riêng, ứng dụng 2FA có thể cài trên nhiều thiết bị, nhưng Passkey vừa tăng độ chắc chắn khi dùng đúng cách vừa làm tăng khả năng mất “chìa khóa”, theo lập luận này
  • Một bình luận khác cũng đánh giá việc triển khai Passkey là thất bại và nêu ra các vấn đề sau
    • Trải nghiệm người dùng kém và khó sử dụng
    • Khả năng bị khóa khỏi tài khoản cao
    • Nghi ngờ các nhà vận hành nền tảng thúc đẩy triển khai vì muốn giảm chi phí và tăng phụ thuộc vào hệ sinh thái

Tranh cãi về sự phụ thuộc vào các nền tảng lớn

  • Tim Sweeney đánh giá Passkey là một kế hoạch trói người dùng vào các nền tảng công nghệ lớn
  • Do trải nghiệm Passkey gắn với tài khoản điện thoại, trình duyệt hoặc hệ điều hành, nhiều người cảm thấy khó tự kiểm soát vị trí của phương thức xác thực này và ai là bên quản lý nó

Ý kiến phản biện: đây vẫn là giải pháp tốt hơn mật khẩu

  • Một số người hiểu Passkey là cách kết hợp thiết bị với sinh trắc học hoặc mật khẩu, nhờ đó khả năng kẻ tấn công chiếm được cả hai yếu tố sẽ thấp hơn
  • Phản biện nhấn mạnh rằng mật khẩu là một mô hình bảo mật hỏng từ gốc, và người dùng hầu như cũng chưa bao giờ sử dụng nó đúng cách
  • Theo quan điểm này, việc chỉ vì phương thức mới khó dùng mà tiếp tục bám vào những bài toán dễ là không phù hợp; thay vì chỉ trích, cần đưa ra mô hình xác thực tốt hơn

4 bình luận

 

"passkey thì tốt đấy. Đừng chỉ trích khi không có giải pháp thay thế!!",
nhưng chính passkey mới là thứ ở vị trí thay thế cho cách làm hiện có, vậy mà lại không đưa ra được một phương án thay thế cho ra hồn nhưng vẫn cứ khăng khăng là nó tốt

 

Muốn dùng passkey cho tiện thì phải dùng một ứng dụng quản lý mật khẩu duy nhất, xuyên suốt mọi nền tảng....
Nếu không thì tôi cũng chẳng biết mình đã tạo passkey ở đâu, bằng cách nào, và cũng khó nhận ra việc trình duyệt đang hỏi nhầm một chủ thể khác về yêu cầu passkey. Thành ra ngoài vài nền tảng dùng thường xuyên thì vì bất tiện nên tôi không dùng passkey.
Giờ nhìn lại thì cảm giác đây là tính năng được tạo ra để bán ứng dụng quản lý mật khẩu.

 

Ừm, Nikita Bier, Head of Product của X, vốn nổi tiếng là người phát ngôn khá mạnh miệng. Có vẻ hơi giống Elon Musk nhưng sắc thái thì hơi khác.

BeeBS mới mở đã hỗ trợ Passkey. Cá nhân tôi thấy khá tiện.

Tuy nhiên, nếu chỉ đăng ký bằng Passkey mà không có đồng bộ hóa hoặc phương thức khôi phục nào khác, bạn có thể không truy cập được tài khoản khi làm mất thiết bị. Vì vậy BeeBS cho đăng ký trước bằng magic link qua email, rồi mới đăng ký Passkey.

Kết hợp hai cách này thì máy chủ hoàn toàn không cần lưu mật khẩu người dùng, và ngay cả khi đổi hoặc mất thiết bị, người dùng vẫn có thể đăng nhập lại bằng email để đăng ký Passkey mới.

 
Ý kiến Hacker News
  • Tôi đã làm việc trong ngành công nghệ 26 năm và cũng hiểu nguyên lý khóa công khai/khóa riêng, nhưng vẫn không biết phải dùng passkey thế nào trên nhiều thiết bị và trình duyệt để không gặp trục trặc khi đăng nhập
    Tôi dùng Brave, Firefox, Safari và LastPass trên iPad, iPhone, máy bàn Windows và MacBook Pro; nếu vô tình tạo passkey trên Safari của điện thoại thì liệu có thể đăng nhập trên thiết bị khác hay không, có thể đồng bộ passkey hoặc thêm theo từng thiết bị hay không, và mỗi trang cho phép bao nhiêu cái cũng không rõ ràng
    Chính sách có thể khác nhau tùy từng trang web và ứng dụng, nên trước mắt tôi vẫn định tiếp tục dùng LastPass và mật khẩu vì vẫn có thể khôi phục được ngay cả khi mất thiết bị hoặc phải dùng thiết bị của người khác
    Trong trường hợp chia sẻ tài khoản Pandora hay Amazon Prime với vợ/chồng, liệu mỗi người có thể tự tạo passkey riêng hay không, và nếu không thì cũng không rõ phải cấp quyền truy cập cho người kia bằng cách nào

    • Tôi cho rằng đây là một ý tưởng hay nhưng đã bị phá hỏng bởi cuộc tranh giành quyền kiểm soát giữa nhà cung cấp, trình quản lý mật khẩu và trình duyệt
      Ngay cả tôi là kỹ sư mà giao diện passkey cũng hoàn toàn không rõ ràng; ai cũng muốn độc quyền quản lý passkey của người dùng, nhưng lại che giấu điều đó và chỉ nói kiểu “để chúng tôi xử lý thay”
      Những người quen không làm kỹ thuật cực kỳ bối rối về việc có nên dùng passkey hay không và phải dùng thế nào, đến cả tôi cũng khó mà trả lời cho đúng
    • Sẽ đơn giản hơn nhiều nếu nghĩ passkey về bản chất là mật khẩu cần trình quản lý mật khẩu
      Nếu bị mất thì đặt lại bằng quy trình khôi phục hiện có như email “quên mật khẩu”, còn bình thường thì nó được lưu trong trình quản lý mật khẩu và đồng bộ sang thiết bị khác nên không dễ mất
      Chỉ khác là nó không cho phép sao chép-dán mà bắt buộc phải được trình quản lý mật khẩu đưa ra, để ngăn khả năng gửi nhầm cho đối tượng lừa đảo
      Các trình quản lý lớn cũng thường không hỗ trợ xuất ra tệp mà người dùng có thể đọc hoặc sao lưu, còn việc chuyển giữa các trình quản lý thì lại bắt người dùng làm theo quy trình di chuyển giữa các ứng dụng rắc rối của từng bên, như thể họ hoan nghênh hiệu ứng khóa chặt hệ sinh thái
      Chỉ riêng lúc đăng nhập vào chính trình quản lý mật khẩu thì vẫn cần phương thức bên ngoài như mật khẩu hoặc YubiKey
      https://danfabulich.medium.com/passkeys-are-just-passwords-t...
      LastPass đã để lộ toàn bộ mật khẩu vào năm 2022 và cả tháng trước nữa, nên giờ là lúc phải rời đi; lựa chọn thay thế gần nhất là 1Password, nơi chưa từng dính nhiều vụ xâm phạm nghiêm trọng như vậy
    • Trên thực tế, vì các bên vận hành website cũng biết người dùng sẽ không thể chuẩn bị passkey đầy đủ trên mọi thiết bị, nên tôi chưa thấy nơi nào ép chỉ dùng passkey; vẫn có thể đăng nhập bằng mật khẩu hoặc tệ nhất là magic link qua email
      Nhưng phương thức đăng nhập thay thế này lại vô hiệu hóa mục tiêu cốt lõi của passkey là loại bỏ phishing, nên tôi không biết chúng sẽ còn được duy trì đến bao lâu
      Cũng có những trang sau khi đăng nhập bằng passkey lại tiếp tục yêu cầu xác thực hai bước TOTP hoặc xác minh email, khiến cả lợi ích cốt lõi là sự tiện lợi cho người dùng cũng biến mất
    • Chính vì không có câu trả lời rõ ràng cho những thắc mắc như thế này mà tôi tránh dùng passkey, vì không muốn mất quyền truy cập vào các tài khoản quan trọng
    • Tôi đặc biệt lo khi làm mất thiết bị
      Mật khẩu có thể được viết ra giấy và cất ở nơi an toàn ngoài đời thực, còn passkey và xác thực hai bước thì việc khôi phục là ác mộng, mà nếu chuẩn bị sẵn phương án khôi phục thực tế thì lại mất đi tính bảo mật
  • Ngược lại, passkey lại rất tuyệt với nhiều người dùng phổ thông, còn những kỹ sư hiểu rõ cơ chế xác thực và có hệ thống quản lý mật khẩu riêng dường như mới là người thấy rối hơn
    Người dùng trong hệ sinh thái Apple vốn đã quen với việc dùng Touch ID hoặc Face ID khi được yêu cầu
    Sau khi thiết lập passkey trên Amazon, tôi có thể đăng nhập trên Mac và iPhone mà hầu như không gặp ma sát gì
    Với người dùng phổ thông, passkey không thay thế việc tìm rồi dán một chuỗi phức tạp từ trình quản lý mật khẩu, mà thay thế hành vi tự nhập cùng một mật khẩu dùng chung cho mọi trang

    • Trình quản lý mật khẩu cho phép dùng thông tin đăng nhập theo từng dịch vụ một cách an toàn và phân tán trên bất kỳ thiết bị nào
      Passkey lại bị ràng buộc vào thiết bị cụ thể nên hễ dùng sang thiết bị khác là trở nên bất tiện, và nó trông giống một bí mật duy nhất nối với mọi thứ hơn là thông tin đăng nhập do người dùng sở hữu và kiểm soát
      Trong một số tình huống có thể an toàn hơn, nhưng nó gần như là một phương án kém hơn cho một vấn đề vốn đã có lời giải tốt hơn
    • Khi mẹ tôi nhờ giúp đăng nhập vì liên kết đã hết hạn, hoặc vì đổi sang điện thoại mới, thì tôi sẽ không còn cách nào để hỗ trợ
      Đây là một khái niệm khủng khiếp khi bị áp lên những người dùng không biết gì
    • Những tương tác bình thường kiểu “Gửi mật khẩu Netflix cho tôi được không?” cũng khiến việc chia sẻ tài khoản sụp đổ ngay từ đó
    • Trên Windows, phải bật Bluetooth trên cả hai thiết bị rồi quét mã QR; còn trên Linux thì cần Chrome và có lẽ cả Bluetooth nữa
    • Trên macOS và Android thì nhìn chung khá đơn giản, nhưng tôi ghét passkey trên Windows
      Nó cứ liên tục thúc ép dùng PIN thay vì YubiKey hay mật khẩu
  • Khi lần đầu được một trang web đề nghị dùng passkey, tôi đã tra cứu nhưng trong 5 phút bị gián đoạn công việc đó vẫn không tìm ra câu trả lời
    Định nghĩa chính xác nhất tôi từng thấy cho tới nay là bụi tiên ma thuật dùng để đăng nhập ứng dụng
    Tôi hiểu mật khẩu và mã TOTP hoạt động thế nào cũng như trách nhiệm quản lý của mình, nhưng lại không biết nếu mất điện thoại thì sẽ ra sao, có cần passkey riêng cho từng thiết bị không, chu kỳ thay thế và cách ứng phó khi bị đánh cắp thế nào
    May là không chỉ mình tôi cảm thấy nó được giải thích tệ đến vậy

    • Vài tháng trước tôi cũng đã viết rằng passkey cần được truyền thông và đại tu UX toàn diện
      Ngay cả tôi, một người quen với công nghệ, cũng không hiểu passkey được lưu ở đâu, gắn với thiết bị nào, và vì sao quét mã QR trên Chrome của điện thoại lại đăng nhập được
      Nó chỉ đột nhiên xuất hiện như một lựa chọn, bấm nút là đăng nhập, hoàn toàn không có hướng dẫn nào cho người dùng
      Nếu ngay cả người dùng Hacker News thuộc nhóm gần top 1% về kỹ năng máy tính còn như vậy, thì gia đình bình thường hay người làm bất động sản sẽ không hiểu và cũng không tự học lấy được
      https://news.ycombinator.com/item?id=46301585#46303892
    • Có thể xem nó như SSH authorized keys được tự động hóa cho web
      Khóa được lưu trong mô-đun bảo mật phần cứng như YubiKey hoặc TPM thay vì file; khi đăng ký, nó tạo một cặp khóa bất đối xứng với trang web, và khi đăng nhập thì dùng cơ chế challenge-response thông thường
      Tiến bộ lớn nhất là khả năng chống phishing: trang đăng nhập giả có thể chuyển tiếp mã TOTP, nhưng không thể chuyển tiếp challenge-response của passkey
    • Có thể đăng ký nhiều passkey phụ thuộc phần cứng cho từng thiết bị, loại mà ngay cả bí mật cũng không thể đọc được, hoặc dùng passkey chia sẻ đồng bộ khóa riêng qua dịch vụ đám mây như Bitwarden hay iCloud
  • Dù đã làm trong ngành công nghệ hơn 20 năm, tôi vẫn thấy passkey khó hiểu
    Tôi hiểu khái niệm khóa trong khoa học máy tính, nhưng không biết cách dùng giữa các thiết bị, và rất lo việc gắn nó với khóa vật lý sẽ khiến mình không lấy lại được sau khi làm mất

    • Tôi luôn từ chối thêm passkey vì sợ không thể đăng nhập lại dễ dàng hoặc bị khóa vào nhà cung cấp
    • Vấn đề lớn của passkey là cách triển khai ở mỗi trang web và ứng dụng rất linh hoạt
      Có nơi yêu cầu ngay khi vào trang đăng nhập, có nơi bắt nhập tên người dùng hoặc email trước; có nơi một passkey thay thế cả mật khẩu lẫn xác thực 2 bước, có nơi chỉ dùng như xác thực 2 bước sau mật khẩu
      Cũng có nơi không dùng mật khẩu nhưng vẫn yêu cầu passkey kèm một xác thực riêng như SMS
      Cộng thêm sự rối rắm của đăng ký thiết bị và đồng bộ, rõ ràng là thiếu tính nhất quán trong trải nghiệm người dùng
      Khả năng liên thông giữa các nhà cung cấp nền tảng có thể cải thiện, nhưng vấn đề mỗi trang và mỗi ứng dụng hoạt động khác nhau thì có vẻ khó giải quyết
    • Hầu hết triển khai đều là phương án bổ trợ đi kèm đăng nhập và mật khẩu
      Có thể dùng các trình quản lý hỗ trợ như Apple, Google, 1Password, KeePass, hoặc quét mã QR hiển thị bằng chiếc điện thoại luôn mang theo; cũng có thể dùng thiết bị chuyên dụng như YubiKey
      Trên Android và Chrome thì có thể dùng trình quản lý mật khẩu của Chrome hoặc quét QR bằng điện thoại
      Ứng dụng chính phủ Ba Lan mObywatel cũng có cấu trúc tương tự: sau khi đăng nhập sẽ tải chứng chỉ xuống, rồi chụp mã QR để truy cập các trang chính phủ bằng PIN hoặc sinh trắc học
  • Passkey đơn giản như mật khẩu không cần phải gõ, và tôi đang dùng nó khá dễ dàng bằng cách cài 1Password trên mọi thiết bị
    Trên Android tôi cũng đặt nó làm nhà cung cấp passkey mặc định để có thể chia sẻ giữa các thiết bị
    Đồng bộ khóa bằng 1Password có thể kém an toàn hơn đôi chút, nhưng trước đây tôi cũng đã chia sẻ mật khẩu theo cách đó nên tôi cho rằng tư thế bảo mật không thay đổi
    Bù lại, không còn cần tạo, nhập hay sao chép chuỗi tên người dùng và mật khẩu nữa, và 1Password nhận ra trang web cùng yêu cầu passkey để tự động phản hồi
    Nếu có nhiều tài khoản thì có thể chọn passkey sẽ dùng, nên nhìn chung đây là một hệ thống cứ thế mà chạy và tôi thích nó hơn mật khẩu rất nhiều

    • Passkey không hỗ trợ luồng quen thuộc là nhìn 1Password trên điện thoại rồi tự gõ mật khẩu vào máy tính ở chỗ làm, thư viện hay nhà bạn bè
      Nó cũng không có lợi ích bảo mật thực tế nào so với mật khẩu phức tạp, không tái sử dụng do trình quản lý mật khẩu tạo ra
    • Câu “không cần phải gõ” trên thực tế có nghĩa là dù muốn cũng không thể tự gõ vào
    • Là người dùng 1Password, tôi cố dùng passkey ở những nơi có thể, nhưng nó hoàn toàn không “cứ thế mà chạy”
      Firefox trên Windows ở một số trang gọi trình quản lý mật khẩu của Windows thay vì 1Password, và trên Android thì cách Chrome và Firefox xử lý có vẻ cũng khác nhau
      Tài khoản Microsoft yêu cầu phải đăng nhập trước tài khoản đó trên thiết bị lưu passkey nên luồng bị rối và phải quay lại cách khác
      Khi một ứng dụng như Libby chuyển sang Amazon, nó hiện ra một màn hình mật khẩu riêng không có passkey, nên bạn vẫn phải chuẩn bị mật khẩu
      Khi hoạt động thì rất tuyệt, nhưng rốt cuộc tổ hợp 1Password và tên người dùng/mật khẩu có vẻ vẫn cho UX tốt hơn
    • Mô tả “cứ thế mà chạy” vẫn để lại những câu hỏi cốt lõi với người dùng phổ thông
      Tạo passkey thì mật khẩu cũ có bị xóa không, đăng nhập trên thiết bị khác thế nào, nếu tạo trên thiết bị mới thì passkey cũ có thay đổi khiến thiết bị đầu tiên bị khóa hay không — chỉ truyền thông và hướng dẫn thôi thì không thể biết được
    • Nếu dùng trình quản lý mật khẩu tích hợp với trình duyệt thì những ưu điểm vừa nêu đã có đủ rồi, đồng thời còn tránh được các ràng buộc và nhược điểm của passkey
  • Khi giải thích cho bố mẹ 78 tuổi về khóa U2F vật lý rằng “đây là chìa khóa cần để vào tài khoản giống như chìa mở cửa nhà, nên đừng làm mất hay cho mượn, và cũng nên có chìa dự phòng”, họ đã hiểu hoàn toàn và thêm vào mọi tài khoản
    Người ta đã mặc định người dùng quá thiếu hiểu biết để nắm được khái niệm này mà không hề cho họ cơ hội, nhưng thực tế chỉ cần phép so sánh với chìa khóa vật lý là đủ

    • Không tìm ra cách thuận tiện để bảo đảm đã liên kết từ hai khóa U2F trở lên với mọi tài khoản
      Nếu mang cả hai khóa theo người và đăng ký cả hai thì có nguy cơ mất cùng lúc, còn nếu để một cái trong két sắt thì phải theo dõi dịch vụ nào đã đăng ký khóa nào và mỗi khi có dịch vụ mới lại phải lấy khóa dự phòng ra để đăng ký
      Cả hai cách đều không thỏa đáng nên cuối cùng đã chọn ứng dụng OTP có thể sao lưu
    • Một trong những lý do cốt lõi ghét passkey là việc quản lý khóa có quá nhiều ma sát
    • Trong đời thực, việc cho bên thứ ba mượn chìa khóa nhà để ủy quyền hoặc làm bản sao cho người đáng tin là điều bình thường
      Các nhà cung cấp vừa không hỗ trợ kiểu sử dụng này của người tiêu dùng, thậm chí còn không thừa nhận nó tồn tại, trong khi lại muốn bán cho doanh nghiệp những cách triển khai phức tạp với giá cao
    • Không muốn dùng khóa vật lý cho thứ quan trọng
      Khóa vật lý thì có thể bị mất, nên người ta mới để chìa dự phòng dưới chậu cây, và nó chỉ làm tăng thêm một món đồ luôn phải mang theo
    • Ở cửa hàng offline vẫn chưa thể mua ngay khóa FIDO
      Điện thoại thì có thể kiếm ở khắp nơi, nhưng cho tới khi có thể nói với bà rằng “hãy ra quầy điện tử ở Walmart và hỏi mua YubiKey”, vấn đề vẫn còn đó
      Ngay cả Amazon theo chuẩn giao hàng vùng nông thôn cũng mất ít nhất 6 ngày, nên đặt hàng online không phải là lời giải hợp lệ trong tình huống này, và việc thay khóa bị mất ngay lập tức về cơ bản là bất khả thi
  • Những người cho rằng passkey đơn giản phần lớn dường như giao toàn bộ thông tin xác thực cho một nhà cung cấp cloud độc quyền để đồng bộ trên mọi thiết bị
    Với những người muốn giữ thông tin xác thực offline và tự đồng bộ, sao lưu, thì việc quy trình đăng ký, sao lưu và chia sẻ hoạt động chính xác ra sao là rất quan trọng
    Cùng với remote attestation, xác minh độ tuổi, quét CSAM và hạn chế sideloading, điều này rốt cuộc có vẻ là một phần của xu hướng chỉ cho phép tương tác trên Internet khi Big Tech hoặc chính phủ xác minh người tham gia, nội dung, phần cứng và phần mềm
    Ngay cả trong giới kỹ thuật cũng có nhiều người ủng hộ điều này, nên có vẻ sớm muộn gì cũng sẽ bị buộc phải bước vào hệ sinh thái cloud độc quyền

    • Tôi thích cloud passkey nhưng cũng có YubiKey dự phòng
      Có thể mua hai YubiKey, để một cái trong két ngân hàng, một cái ở nơi khác rồi bỏ cloud đi, nhưng hiện vẫn chưa có nhiều lý do để làm vậy
      Passkey không khiến phải đánh đổi gì hơn so với mật khẩu, mà ngược lại còn dễ xử lý hơn nhiều
      Có thể là vì đã quen mang khóa vật lý sau 10 năm lưu khóa riêng SSH trong phần cứng bảo mật, nhưng nhìn chung tôi thấy đây là cách tốt hơn
      Việc loại bỏ mật khẩu không liên quan gì đến remote attestation hay xác minh độ tuổi
      Trong 20 năm qua, các mật khẩu tôi tự nhớ chỉ có hai ba cái cho thiết bị riêng lẻ hoặc tài khoản công ty/gia đình; phần còn lại nên được giải quyết bằng thông tin xác thực phần cứng chi tiết hóa
  • Passkey là cơn ác mộng với những người làm kỹ thuật muốn hiểu và quản lý công cụ của mình
    Nó được tối ưu cho những người dùng không có khả năng hay ý chí để hiểu, chỉ bấm các nút mà màn hình yêu cầu và sống trong hệ sinh thái đóng của ai đó
    Với mục đích đó thì nó hoạt động tốt, nhưng khi rời khỏi hệ sinh thái thì mọi thứ vỡ vụn, tạo ra sự phụ thuộc nhà cung cấp rất lớn, và có lẽ đó ngay từ đầu đã là mục tiêu thiết kế

  • Trang HSA đã ép thiết lập passkey ở lần đăng nhập trước, tôi đăng ký bằng laptop công việc và trình quản lý mật khẩu của công ty, nên giờ không thể truy cập tài khoản từ máy tính cá nhân nữa
    Đúng là kết quả tuyệt vời mà tôi mong muốn

    • Nếu gọi cho bộ phận hỗ trợ khách hàng thì họ chỉ hỏi vài câu xác minh danh tính rồi cho truy cập, nên rốt cuộc không có tính bảo mật thực chất
    • Những người ủng hộ passkey nói rằng có thể đăng ký nhiều cái, nhưng như tình huống này cho thấy, không phải lúc nào cũng làm được
    • HealthEquity HSA cũng đang ép dùng passkey
      Hiện vẫn có thể đăng nhập bằng SSO của công ty nên tôi đang trì hoãn việc thiết lập cho tới khi thực sự cần
    • Chỉ cần bấm nút “quên mật khẩu”
      Passkey không phải phép màu mà chỉ là một loại mật khẩu kỳ lạ; nếu website không triển khai nút khôi phục thì điều đó cho thấy lỗi trong cách website triển khai hơn là lỗi của passkey
  • Vấn đề của passkey không phải UX
    Big Tech muốn ngăn người tiêu dùng sở hữu thiết bị điện toán đa dụng và đẩy họ vào hệ sinh thái đóng, và passkey cũng được thiết kế theo lợi ích đó
    Như mọi khi khi tước đi tự do, cái cớ luôn là an toàn, và kết quả là một mô hình vận hành cho thiết bị do doanh nghiệp quản lý nơi người dùng chỉ có thể làm những gì chủ sở hữu thiết bị cho phép
    UX tệ là hệ quả phát sinh từ vấn đề gốc đó

    • Passkey hoạt động tốt với Bitwarden, LastPass, KeePassXC, khóa vật lý, nhiều software token và kho TPM
      Nơi duy nhất cho tới nay ép một loại passkey cụ thể và làm tệ một cách khác thường là Nintendo, nhưng ngay cả vậy thì đó vẫn thuộc hàng đỡ tệ hơn trong những gì Nintendo từng làm