4 पॉइंट द्वारा GN⁺ 3 시간 전 | 4 टिप्पणियां | WhatsApp पर शेयर करें
  • X के product head Nikita Bier ने आलोचना की कि Passkey की अवधारणा और वह कहाँ स्टोर होती है, यह यूज़र को साफ़ तौर पर समझाया नहीं जाता, इसलिए ऐप लॉगिन के समय यह किसी अनजान “जादुई पाउडर” की मांग जैसा अनुभव बन गया है
  • उनका कहना है कि फ़ोन/ब्राउज़र/ऑपरेटिंग सिस्टम/बायोमेट्रिक जानकारी में से Passkey वास्तव में क्या है, यह समझना मुश्किल है, और यूज़र इसकी सुरक्षा संबंधी बढ़त का आकलन कर सकें, इतनी स्पष्ट व्याख्या भी नहीं दी गई है
  • Passkey के समर्थक समझाते हैं that यह टाइप किए जाने वाले शब्द की जगह फ़ोन या लैपटॉप जैसे आपके पास मौजूद डिवाइस को चाबी की तरह इस्तेमाल करने का तरीका है, और आसानी से चोरी होने वाले password से ज़्यादा सुरक्षित है
  • विरोधी राय यह बताती है कि अगर आप अपना इकलौता Passkey डिवाइस खो दें तो अकाउंट एक्सेस भी खो सकते हैं, और अधूरे implementation व recovery अनुभव की वजह से अकाउंट लॉक होने का जोखिम बढ़ जाता है
  • कुछ लोगों ने संदेह जताया कि इसे अपनाने के पीछे लागत घटाना और बड़े platforms पर ecosystem dependency बढ़ाना मकसद हो सकता है, जबकि जवाब में यह भी कहा गया कि password खुद बुनियादी रूप से कमज़ोर हैं, इसलिए केवल असुविधा के आधार पर विकल्प को खारिज नहीं करना चाहिए

ऐसा authentication तरीका जिसे यूज़र समझ ही नहीं पाते

  • एक tech company operator ने कहा कि जो यूज़र बड़ी मुश्किल से password सेव करना सीख पाए हैं, उनके सामने Google Passkey पेश करता है, लेकिन यह भी समझना कठिन है कि वह fingerprint है, face recognition है या कोई numeric data
  • Nikita Bier ने Passkey की आलोचना करते हुए कहा कि इसे उपभोक्ता मनोविज्ञान को न समझने वाले security engineers ने बनाया है
    • उनका मानना है कि यूज़र Passkey की असल प्रकृति ही नहीं समझते, इसलिए उसके फ़ायदों का आकलन करना या उसका तर्कसंगत विरोध करना भी मुश्किल हो जाता है
    • नतीजतन, स्थिति ऐसी बन गई है कि ऐप लॉगिन के लिए ऐसा authentication माध्यम मांगता है जो कहाँ मौजूद है, यह भी पता नहीं होता
    • उन्होंने यह भी कहा कि Passkey फ़ोन, ब्राउज़र, ऑपरेटिंग सिस्टम या यूज़र के शरीर में से आखिर कहाँ है, यह भी अस्पष्ट लगता है

“टाइप किया जाने वाला शब्द” नहीं, “आपके पास मौजूद चाबी”

  • Passkey का समर्थन करने वाली एक टिप्पणी ने इसे password की तरह टाइप किए जाने वाले शब्द के बजाय यूज़र के स्वामित्व वाली चाबी के रूप में समझाया
    • ज़्यादातर मामलों में फ़ोन चाबी की तरह इस्तेमाल होता है, लेकिन लैपटॉप या अन्य डिवाइस भी इस्तेमाल किए जा सकते हैं
    • मुख्य अंतर यह है कि शब्द आसानी से चोरी हो सकते हैं, जबकि चाबी तुलनात्मक रूप से चुराना कठिन होता है
  • यह भी राय दी गई कि convenience या biometric authentication पर केंद्रित व्याख्या उल्टा अवधारणा को और भ्रमित करती है, और ownership-based authentication की मूल प्रकृति से उसका कम संबंध है

डिवाइस खोना और अकाउंट recovery की समस्या

  • आलोचनात्मक राय में चिंता जताई गई कि अगर इकलौता काम करने वाला Passkey डिवाइस खो जाए, तो अकाउंट एक्सेस भी साथ चला सकता है
  • तर्क यह है कि password को याद रखा जा सकता है या अलग से स्टोर किया जा सकता है, और 2FA apps कई डिवाइस पर इंस्टॉल किए जा सकते हैं, लेकिन Passkey सही तरीके से इस्तेमाल होने पर जितनी मजबूती देता है, उतनी ही चाबी खोने की संभावना का असर भी बढ़ाता है
  • एक अन्य टिप्पणी ने भी Passkey implementation को विफल बताया और ये समस्याएँ उठाईं
    • user experience अच्छा नहीं है और इस्तेमाल करना कठिन है
    • अकाउंट से लॉक आउट हो जाने की संभावना अधिक है
    • platform operators इसे आगे बढ़ा रहे हैं, और इसके पीछे लागत में कटौती व ecosystem dependency बढ़ाने का संदेह है

बड़े platforms पर निर्भरता की बहस

  • Tim Sweeney ने Passkey को यूज़र्स को बड़े tech platforms से बाँधकर रखने की योजना बताया
  • चूँकि Passkey का अनुभव फ़ोन, ब्राउज़र और ऑपरेटिंग सिस्टम अकाउंट्स से जुड़ जाता है, इसलिए यूज़र को लग सकता है कि वे authentication माध्यम की लोकेशन और उसके प्रबंधन पर सीधे नियंत्रण नहीं रख पाते

password से बेहतर विकल्प होने का तर्क

  • कुछ लोगों ने Passkey को डिवाइस और biometric authentication या password को मिलाकर काम करने वाले तरीके के रूप में समझा, और माना कि इससे हमलावर के लिए दोनों तत्व हासिल करना कठिन हो जाता है
  • जवाबी तर्क यह ज़ोर देकर कहता है कि password मूल रूप से टूटा हुआ security model हैं, और यूज़र्स ने भी लगभग कभी उनका सही इस्तेमाल नहीं किया
  • यह राय भी सामने आई कि केवल इसलिए कि नया तरीका कठिन है, हमें आसान समस्याओं तक सीमित नहीं रहना चाहिए; सिर्फ़ आलोचना करने के बजाय बेहतर authentication model भी पेश किया जाना चाहिए

4 टिप्पणियां

 
xguru 2 시간 전

हम्म, X के product head Nikita Bier वैसे भी काफ़ी तीखी बातें करने के लिए मशहूर हैं। Elon Musk जैसे लगते हैं, लेकिन अंदाज़ थोड़ा अलग है।

नया लॉन्च हुआ BeeBS Passkey सपोर्ट करता है। मुझे तो यह काफ़ी सुविधाजनक लगता है।

हालाँकि, अगर सिर्फ़ Passkey से signup हो और sync या कोई दूसरा recovery तरीका न हो, तो device खो जाने पर आप account access नहीं कर पाएँगे। इसलिए BeeBS में पहले email magic link से signup करने और फिर Passkey register करने की व्यवस्था की गई है।

इन दोनों को मिलाने से user password को server पर बिल्कुल भी store करने की ज़रूरत नहीं पड़ती, और device बदलने या खो जाने पर भी email से फिर login करके नया Passkey register किया जा सकता है।

 
howudoin 1 시간 전

"passkey अच्छा है। बिना विकल्प दिए आलोचना मत करो!!" कहा जाता है,
लेकिन असल में passkey खुद मौजूदा तरीके का विकल्प है, और ठीक-ठाक विकल्प पेश भी नहीं कर पा रहा, फिर भी इसे अच्छा बताने पर अड़ा है

 
null468 1 시간 전

Passkey को आराम से इस्तेमाल करना हो, तो सभी platforms पर चलने वाला सिर्फ़ एक password manager app इस्तेमाल करना पड़ेगा....
वरना मुझे यह भी नहीं पता चलता कि मैंने passkey कहाँ और कैसे बनाया, और यह समझना भी मुश्किल होता है कि browser passkey request गलत entity से पूछ रहा है। इसी वजह से, कुछ अक्सर इस्तेमाल होने वाले platforms को छोड़कर passkey असुविधाजनक लगती है और मैं उसे इस्तेमाल नहीं करता।
अब देखकर लगता है कि यह feature password manager apps बेचने के लिए बनाया गया है।

 
GN⁺ 3 시간 전
Hacker News की राय
  • 26 साल से tech industry में काम किया है और public key·private key के सिद्धांत भी समझता हूँ, लेकिन कई devices और browsers में passkey को कैसे इस्तेमाल करूँ ताकि login में दिक्कत न आए, यह नहीं जानता
    iPad, iPhone, Windows desktop, MacBook Pro पर Brave·Firefox·Safari और LastPass इस्तेमाल करता हूँ, लेकिन अगर फोन के Safari में गलती से एक passkey बना दूँ, तो क्या दूसरे devices पर भी login कर पाऊँगा, क्या passkey को sync किया जा सकता है या device के हिसाब से अलग-अलग जोड़ा जा सकता है, और हर site कितने passkeys allow करती है, यह साफ नहीं है
    हो सकता है site और app के हिसाब से policy अलग हो, इसलिए फिलहाल device खो जाए या किसी और का device इस्तेमाल करना पड़े तब भी recover हो सके, इस वजह से LastPass और password ही इस्तेमाल करता रहूँगा
    अगर spouse के साथ Pandora·Amazon Prime account share कर रहे हों, तो क्या दोनों अपने-अपने passkey बना सकते हैं, और अगर नहीं, तो spouse को access कैसे दिया जाए, यह भी सवाल है

    • मुझे लगता है कि अच्छा idea vendors·password managers·browsers की control competition में खराब हो गया
      मैं engineer हूँ, फिर भी passkey UI बिल्कुल साफ नहीं है, और सब लोग user के passkey को अपने कब्जे में रखना चाहते हैं, लेकिन यह बात छिपाकर बस इतना कहते हैं कि “हम आपके लिए संभाल लेंगे”
      जो non-technical लोग मेरे जानने वाले हैं, वे इस बात को लेकर बेहद confused हैं कि passkey इस्तेमाल करना चाहिए या नहीं और कैसे करना चाहिए, और मुझे भी ठीक से जवाब देना मुश्किल लगता है
    • अगर passkey को मूल रूप से ऐसे password की तरह समझें जिसके लिए password manager चाहिए, तो बात कहीं आसान हो जाती है
      खो जाने पर इसे “password भूल गए” ईमेल जैसी पुरानी recovery process से reset किया जाता है, और आम तौर पर यह password manager में save रहता है, इसलिए दूसरे devices पर sync होकर खोने से बच जाता है
      लेकिन copy·paste की अनुमति नहीं होती और इसे password manager के जरिए ही पेश करना पड़ता है, ताकि phishing करने वाले को गलती से दे देने की संभावना कम हो
      बड़े managers इसे ऐसे file में export करने का support भी नहीं देते जिसे user पढ़ या backup कर सके, और managers के बीच transfer के लिए हर एक का झंझट वाला app-to-app migration process चाहिए, जिससे लगता है कि वे lock-in effect का स्वागत कर रहे हैं
      password manager में login करते समय ही बाहर का कोई साधन, जैसे password या YubiKey, चाहिए होता है
      https://danfabulich.medium.com/passkeys-are-just-passwords-t...
      LastPass ने 2022 में और फिर पिछले महीने भी सारे passwords leak कर दिए, इसलिए अब उसे छोड़ने का समय है, और सबसे मिलता-जुलता विकल्प 1Password है, जिसने इतने गंभीर breaches नहीं झेले हैं
    • असल में site operators भी जानते हैं कि user अपने सभी devices पर passkey ठीक से सेट नहीं कर पाएँगे, इसलिए अभी तक कहीं भी केवल passkey अनिवार्य करते नहीं देखा; password या सबसे बुरे हाल में email magic link से login हो जाता है
      लेकिन यह alternative login method passkey के मुख्य लक्ष्य, यानी phishing हटाने, को कमजोर कर देता है, इसलिए यह कब तक बना रहेगा, पता नहीं
      कुछ sites passkey से login करने के बाद फिर TOTP 2-factor authentication या email verification भी माँगती हैं, जिससे user convenience वाला मुख्य फायदा भी खत्म हो जाता है
    • मैं इन्हीं सवालों के साफ जवाब न मिलने की वजह से passkey से बच रहा हूँ, और महत्वपूर्ण accounts का access खोना नहीं चाहता
    • device खो जाने पर चिंता और बढ़ जाती है
      password को कागज पर लिखकर किसी physically safe जगह रखा जा सकता है, लेकिन passkey और 2-factor authentication की recovery दुःस्वप्न जैसी है, और अगर practical recovery तरीका रखो तो security घट जाती है
  • उल्टा, बहुत से आम consumers के लिए passkey बेहतरीन है, और authentication को समझने वाले तथा अपना password management system रखने वाले engineers ही शायद ज्यादा confused हो रहे हैं
    Apple ecosystem के users पहले से ही Touch ID या Face ID माँगे जाने पर उसे इस्तेमाल करने के आदी हैं
    Amazon पर passkey सेट करने के बाद Mac और iPhone पर बिना किसी friction के login कर पाया
    आम users के लिए passkey, password manager से जटिल password ढूँढकर paste करने की प्रक्रिया को replace नहीं करता, बल्कि हर site पर साझा किए जाने वाले एक ही password को खुद टाइप करने की आदत को replace करता है

    • password manager किसी भी device पर service-specific credentials को सुरक्षित और distributed तरीके से इस्तेमाल करने देता है
      passkey किसी खास device से बँध जाता है और जैसे ही दूसरा device इस्तेमाल करो, असुविधा शुरू हो जाती है; यह user के स्वामित्व और नियंत्रण वाले credential से ज्यादा, हर चीज़ से जुड़ा एक ही secret जैसा लगता है
      कुछ हालात में यह ज्यादा सुरक्षित हो सकता है, लेकिन जहाँ पहले से बेहतर समाधान मौजूद हैं, वहाँ यह समस्या का एक कमतर विकल्प ज्यादा लगता है
    • जिस क्षण मेरी माँ login में मदद माँगें—जैसे link expire हो गया हो या नया फोन लिया हो—उस क्षण मेरे पास support करने का कोई तरीका नहीं बचेगा
      कुछ भी न जानने वाले users पर थोपा जाने वाला यह भयानक concept है
    • “Netflix का password भेज दोगे?” जैसी सामान्य बातचीत में ही account sharing टूट जाता है
    • Windows में दोनों devices पर Bluetooth on होना चाहिए और QR code scan करना पड़ता है, और Linux में Chrome और शायद Bluetooth भी चाहिए
    • macOS और Android पर यह ज़्यादातर आसान था, लेकिन Windows passkey पसंद नहीं
      YubiKey या password की जगह PIN को लगातार आगे बढ़ाया जाता है
  • जब साइट पर पहली बार passkey इस्तेमाल करने का सुझाव मिला, तो मैंने खोजकर समझने की कोशिश की, लेकिन जो काम कर रहा था उसमें बाधा पड़ने के बाद लगाए गए 5 मिनट में जवाब नहीं मिला
    अब तक देखी सबसे सटीक परिभाषा है: ऐप में लॉगिन कराने वाली जादुई परी की धूल
    password और TOTP token के बारे में मुझे उनके काम करने का तरीका और मेरी management responsibility पता है, लेकिन फोन खो जाए तो क्या होगा, क्या हर device के लिए अलग passkey चाहिए, इन्हें कितनी बार बदलना चाहिए, और चोरी होने पर क्या करना है—यह नहीं पता
    अच्छा है कि ऐसा बुरी तरह समझाया गया महसूस करने वाला मैं अकेला नहीं हूँ

    • कुछ महीने पहले भी मैंने लिखा था कि passkey को बेहतर प्रचार और UX के बड़े overhaul की ज़रूरत है
      tech से परिचित होने के बावजूद मैं यह नहीं समझ पाता कि passkey कहाँ store होती है, किस device से बंधी होती है, और फोन के Chrome से QR code scan करने पर लॉगिन क्यों हो जाता है
      एक दिन यह अचानक विकल्प के रूप में आ गया, बटन दबाया और लॉगिन हो गया, लेकिन users को कोई training या explanation नहीं दी गई
      अगर Hacker News जैसे लगभग top 1% computer-literate users की भी यह हालत है, तो आम परिवारों या real estate professionals से इसे समझने या खुद सीखने की उम्मीद नहीं की जा सकती
      https://news.ycombinator.com/item?id=46301585#46303892
    • इसे वेब के लिए automated SSH authorized keys की तरह समझें
      key को file की जगह YubiKey या TPM जैसे hardware security module में store किया जाता है, registration के समय साइट के साथ asymmetric key pair बनता है, और login में सामान्य challenge-response तरीका इस्तेमाल होता है
      सबसे बड़ी प्रगति इसकी phishing resistance है: नकली login page TOTP code relay कर सकता है, लेकिन passkey challenge-response को relay नहीं कर सकता
    • आप हर device पर कई hardware-bound passkeys register कर सकते हैं, जिनका secret पढ़ा भी नहीं जा सकता, या Bitwarden·iCloud जैसी cloud services से private key sync करने वाली shared passkeys इस्तेमाल कर सकते हैं
  • 20 साल से ज़्यादा समय tech industry में काम करने के बाद भी passkey उलझाऊ लगती है
    computer science में key की concept समझता हूँ, लेकिन devices के बीच इसे कैसे इस्तेमाल करना है यह नहीं जानता, और अगर यह physical key से बंधी हो तो उसके खो जाने पर access वापस न मिलने की बड़ी चिंता रहती है

    • मैं हमेशा passkey जोड़ने से मना कर देता हूँ, क्योंकि डर रहता है कि कहीं फिर आसानी से login न कर पाऊँ या vendor lock-in में न फँस जाऊँ
    • passkey की बड़ी समस्या यह है कि हर site और app इसे बहुत अलग तरीके से implement करती है
      कुछ login page खुलते ही इसे मांगते हैं, कुछ पहले username या email मांगते हैं, कहीं एक passkey password और 2-factor authentication दोनों की जगह ले लेती है, तो कहीं यह password के बाद सिर्फ 2-factor authentication के रूप में काम करती है
      कुछ जगह password के बिना भी passkey के साथ SMS जैसी अलग verification भी मांगी जाती है
      device registration और sync को लेकर भ्रम जोड़ दें, तो user experience में consistency की बहुत कमी दिखती है
      platform vendors के बीच integration बेहतर किया जा सकता है, लेकिन हर site और app के अलग behavior की समस्या सुलझाना मुश्किल लगता है
    • ज़्यादातर implementations login/password के साथ दी जाने वाली एक सहायक सुविधा हैं
      Apple·Google·1Password·KeePass जैसे supported managers का उपयोग करें, या हमेशा साथ रहने वाले फोन से दिखाया गया QR code scan करें; YubiKey जैसा dedicated device भी इस्तेमाल किया जा सकता है
      Android और Chrome में Chrome का password manager या फोन का QR scan इस्तेमाल किया जा सकता है
      पोलैंड सरकार का ऐप mObywatel भी कुछ ऐसा ही है: पहले login करके certificate डाउनलोड करें, फिर बाद में QR code scan करके PIN या biometric authentication से सरकारी साइटों में प्रवेश करें
  • passkey उतनी ही simple है जितना ऐसा password जिसे टाइप करने की ज़रूरत नहीं पड़ती, और मैं इसे अपने सभी devices पर 1Password के साथ आसानी से इस्तेमाल कर रहा हूँ
    Android में इसे default passkey provider के रूप में set किया जा सकता है, इसलिए devices के बीच share करना संभव है
    1Password के साथ key sync करना थोड़ा कम सुरक्षित हो सकता है, लेकिन पहले भी मैं passwords इसी तरह share करता था, इसलिए मुझे नहीं लगता कि मेरी security posture बदली है
    बदले में अब username और password strings generate, type या copy करने की ज़रूरत नहीं रही, और 1Password site और passkey request को पहचानकर अपने-आप respond कर देता है
    अगर account कई हों, तो इस्तेमाल करने के लिए passkey चुनी जा सकती है, इसलिए यह कुल मिलाकर बस काम करने वाली व्यवस्था लगती है, और मुझे यह password से कहीं ज़्यादा पसंद है

    • passkey उस आम flow को support नहीं करती जिसमें आप office, library या दोस्त के computer पर फोन में 1Password देखकर password हाथ से टाइप करते हैं
      password manager द्वारा बनाए गए complex और non-reused passwords की तुलना में इसका कोई व्यावहारिक security advantage भी नहीं है
    • “टाइप करने की ज़रूरत नहीं” का असली मतलब है कि चाहें तब भी आप इसे हाथ से टाइप नहीं कर सकते
    • 1Password user होने के नाते जहाँ संभव हो वहाँ passkey इस्तेमाल करना चाहता हूँ, लेकिन यह बिल्कुल भी “बस काम” नहीं करती
      Windows का Firefox कुछ sites पर 1Password की जगह Windows password manager खोल देता है, और Android पर भी लगता है कि Chrome और Firefox इसे अलग तरह से handle करते हैं
      Microsoft account में पहले उसी account से उस device पर login करना पड़ता है जहाँ passkey stored है, जिससे flow उलझ जाता है और दूसरे तरीके अपनाने पड़ते हैं
      Libby जैसी app से Amazon पर जाने पर अलग password screen खुलती है जिसमें passkey नहीं होती, इसलिए password भी तैयार रखना पड़ता है
      जब यह ठीक से काम करे तो शानदार है, लेकिन अंत में 1Password + username/password का संयोजन बेहतर UX देता लगता है
    • “बस काम करती है” वाली व्याख्या आम users के सबसे अहम सवालों का जवाब नहीं देती
      passkey बनाने पर क्या पुराना password हट जाता है, दूसरे devices पर login कैसे होगा, और नए device पर बनाने से क्या पुरानी passkey बदल जाएगी और पहला device lock हो जाएगा—यह सब सिर्फ प्रचार और सामान्य guidance से समझ नहीं आता
    • अगर आप browser-integrated password manager इस्तेमाल करते हैं, तो ऊपर बताए गए सारे फायदे पहले से मिल जाते हैं, और passkey की सीमाओं और कमियों से भी बचा जा सकता है
  • 78 वर्षीय माता-पिता को physical U2F key इस तरह समझाया कि “यह घर के मुख्य दरवाज़े की चाबी की तरह है, अकाउंट में जाने के लिए ज़रूरी चाबी है, इसलिए इसे खोना या किसी को उधार देना नहीं, और एक spare key भी रखनी है”, तो उन्होंने पूरी तरह समझ लिया और इसे सभी अकाउंट्स में जोड़ दिया
    यह मान लिया गया था कि उपभोक्ता को मौका दिए बिना ही वह ऐसे कॉन्सेप्ट को समझने के लिए बहुत अनभिज्ञ है, लेकिन वास्तव में सिर्फ physical key analogy ही काफ़ी थी

    • कोई आसान तरीका नहीं मिला जिससे यह भरोसेमंद रूप से सुनिश्चित किया जा सके कि सभी अकाउंट्स में कम से कम दो U2F keys जुड़ी हों
      अगर दोनों keys साथ लेकर चलें और दोनों को register करें, तो दोनों एक साथ खोने का जोखिम है, और अगर एक को तिजोरी में रखें, तो किस service में कौन-सी key register है यह track करना पड़ता है, और हर नई service बनने पर spare key निकालकर register करनी पड़ती है
      दोनों में से कोई भी संतोषजनक नहीं लगा, इसलिए आखिरकार backup लिया जा सकने वाला OTP app चुना
    • passkey से नफ़रत करने की एक मुख्य वजह high-friction key management है
    • वास्तविक जीवन में अधिकार सौंपने के लिए घर की चाबी किसी तीसरे व्यक्ति को उधार देना या किसी भरोसेमंद व्यक्ति के लिए उसकी copy बनवाना सामान्य बात है
      vendor उपभोक्ता के इस तरह के इस्तेमाल को न support करते हैं, न उसके अस्तित्व को मानते हैं, जबकि enterprise को वही चीज़ें जटिल implementation के रूप में महँगे में बेचना चाहते हैं
    • महत्वपूर्ण चीज़ों के लिए physical key इस्तेमाल नहीं करना चाहता
      physical keys खो जाती हैं, इसलिए लोग मुख्य दरवाज़े की spare key गमले के नीचे रख देते हैं, और यह बस हमेशा साथ रखने वाली चीज़ों में एक और चीज़ बढ़ा देती है
    • offline stores में अभी भी FIDO key तुरंत नहीं खरीदी जा सकती
      phone तो हर जगह मिल जाता है, लेकिन जब तक दादी से यह न कहा जा सके कि “Walmart के electronics section में जाकर YubiKey माँग लीजिए”, तब तक समस्या बनी हुई है
      ग्रामीण डिलीवरी के हिसाब से Amazon को भी कम से कम 6 दिन लगते हैं, इसलिए online order इस स्थिति का वैध समाधान नहीं है, और खोई हुई key को तुरंत बदलना लगभग असंभव है
  • जो लोग passkey को सरल मानते हैं, वे ज़्यादातर शायद अपने सभी credentials किसी monopolistic cloud provider को सौंपकर उन्हें सभी devices में sync कर रहे हैं
    जो लोग credentials को offline रखना चाहते हैं और उन्हें ख़ुद sync और backup करना चाहते हैं, उनके लिए यह महत्वपूर्ण है कि registration, backup और sharing की प्रक्रिया ठीक-ठीक कैसे काम करती है
    यह remote attestation, age verification, CSAM scan, और sideloading restrictions की तरह उसी प्रवृत्ति का हिस्सा लगता है, जिसमें अंततः Big Tech या सरकार को participants, content, hardware और software को verify करने के बाद ही internet interaction की अनुमति मिलती है
    tech लोगों में भी इसे support करने वाले बहुत हैं, इसलिए लगता है कि जल्द ही monopolistic cloud ecosystem में घुसना मजबूरी हो जाएगा

    • cloud passkey पसंद है, लेकिन backup YubiKey भी रखता हूँ
      दो YubiKey लेकर एक को bank locker में और एक को दूसरी जगह रखकर cloud छोड़ सकता हूँ, लेकिन अभी ऐसा करने की कोई बड़ी वजह नहीं है
      passkey में password की तुलना में त्यागने लायक कुछ नहीं है, बल्कि इसे संभालना काफ़ी आसान है
      हो सकता है 10 साल से SSH private keys को secure hardware में रखकर physical key साथ रखने की आदत हो गई हो, लेकिन कुल मिलाकर यह बेहतर तरीका लगता है
      password हटाने का remote attestation या age verification से कोई संबंध नहीं है
      पिछले 20 साल में याद रखे गए passwords बस अलग-अलग devices या company/home accounts के लिए दो-तीन ही थे, बाकी सबका समाधान granular hardware credentials से होना चाहिए
  • passkey उन tech लोगों के लिए एक बुरा सपना है जो अपने tools को समझना और manage करना चाहते हैं
    यह उन users के लिए optimize किया गया है जिनमें न समझने की क्षमता है, न इच्छा, और जो बस स्क्रीन पर बताए गए buttons दबाते हैं और किसी के closed ecosystem के भीतर रहते हैं
    उस उपयोग के लिए यह ठीक काम करता है, लेकिन ecosystem छोड़ते ही सब कुछ टूट जाता है और भारी vendor lock-in बनता है, और शायद वही शुरू से इसका design goal भी था

  • HSA site ने पिछली login पर passkey setup को force किया, और मैंने इसे work laptop और company password manager में register कर दिया, तो अब personal computer से account access ही नहीं कर सकता
    यही तो सचमुच शानदार नतीजा था

    • customer support को call करने पर वे कुछ identity questions पूछकर access दे देते हैं, इसलिए अंततः व्यावहारिक सुरक्षा नाम की चीज़ नहीं है
    • passkey समर्थक कहते हैं कि कई passkeys register की जा सकती हैं, लेकिन इस तरह की स्थिति में यह हमेशा संभव नहीं होता
    • HealthEquity HSA भी passkey force कर रहा है
      अभी employer SSO से login हो जाता है, इसलिए जब तक यह बिल्कुल ज़रूरी न हो जाए, setup टाल रहा हूँ
    • बस “password forgot” button दबा सकते हैं
      passkey कोई जादू नहीं, बस एक अजीब password है, और अगर site ने recovery button implement नहीं किया है, तो यह passkey से ज़्यादा site implementation की खामी दिखाता है
  • passkey की समस्या UX नहीं है
    Big Tech उपभोक्ताओं को general-purpose computing devices own करने से रोककर उन्हें closed ecosystem में धकेलना चाहता है, और passkey भी उसी हित के हिसाब से design किया गया है
    आज़ादी छीनते समय हमेशा की तरह बहाना सुरक्षा है, और नतीजे में यह corporate-managed devices के लिए operating model बन गया है, जिसमें user वही कर सकता है जिसकी इजाज़त device owner दे
    खराब UX उसी मूल समस्या से निकला हुआ परिणाम है

    • passkey Bitwarden, LastPass, KeePassXC, physical keys, कई software tokens, और TPM storage में भी ठीक काम करता है
      अब तक सिर्फ Nintendo ही ऐसी जगह रही है जहाँ किसी specific passkey को force करने से स्थिति ख़ास तौर पर बुरी थी, लेकिन Nintendo ने जो कुछ किया है, उसमें भी यह अपेक्षाकृत कम बुरा ही है