- X के product head Nikita Bier ने आलोचना की कि Passkey की अवधारणा और वह कहाँ स्टोर होती है, यह यूज़र को साफ़ तौर पर समझाया नहीं जाता, इसलिए ऐप लॉगिन के समय यह किसी अनजान “जादुई पाउडर” की मांग जैसा अनुभव बन गया है
- उनका कहना है कि फ़ोन/ब्राउज़र/ऑपरेटिंग सिस्टम/बायोमेट्रिक जानकारी में से Passkey वास्तव में क्या है, यह समझना मुश्किल है, और यूज़र इसकी सुरक्षा संबंधी बढ़त का आकलन कर सकें, इतनी स्पष्ट व्याख्या भी नहीं दी गई है
- Passkey के समर्थक समझाते हैं that यह टाइप किए जाने वाले शब्द की जगह फ़ोन या लैपटॉप जैसे आपके पास मौजूद डिवाइस को चाबी की तरह इस्तेमाल करने का तरीका है, और आसानी से चोरी होने वाले password से ज़्यादा सुरक्षित है
- विरोधी राय यह बताती है कि अगर आप अपना इकलौता Passkey डिवाइस खो दें तो अकाउंट एक्सेस भी खो सकते हैं, और अधूरे implementation व recovery अनुभव की वजह से अकाउंट लॉक होने का जोखिम बढ़ जाता है
- कुछ लोगों ने संदेह जताया कि इसे अपनाने के पीछे लागत घटाना और बड़े platforms पर ecosystem dependency बढ़ाना मकसद हो सकता है, जबकि जवाब में यह भी कहा गया कि password खुद बुनियादी रूप से कमज़ोर हैं, इसलिए केवल असुविधा के आधार पर विकल्प को खारिज नहीं करना चाहिए
ऐसा authentication तरीका जिसे यूज़र समझ ही नहीं पाते
- एक tech company operator ने कहा कि जो यूज़र बड़ी मुश्किल से password सेव करना सीख पाए हैं, उनके सामने Google Passkey पेश करता है, लेकिन यह भी समझना कठिन है कि वह fingerprint है, face recognition है या कोई numeric data
- Nikita Bier ने Passkey की आलोचना करते हुए कहा कि इसे उपभोक्ता मनोविज्ञान को न समझने वाले security engineers ने बनाया है
- उनका मानना है कि यूज़र Passkey की असल प्रकृति ही नहीं समझते, इसलिए उसके फ़ायदों का आकलन करना या उसका तर्कसंगत विरोध करना भी मुश्किल हो जाता है
- नतीजतन, स्थिति ऐसी बन गई है कि ऐप लॉगिन के लिए ऐसा authentication माध्यम मांगता है जो कहाँ मौजूद है, यह भी पता नहीं होता
- उन्होंने यह भी कहा कि Passkey फ़ोन, ब्राउज़र, ऑपरेटिंग सिस्टम या यूज़र के शरीर में से आखिर कहाँ है, यह भी अस्पष्ट लगता है
“टाइप किया जाने वाला शब्द” नहीं, “आपके पास मौजूद चाबी”
- Passkey का समर्थन करने वाली एक टिप्पणी ने इसे password की तरह टाइप किए जाने वाले शब्द के बजाय यूज़र के स्वामित्व वाली चाबी के रूप में समझाया
- ज़्यादातर मामलों में फ़ोन चाबी की तरह इस्तेमाल होता है, लेकिन लैपटॉप या अन्य डिवाइस भी इस्तेमाल किए जा सकते हैं
- मुख्य अंतर यह है कि शब्द आसानी से चोरी हो सकते हैं, जबकि चाबी तुलनात्मक रूप से चुराना कठिन होता है
- यह भी राय दी गई कि convenience या biometric authentication पर केंद्रित व्याख्या उल्टा अवधारणा को और भ्रमित करती है, और ownership-based authentication की मूल प्रकृति से उसका कम संबंध है
डिवाइस खोना और अकाउंट recovery की समस्या
- आलोचनात्मक राय में चिंता जताई गई कि अगर इकलौता काम करने वाला Passkey डिवाइस खो जाए, तो अकाउंट एक्सेस भी साथ चला सकता है
- तर्क यह है कि password को याद रखा जा सकता है या अलग से स्टोर किया जा सकता है, और 2FA apps कई डिवाइस पर इंस्टॉल किए जा सकते हैं, लेकिन Passkey सही तरीके से इस्तेमाल होने पर जितनी मजबूती देता है, उतनी ही चाबी खोने की संभावना का असर भी बढ़ाता है
- एक अन्य टिप्पणी ने भी Passkey implementation को विफल बताया और ये समस्याएँ उठाईं
- user experience अच्छा नहीं है और इस्तेमाल करना कठिन है
- अकाउंट से लॉक आउट हो जाने की संभावना अधिक है
- platform operators इसे आगे बढ़ा रहे हैं, और इसके पीछे लागत में कटौती व ecosystem dependency बढ़ाने का संदेह है
बड़े platforms पर निर्भरता की बहस
- Tim Sweeney ने Passkey को यूज़र्स को बड़े tech platforms से बाँधकर रखने की योजना बताया
- चूँकि Passkey का अनुभव फ़ोन, ब्राउज़र और ऑपरेटिंग सिस्टम अकाउंट्स से जुड़ जाता है, इसलिए यूज़र को लग सकता है कि वे authentication माध्यम की लोकेशन और उसके प्रबंधन पर सीधे नियंत्रण नहीं रख पाते
password से बेहतर विकल्प होने का तर्क
- कुछ लोगों ने Passkey को डिवाइस और biometric authentication या password को मिलाकर काम करने वाले तरीके के रूप में समझा, और माना कि इससे हमलावर के लिए दोनों तत्व हासिल करना कठिन हो जाता है
- जवाबी तर्क यह ज़ोर देकर कहता है कि password मूल रूप से टूटा हुआ security model हैं, और यूज़र्स ने भी लगभग कभी उनका सही इस्तेमाल नहीं किया
- यह राय भी सामने आई कि केवल इसलिए कि नया तरीका कठिन है, हमें आसान समस्याओं तक सीमित नहीं रहना चाहिए; सिर्फ़ आलोचना करने के बजाय बेहतर authentication model भी पेश किया जाना चाहिए
4 टिप्पणियां
हम्म, X के product head Nikita Bier वैसे भी काफ़ी तीखी बातें करने के लिए मशहूर हैं। Elon Musk जैसे लगते हैं, लेकिन अंदाज़ थोड़ा अलग है।
नया लॉन्च हुआ BeeBS Passkey सपोर्ट करता है। मुझे तो यह काफ़ी सुविधाजनक लगता है।
हालाँकि, अगर सिर्फ़ Passkey से signup हो और sync या कोई दूसरा recovery तरीका न हो, तो device खो जाने पर आप account access नहीं कर पाएँगे। इसलिए BeeBS में पहले email magic link से signup करने और फिर Passkey register करने की व्यवस्था की गई है।
इन दोनों को मिलाने से user password को server पर बिल्कुल भी store करने की ज़रूरत नहीं पड़ती, और device बदलने या खो जाने पर भी email से फिर login करके नया Passkey register किया जा सकता है।
"passkey अच्छा है। बिना विकल्प दिए आलोचना मत करो!!" कहा जाता है,
लेकिन असल में passkey खुद मौजूदा तरीके का विकल्प है, और ठीक-ठाक विकल्प पेश भी नहीं कर पा रहा, फिर भी इसे अच्छा बताने पर अड़ा है
Passkey को आराम से इस्तेमाल करना हो, तो सभी platforms पर चलने वाला सिर्फ़ एक password manager app इस्तेमाल करना पड़ेगा....
वरना मुझे यह भी नहीं पता चलता कि मैंने passkey कहाँ और कैसे बनाया, और यह समझना भी मुश्किल होता है कि browser passkey request गलत entity से पूछ रहा है। इसी वजह से, कुछ अक्सर इस्तेमाल होने वाले platforms को छोड़कर passkey असुविधाजनक लगती है और मैं उसे इस्तेमाल नहीं करता।
अब देखकर लगता है कि यह feature password manager apps बेचने के लिए बनाया गया है।
Hacker News की राय
26 साल से tech industry में काम किया है और public key·private key के सिद्धांत भी समझता हूँ, लेकिन कई devices और browsers में passkey को कैसे इस्तेमाल करूँ ताकि login में दिक्कत न आए, यह नहीं जानता
iPad, iPhone, Windows desktop, MacBook Pro पर Brave·Firefox·Safari और LastPass इस्तेमाल करता हूँ, लेकिन अगर फोन के Safari में गलती से एक passkey बना दूँ, तो क्या दूसरे devices पर भी login कर पाऊँगा, क्या passkey को sync किया जा सकता है या device के हिसाब से अलग-अलग जोड़ा जा सकता है, और हर site कितने passkeys allow करती है, यह साफ नहीं है
हो सकता है site और app के हिसाब से policy अलग हो, इसलिए फिलहाल device खो जाए या किसी और का device इस्तेमाल करना पड़े तब भी recover हो सके, इस वजह से LastPass और password ही इस्तेमाल करता रहूँगा
अगर spouse के साथ Pandora·Amazon Prime account share कर रहे हों, तो क्या दोनों अपने-अपने passkey बना सकते हैं, और अगर नहीं, तो spouse को access कैसे दिया जाए, यह भी सवाल है
मैं engineer हूँ, फिर भी passkey UI बिल्कुल साफ नहीं है, और सब लोग user के passkey को अपने कब्जे में रखना चाहते हैं, लेकिन यह बात छिपाकर बस इतना कहते हैं कि “हम आपके लिए संभाल लेंगे”
जो non-technical लोग मेरे जानने वाले हैं, वे इस बात को लेकर बेहद confused हैं कि passkey इस्तेमाल करना चाहिए या नहीं और कैसे करना चाहिए, और मुझे भी ठीक से जवाब देना मुश्किल लगता है
खो जाने पर इसे “password भूल गए” ईमेल जैसी पुरानी recovery process से reset किया जाता है, और आम तौर पर यह password manager में save रहता है, इसलिए दूसरे devices पर sync होकर खोने से बच जाता है
लेकिन copy·paste की अनुमति नहीं होती और इसे password manager के जरिए ही पेश करना पड़ता है, ताकि phishing करने वाले को गलती से दे देने की संभावना कम हो
बड़े managers इसे ऐसे file में export करने का support भी नहीं देते जिसे user पढ़ या backup कर सके, और managers के बीच transfer के लिए हर एक का झंझट वाला app-to-app migration process चाहिए, जिससे लगता है कि वे lock-in effect का स्वागत कर रहे हैं
password manager में login करते समय ही बाहर का कोई साधन, जैसे password या YubiKey, चाहिए होता है
https://danfabulich.medium.com/passkeys-are-just-passwords-t...
LastPass ने 2022 में और फिर पिछले महीने भी सारे passwords leak कर दिए, इसलिए अब उसे छोड़ने का समय है, और सबसे मिलता-जुलता विकल्प 1Password है, जिसने इतने गंभीर breaches नहीं झेले हैं
लेकिन यह alternative login method passkey के मुख्य लक्ष्य, यानी phishing हटाने, को कमजोर कर देता है, इसलिए यह कब तक बना रहेगा, पता नहीं
कुछ sites passkey से login करने के बाद फिर TOTP 2-factor authentication या email verification भी माँगती हैं, जिससे user convenience वाला मुख्य फायदा भी खत्म हो जाता है
password को कागज पर लिखकर किसी physically safe जगह रखा जा सकता है, लेकिन passkey और 2-factor authentication की recovery दुःस्वप्न जैसी है, और अगर practical recovery तरीका रखो तो security घट जाती है
उल्टा, बहुत से आम consumers के लिए passkey बेहतरीन है, और authentication को समझने वाले तथा अपना password management system रखने वाले engineers ही शायद ज्यादा confused हो रहे हैं
Apple ecosystem के users पहले से ही Touch ID या Face ID माँगे जाने पर उसे इस्तेमाल करने के आदी हैं
Amazon पर passkey सेट करने के बाद Mac और iPhone पर बिना किसी friction के login कर पाया
आम users के लिए passkey, password manager से जटिल password ढूँढकर paste करने की प्रक्रिया को replace नहीं करता, बल्कि हर site पर साझा किए जाने वाले एक ही password को खुद टाइप करने की आदत को replace करता है
passkey किसी खास device से बँध जाता है और जैसे ही दूसरा device इस्तेमाल करो, असुविधा शुरू हो जाती है; यह user के स्वामित्व और नियंत्रण वाले credential से ज्यादा, हर चीज़ से जुड़ा एक ही secret जैसा लगता है
कुछ हालात में यह ज्यादा सुरक्षित हो सकता है, लेकिन जहाँ पहले से बेहतर समाधान मौजूद हैं, वहाँ यह समस्या का एक कमतर विकल्प ज्यादा लगता है
कुछ भी न जानने वाले users पर थोपा जाने वाला यह भयानक concept है
YubiKey या password की जगह PIN को लगातार आगे बढ़ाया जाता है
जब साइट पर पहली बार passkey इस्तेमाल करने का सुझाव मिला, तो मैंने खोजकर समझने की कोशिश की, लेकिन जो काम कर रहा था उसमें बाधा पड़ने के बाद लगाए गए 5 मिनट में जवाब नहीं मिला
अब तक देखी सबसे सटीक परिभाषा है: ऐप में लॉगिन कराने वाली जादुई परी की धूल
password और TOTP token के बारे में मुझे उनके काम करने का तरीका और मेरी management responsibility पता है, लेकिन फोन खो जाए तो क्या होगा, क्या हर device के लिए अलग passkey चाहिए, इन्हें कितनी बार बदलना चाहिए, और चोरी होने पर क्या करना है—यह नहीं पता
अच्छा है कि ऐसा बुरी तरह समझाया गया महसूस करने वाला मैं अकेला नहीं हूँ
tech से परिचित होने के बावजूद मैं यह नहीं समझ पाता कि passkey कहाँ store होती है, किस device से बंधी होती है, और फोन के Chrome से QR code scan करने पर लॉगिन क्यों हो जाता है
एक दिन यह अचानक विकल्प के रूप में आ गया, बटन दबाया और लॉगिन हो गया, लेकिन users को कोई training या explanation नहीं दी गई
अगर Hacker News जैसे लगभग top 1% computer-literate users की भी यह हालत है, तो आम परिवारों या real estate professionals से इसे समझने या खुद सीखने की उम्मीद नहीं की जा सकती
https://news.ycombinator.com/item?id=46301585#46303892
key को file की जगह YubiKey या TPM जैसे hardware security module में store किया जाता है, registration के समय साइट के साथ asymmetric key pair बनता है, और login में सामान्य challenge-response तरीका इस्तेमाल होता है
सबसे बड़ी प्रगति इसकी phishing resistance है: नकली login page TOTP code relay कर सकता है, लेकिन passkey challenge-response को relay नहीं कर सकता
20 साल से ज़्यादा समय tech industry में काम करने के बाद भी passkey उलझाऊ लगती है
computer science में key की concept समझता हूँ, लेकिन devices के बीच इसे कैसे इस्तेमाल करना है यह नहीं जानता, और अगर यह physical key से बंधी हो तो उसके खो जाने पर access वापस न मिलने की बड़ी चिंता रहती है
कुछ login page खुलते ही इसे मांगते हैं, कुछ पहले username या email मांगते हैं, कहीं एक passkey password और 2-factor authentication दोनों की जगह ले लेती है, तो कहीं यह password के बाद सिर्फ 2-factor authentication के रूप में काम करती है
कुछ जगह password के बिना भी passkey के साथ SMS जैसी अलग verification भी मांगी जाती है
device registration और sync को लेकर भ्रम जोड़ दें, तो user experience में consistency की बहुत कमी दिखती है
platform vendors के बीच integration बेहतर किया जा सकता है, लेकिन हर site और app के अलग behavior की समस्या सुलझाना मुश्किल लगता है
Apple·Google·1Password·KeePass जैसे supported managers का उपयोग करें, या हमेशा साथ रहने वाले फोन से दिखाया गया QR code scan करें; YubiKey जैसा dedicated device भी इस्तेमाल किया जा सकता है
Android और Chrome में Chrome का password manager या फोन का QR scan इस्तेमाल किया जा सकता है
पोलैंड सरकार का ऐप mObywatel भी कुछ ऐसा ही है: पहले login करके certificate डाउनलोड करें, फिर बाद में QR code scan करके PIN या biometric authentication से सरकारी साइटों में प्रवेश करें
passkey उतनी ही simple है जितना ऐसा password जिसे टाइप करने की ज़रूरत नहीं पड़ती, और मैं इसे अपने सभी devices पर 1Password के साथ आसानी से इस्तेमाल कर रहा हूँ
Android में इसे default passkey provider के रूप में set किया जा सकता है, इसलिए devices के बीच share करना संभव है
1Password के साथ key sync करना थोड़ा कम सुरक्षित हो सकता है, लेकिन पहले भी मैं passwords इसी तरह share करता था, इसलिए मुझे नहीं लगता कि मेरी security posture बदली है
बदले में अब username और password strings generate, type या copy करने की ज़रूरत नहीं रही, और 1Password site और passkey request को पहचानकर अपने-आप respond कर देता है
अगर account कई हों, तो इस्तेमाल करने के लिए passkey चुनी जा सकती है, इसलिए यह कुल मिलाकर बस काम करने वाली व्यवस्था लगती है, और मुझे यह password से कहीं ज़्यादा पसंद है
password manager द्वारा बनाए गए complex और non-reused passwords की तुलना में इसका कोई व्यावहारिक security advantage भी नहीं है
Windows का Firefox कुछ sites पर 1Password की जगह Windows password manager खोल देता है, और Android पर भी लगता है कि Chrome और Firefox इसे अलग तरह से handle करते हैं
Microsoft account में पहले उसी account से उस device पर login करना पड़ता है जहाँ passkey stored है, जिससे flow उलझ जाता है और दूसरे तरीके अपनाने पड़ते हैं
Libby जैसी app से Amazon पर जाने पर अलग password screen खुलती है जिसमें passkey नहीं होती, इसलिए password भी तैयार रखना पड़ता है
जब यह ठीक से काम करे तो शानदार है, लेकिन अंत में 1Password + username/password का संयोजन बेहतर UX देता लगता है
passkey बनाने पर क्या पुराना password हट जाता है, दूसरे devices पर login कैसे होगा, और नए device पर बनाने से क्या पुरानी passkey बदल जाएगी और पहला device lock हो जाएगा—यह सब सिर्फ प्रचार और सामान्य guidance से समझ नहीं आता
78 वर्षीय माता-पिता को physical U2F key इस तरह समझाया कि “यह घर के मुख्य दरवाज़े की चाबी की तरह है, अकाउंट में जाने के लिए ज़रूरी चाबी है, इसलिए इसे खोना या किसी को उधार देना नहीं, और एक spare key भी रखनी है”, तो उन्होंने पूरी तरह समझ लिया और इसे सभी अकाउंट्स में जोड़ दिया
यह मान लिया गया था कि उपभोक्ता को मौका दिए बिना ही वह ऐसे कॉन्सेप्ट को समझने के लिए बहुत अनभिज्ञ है, लेकिन वास्तव में सिर्फ physical key analogy ही काफ़ी थी
अगर दोनों keys साथ लेकर चलें और दोनों को register करें, तो दोनों एक साथ खोने का जोखिम है, और अगर एक को तिजोरी में रखें, तो किस service में कौन-सी key register है यह track करना पड़ता है, और हर नई service बनने पर spare key निकालकर register करनी पड़ती है
दोनों में से कोई भी संतोषजनक नहीं लगा, इसलिए आखिरकार backup लिया जा सकने वाला OTP app चुना
vendor उपभोक्ता के इस तरह के इस्तेमाल को न support करते हैं, न उसके अस्तित्व को मानते हैं, जबकि enterprise को वही चीज़ें जटिल implementation के रूप में महँगे में बेचना चाहते हैं
physical keys खो जाती हैं, इसलिए लोग मुख्य दरवाज़े की spare key गमले के नीचे रख देते हैं, और यह बस हमेशा साथ रखने वाली चीज़ों में एक और चीज़ बढ़ा देती है
phone तो हर जगह मिल जाता है, लेकिन जब तक दादी से यह न कहा जा सके कि “Walmart के electronics section में जाकर YubiKey माँग लीजिए”, तब तक समस्या बनी हुई है
ग्रामीण डिलीवरी के हिसाब से Amazon को भी कम से कम 6 दिन लगते हैं, इसलिए online order इस स्थिति का वैध समाधान नहीं है, और खोई हुई key को तुरंत बदलना लगभग असंभव है
जो लोग passkey को सरल मानते हैं, वे ज़्यादातर शायद अपने सभी credentials किसी monopolistic cloud provider को सौंपकर उन्हें सभी devices में sync कर रहे हैं
जो लोग credentials को offline रखना चाहते हैं और उन्हें ख़ुद sync और backup करना चाहते हैं, उनके लिए यह महत्वपूर्ण है कि registration, backup और sharing की प्रक्रिया ठीक-ठीक कैसे काम करती है
यह remote attestation, age verification, CSAM scan, और sideloading restrictions की तरह उसी प्रवृत्ति का हिस्सा लगता है, जिसमें अंततः Big Tech या सरकार को participants, content, hardware और software को verify करने के बाद ही internet interaction की अनुमति मिलती है
tech लोगों में भी इसे support करने वाले बहुत हैं, इसलिए लगता है कि जल्द ही monopolistic cloud ecosystem में घुसना मजबूरी हो जाएगा
दो YubiKey लेकर एक को bank locker में और एक को दूसरी जगह रखकर cloud छोड़ सकता हूँ, लेकिन अभी ऐसा करने की कोई बड़ी वजह नहीं है
passkey में password की तुलना में त्यागने लायक कुछ नहीं है, बल्कि इसे संभालना काफ़ी आसान है
हो सकता है 10 साल से SSH private keys को secure hardware में रखकर physical key साथ रखने की आदत हो गई हो, लेकिन कुल मिलाकर यह बेहतर तरीका लगता है
password हटाने का remote attestation या age verification से कोई संबंध नहीं है
पिछले 20 साल में याद रखे गए passwords बस अलग-अलग devices या company/home accounts के लिए दो-तीन ही थे, बाकी सबका समाधान granular hardware credentials से होना चाहिए
passkey उन tech लोगों के लिए एक बुरा सपना है जो अपने tools को समझना और manage करना चाहते हैं
यह उन users के लिए optimize किया गया है जिनमें न समझने की क्षमता है, न इच्छा, और जो बस स्क्रीन पर बताए गए buttons दबाते हैं और किसी के closed ecosystem के भीतर रहते हैं
उस उपयोग के लिए यह ठीक काम करता है, लेकिन ecosystem छोड़ते ही सब कुछ टूट जाता है और भारी vendor lock-in बनता है, और शायद वही शुरू से इसका design goal भी था
HSA site ने पिछली login पर passkey setup को force किया, और मैंने इसे work laptop और company password manager में register कर दिया, तो अब personal computer से account access ही नहीं कर सकता
यही तो सचमुच शानदार नतीजा था
अभी employer SSO से login हो जाता है, इसलिए जब तक यह बिल्कुल ज़रूरी न हो जाए, setup टाल रहा हूँ
passkey कोई जादू नहीं, बस एक अजीब password है, और अगर site ने recovery button implement नहीं किया है, तो यह passkey से ज़्यादा site implementation की खामी दिखाता है
passkey की समस्या UX नहीं है
Big Tech उपभोक्ताओं को general-purpose computing devices own करने से रोककर उन्हें closed ecosystem में धकेलना चाहता है, और passkey भी उसी हित के हिसाब से design किया गया है
आज़ादी छीनते समय हमेशा की तरह बहाना सुरक्षा है, और नतीजे में यह corporate-managed devices के लिए operating model बन गया है, जिसमें user वही कर सकता है जिसकी इजाज़त device owner दे
खराब UX उसी मूल समस्या से निकला हुआ परिणाम है
अब तक सिर्फ Nintendo ही ऐसी जगह रही है जहाँ किसी specific passkey को force करने से स्थिति ख़ास तौर पर बुरी थी, लेकिन Nintendo ने जो कुछ किया है, उसमें भी यह अपेक्षाकृत कम बुरा ही है