4 pontos por GN⁺ 3 시간 전 | 4 comentários | Compartilhar no WhatsApp
  • Nikita Bier, chefe de produto do X, criticou as passkeys porque o conceito e o local onde elas ficam armazenadas não são comunicados claramente aos usuários, transformando o login em apps numa experiência em que se exige uma “poeira mágica” de identidade desconhecida
  • É difícil saber se a passkey é o celular, o navegador, o sistema operacional ou os dados biométricos, e também falta uma explicação clara o bastante para que o usuário consiga avaliar suas vantagens de segurança
  • Defensores das passkeys explicam que elas não são uma palavra a ser digitada, mas sim uma forma de usar um dispositivo que você possui como chave, como um celular ou notebook, e que isso é mais seguro do que senhas fáceis de roubar
  • Críticos apontam que, se você perder o único dispositivo com passkey, também pode perder o acesso à conta, e que implementações imperfeitas e experiências ruins de recuperação aumentam o risco de bloqueio da conta
  • Alguns suspeitam que a motivação para a adoção seja reduzir custos e criar dependência do ecossistema das grandes plataformas, enquanto outros argumentam que as senhas em si são fundamentalmente frágeis e que uma alternativa não deve ser rejeitada apenas por ser inconveniente

Um método de autenticação que os usuários não entendem

  • Um operador de uma empresa de tecnologia disse que, quando os usuários mal conseguiram aprender a salvar senhas, o Google apresenta passkeys, mas é difícil até saber se aquilo é impressão digital, reconhecimento facial ou dados numéricos
  • Nikita Bier criticou as passkeys dizendo que elas foram criadas por engenheiros de segurança que não entendem a psicologia do consumidor
    • Ele considera que, como os usuários não entendem o que é uma passkey, também tiveram dificuldade para avaliar suas vantagens ou contestá-las
    • Como resultado, descreve-se uma situação em que um app exige, para login, um meio de autenticação cuja localização o usuário desconhece
    • Ele aponta que também parece pouco claro se a passkey está no celular, no navegador, no sistema operacional ou no corpo do usuário

Em vez de uma “palavra digitada”, uma “chave que você possui”

  • Um comentário em defesa das passkeys as explicou não como uma palavra digitada, como uma senha, mas como uma chave que o usuário possui
    • Na maioria dos casos, o celular é usado como chave, mas notebooks ou outros dispositivos também podem ser usados
    • A diferença central é que palavras são fáceis de roubar, enquanto chaves são relativamente mais difíceis de roubar
  • A opinião é que explicações focadas em conveniência ou biometria acabam tornando o conceito mais confuso e têm pouca relação com a essência da autenticação baseada em posse

Perda do dispositivo e problemas de recuperação de conta

  • Críticos temem que, ao perder o único dispositivo com passkey em funcionamento, o usuário também possa perder o acesso à conta
  • O argumento é que senhas podem ser memorizadas ou guardadas separadamente, e apps de 2FA podem ser instalados em vários dispositivos, enquanto as passkeys aumentam ao mesmo tempo a robustez quando usadas corretamente e a possibilidade de perder a chave
  • Outro comentário também classificou a implementação das passkeys como um fracasso e levantou os seguintes problemas
    • A experiência do usuário é ruim e o uso é difícil
    • Há grande possibilidade de ficar bloqueado fora da conta
    • Suspeita-se que operadores de plataformas estejam pressionando pela adoção por redução de custos e dependência do ecossistema

Controvérsia sobre dependência das grandes plataformas

  • Tim Sweeney avaliou as passkeys como um plano para prender os usuários às grandes plataformas de tecnologia
  • Como a experiência com passkeys é combinada a contas do celular, navegador ou sistema operacional, surgiram reações de que o usuário pode sentir dificuldade em controlar diretamente onde fica o meio de autenticação e quem o gerencia

O contra-argumento de que são uma alternativa melhor do que senhas

  • Alguns entendem as passkeys como uma combinação de dispositivo com autenticação biométrica ou senha, e consideram que isso reduz a probabilidade de um atacante obter os dois fatores
  • O contra-argumento enfatiza que senhas são um modelo de segurança fundamentalmente quebrado e que os usuários quase nunca as usaram corretamente
  • A opinião é que não é desejável permanecer apenas em problemas fáceis porque um novo método é difícil, e que, em vez de apenas criticar, é preciso apresentar um modelo de autenticação melhor

4 comentários

 
xguru 3 시간 전

Hum, Nikita Bier, chefe de produto do X, é conhecido por falar de forma bem incisiva. Parece um pouco com o Elon Musk, mas numa linha diferente.

O BeeBS, que abriu recentemente, oferece suporte a Passkey. Eu, particularmente, acho prático.

Mas, se o cadastro for feito apenas com Passkey e não houver sincronização nem outro meio de recuperação, você pode acabar sem acesso à conta se perder o dispositivo. Por isso, no BeeBS, primeiro você se cadastra com um magic link por e-mail e depois registra uma Passkey.

Combinando essas duas coisas, dá para não armazenar nenhuma senha de usuário no servidor e, mesmo que você troque ou perca o dispositivo, ainda pode entrar de novo por e-mail e registrar uma nova Passkey.

 
howudoin 1 시간 전

“Passkey é bom. Não faça críticas sem apresentar uma alternativa!!”
Mas, na prática, o passkey é justamente a alternativa ao método existente, e estão insistindo que é bom mesmo sem oferecer uma alternativa decente.

 
null468 1 시간 전

Para usar passkeys de forma conveniente, é preciso usar um único app de gerenciamento de senhas que funcione em todas as plataformas... Se não for assim, você nem sabe onde e como criou a passkey, e também é difícil perceber que o navegador está perguntando a entidade errada sobre a solicitação de passkey. Por isso, fora algumas poucas plataformas que uso com frequência, acabo não usando passkeys porque é inconveniente. Vendo agora, parece um recurso feito para vender apps de gerenciamento de senhas.

 
GN⁺ 3 시간 전
Opiniões no Hacker News
  • Trabalho no setor de tecnologia há 26 anos e entendo o princípio de chaves públicas e privadas, mas não sei como devo usar passkeys em vários dispositivos e navegadores sem prejudicar meu login
    Uso Brave, Firefox, Safari e LastPass em iPad, iPhone, desktop Windows e MacBook Pro; se eu criar uma passkey por acaso no Safari do celular, não fica claro se conseguirei fazer login em outros dispositivos, se posso sincronizar passkeys ou adicioná-las por dispositivo, nem quantas cada site permite
    Como as políticas também podem variar entre sites e apps, por enquanto pretendo continuar usando LastPass e senhas, que podem ser recuperados mesmo que eu perca um dispositivo ou use o dispositivo de outra pessoa
    Quando compartilho contas do Pandora e do Amazon Prime com minha esposa, também fico em dúvida se cada um pode criar sua própria passkey; se não, como dar acesso a ela?

    • Acho que uma boa ideia foi arruinada pela disputa por controle entre fornecedores, gerenciadores de senhas e navegadores
      Mesmo sendo engenheiro, a UI de passkeys não é nem um pouco clara para mim; todo mundo quer gerenciar as passkeys do usuário de forma exclusiva, mas esconde isso e apenas diz “vamos cuidar disso por você”
      Meus conhecidos que não são técnicos ficam extremamente confusos sobre se devem usar passkeys e como usá-las, e até eu tenho dificuldade para responder direito
    • Tudo fica muito mais simples se você pensar em passkeys como senhas que exigem um gerenciador de senhas
      Se você as perder, redefine por processos de recuperação existentes, como e-mail de “esqueci minha senha”; normalmente elas ficam salvas no gerenciador de senhas e são sincronizadas com outros dispositivos, então você não as perde
      Só que elas não permitem copiar e colar e precisam ser apresentadas por meio do gerenciador de senhas, evitando a chance de entregá-las por engano a alguém fazendo phishing
      Os principais gerenciadores também não oferecem exportação para um arquivo que o usuário possa ler ou fazer backup, e para transferir entre gerenciadores exigem seus próprios procedimentos complicados de migração entre apps, parecendo até gostar do efeito de dependência
      Somente ao fazer login no próprio gerenciador de senhas é que você precisa de um meio externo, como uma senha ou uma YubiKey
      https://danfabulich.medium.com/passkeys-are-just-passwords-t...
      O LastPass vazou todas as senhas em 2022 e de novo no mês passado, então já é hora de sair; a alternativa mais parecida é o 1Password, que não passou por várias violações graves
    • Na prática, os operadores de sites também sabem que os usuários não terão passkeys configuradas corretamente em todos os dispositivos, então ainda não vi nenhum lugar que force apenas passkeys; dá para entrar com senha ou, no pior caso, com um magic link por e-mail
      Mas esse meio alternativo de login anula o objetivo central das passkeys, que é eliminar phishing, então não sei até quando será mantido
      Também há sites que, depois do login com passkey, ainda exigem autenticação em duas etapas TOTP ou confirmação por e-mail, eliminando até a principal vantagem de conveniência para o usuário
    • É justamente por não haver respostas claras para essas dúvidas que evito passkeys, e não quero perder o acesso a contas importantes
    • O que me preocupa especialmente é perder um dispositivo
      Senhas podem ser anotadas em papel e guardadas em um lugar fisicamente seguro, mas a recuperação de passkeys e autenticação em duas etapas é um pesadelo; se você coloca um meio prático de recuperação, a segurança desaparece
  • Pelo contrário, passkeys são ótimas para muitos consumidores comuns; parece que engenheiros que entendem autenticação e têm seu próprio sistema de gerenciamento de senhas é que ficam mais confusos
    Usuários do ecossistema Apple já estão acostumados a usar Touch ID ou Face ID quando solicitado
    Depois de configurar uma passkey na Amazon, passei a conseguir fazer login no Mac e no iPhone sem nenhum atrito
    Para usuários comuns, passkeys não substituem o processo de procurar uma senha complexa no gerenciador de senhas e colá-la, e sim o ato de digitar diretamente a mesma senha que eles compartilham entre todos os sites

    • Gerenciadores de senhas permitem usar credenciais específicas de cada serviço em qualquer dispositivo, de forma segura e distribuída
      Passkeys ficam presas a dispositivos específicos e se tornam inconvenientes no momento em que você usa outro dispositivo; parecem menos uma credencial que o usuário possui e controla e mais uma única senha conectada a tudo
      Em algumas situações podem ser mais seguras, mas estão mais para uma alternativa inferior a um problema que já tem uma solução melhor
    • Quando minha mãe me pede ajuda para fazer login por causa de link expirado, troca para um celular novo etc., eu fico sem nenhum modo de dar suporte
      É um conceito terrível imposto a usuários que não sabem nada
    • Interações comuns como “você pode me mandar a senha da Netflix?” já quebram o compartilhamento de contas
    • No Windows, é preciso ativar Bluetooth nos dois dispositivos e escanear um QR code; no Linux, é preciso Chrome e provavelmente Bluetooth também
    • No macOS e no Android foi em geral simples, mas odeio as passkeys no Windows
      O sistema continua empurrando o uso de PIN em vez de YubiKey ou senha
  • Quando o site sugeriu pela primeira vez que eu usasse passkeys, pesquisei, mas não consegui encontrar uma resposta nos 5 minutos que investi enquanto era interrompido no que estava fazendo
    A definição mais precisa que vi até agora é pó mágico de fada que faz login em apps
    Com senhas e tokens TOTP, sei como funcionam e qual é minha responsabilidade de gerenciamento, mas não sei o que acontece se eu perder o celular, se preciso de uma passkey exclusiva para cada dispositivo, qual é o ciclo de troca e como responder a roubo
    Fico aliviado em ver que não sou o único que sente que isso foi explicado de forma tão ruim

    • Alguns meses atrás, também escrevi que passkeys precisam de uma reformulação completa de marketing e UX
      Mesmo sendo familiarizado com tecnologia, não entendo onde uma passkey fica armazenada, a qual dispositivo ela fica vinculada, nem por que escanear um QR code no Chrome do celular me faz entrar
      Um dia ela simplesmente apareceu como opção, eu apertei um botão e entrei; não houve nenhuma educação do usuário
      Se até usuários do Hacker News, próximos do 1% mais avançado em uso de computadores, estão assim, familiares comuns ou profissionais do mercado imobiliário não vão entender nem aprender por conta própria
      https://news.ycombinator.com/item?id=46301585#46303892
    • Dá para pensar nisso como SSH authorized keys automatizadas para a web
      Em vez de guardar a chave em um arquivo, ela fica em um módulo de segurança de hardware como uma YubiKey ou TPM; ao cadastrar, o site cria um par de chaves assimétricas, e o login usa um esquema comum de desafio-resposta
      O maior avanço é a resistência a phishing: uma página falsa de login pode retransmitir códigos TOTP, mas não consegue retransmitir o desafio-resposta de passkeys
    • Você pode registrar várias passkeys vinculadas ao hardware, uma por dispositivo, das quais nem é possível ler o segredo, ou usar passkeys compartilhadas que sincronizam a chave privada por um serviço de nuvem como Bitwarden ou iCloud
  • Mesmo trabalhando há mais de 20 anos no setor de tecnologia, passkeys ainda me confundem
    Entendo o conceito de chaves em ciência da computação, mas não sei como usá-las entre dispositivos, e me preocupa muito a possibilidade de, ao vinculá-las a uma chave física, eu não conseguir recuperar o acesso se a perder

    • Sempre recuso adicionar passkeys por medo de não conseguir fazer login facilmente de novo ou de ficar preso a um fornecedor
    • O grande problema das passkeys é que a implementação é muito flexível em cada site e app
      Alguns pedem logo que você entra na página de login, outros exigem primeiro um nome de usuário ou e-mail; uma passkey pode substituir tanto a senha quanto o segundo fator, ou ser usada apenas como segundo fator depois da senha
      Há também lugares que exigem passkey junto com uma autenticação separada, como SMS, sem senha
      Somando a confusão de cadastro e sincronização entre dispositivos, falta muito consistência na experiência do usuário
      A integração entre fornecedores de plataforma pode melhorar, mas parece difícil resolver o problema de cada site e app funcionar de um jeito diferente
    • A maioria das implementações é um meio auxiliar oferecido junto com login e senha
      Você pode usar um gerenciador compatível como Apple, Google, 1Password ou KeePass, escanear com o celular que sempre carrega o QR code exibido, ou usar um dispositivo dedicado como uma YubiKey
      No Android e no Chrome, basta usar o gerenciador de senhas do Chrome ou escanear o QR code com o celular
      O app do governo polonês mObywatel também tem uma estrutura parecida: depois de fazer login, você baixa um certificado e, dali em diante, acessa sites do governo fotografando um QR code e usando PIN ou autenticação biométrica
  • Passkeys são simples como senhas que você não precisa digitar, e eu as uso facilmente com o 1Password instalado em todos os meus dispositivos
    No Android, também é possível defini-lo como provedor padrão de passkeys, permitindo o compartilhamento entre dispositivos
    Sincronizar chaves pelo 1Password pode ser um pouco menos seguro, mas antes eu já compartilhava senhas do mesmo jeito, então vejo minha postura de segurança como inalterada
    Em troca, não preciso mais gerar, digitar nem copiar strings de nome de usuário e senha, e o 1Password reconhece o site e a solicitação de passkey e responde automaticamente
    Se houver várias contas, posso escolher qual passkey usar; no geral, é um sistema que simplesmente funciona, e eu o prefiro muito mais do que senhas

    • Passkeys não dão suporte ao fluxo comum de olhar a senha no 1Password do celular e digitá-la manualmente em um computador do trabalho, da biblioteca ou de um amigo
      Também não há vantagem prática de segurança em relação a senhas complexas, não reutilizadas, geradas por um gerenciador de senhas
    • “Não precisa digitar” na prática significa que você não consegue digitar manualmente nem se quiser
    • Como usuário do 1Password, tento usar passkeys onde é possível, mas elas de modo algum “simplesmente funcionam”
      No Firefox no Windows, alguns sites chamam o gerenciador de senhas do Windows em vez do 1Password, e no Android o Chrome e o Firefox parecem tratar isso de formas diferentes
      Contas Microsoft exigem que você primeiro faça login nessa conta no dispositivo onde a passkey está armazenada, o que embaralha o fluxo e obriga a voltar por outro caminho
      Quando apps como o Libby redirecionam para a Amazon, aparece uma tela separada de senha sem passkey, então você também precisa ter a senha à mão
      Quando dá certo, é ótimo, mas no fim a combinação 1Password mais nome de usuário e senha parece ter uma UX melhor
    • A explicação de que “simplesmente funciona” deixa perguntas essenciais para usuários comuns
      Ao criar uma passkey, a senha existente é apagada? Como faço login em outro dispositivo? Se eu criar uma em um novo dispositivo, a passkey anterior muda e me bloqueia no primeiro dispositivo? Só com marketing e instruções isso não fica claro
    • Ao usar um gerenciador de senhas integrado ao navegador, você já obtém todas as vantagens mencionadas e também evita as restrições e desvantagens das passkeys
  • Expliquei aos meus pais de 78 anos que uma chave física U2F é “uma chave necessária para entrar na conta, como a chave da porta de casa; não percam nem emprestem, e tenham também uma chave reserva”, e eles entenderam perfeitamente e a adicionaram a todas as contas
    Assumiram que os consumidores eram ignorantes demais para entender esse conceito sem sequer lhes dar uma chance, mas, na prática, bastou a analogia da chave física

    • Não encontrei uma forma conveniente de garantir que todas as contas tenham pelo menos duas chaves U2F vinculadas
      Se você carrega as duas chaves juntas e registra ambas, corre o risco de perdê-las ao mesmo tempo; se deixa uma no cofre, precisa acompanhar em qual serviço registrou qual chave e, sempre que surge um novo serviço, tirar a chave reserva para registrá-la
      Nenhuma das opções é satisfatória, então acabei escolhendo um app de OTP com backup
    • Um dos principais motivos para eu não gostar de passkeys é a gestão de chaves com muito atrito
    • Na vida real, é normal emprestar a chave de casa a terceiros para delegar acesso ou fazer uma cópia para alguém de confiança
      Os fornecedores não apoiam esse modo de uso dos consumidores nem reconhecem sua existência, enquanto tentam vender implementações complexas e caras para empresas
    • Não quero usar chaves físicas para coisas importantes
      Chaves físicas se perdem, por isso acabamos deixando uma chave reserva da porta embaixo do vaso, e elas só aumentam em mais um item aquilo que é preciso carregar sempre
    • Em lojas físicas, ainda não dá para comprar uma chave FIDO na hora
      Celulares se encontram em qualquer lugar, mas, até que eu possa dizer à minha avó “peça uma YubiKey na seção de eletrônicos do Walmart”, o problema continua
      Mesmo a Amazon, considerando entrega em área rural, leva no mínimo 6 dias; portanto, comprar online não é uma solução válida nessa situação, e substituir imediatamente uma chave perdida é praticamente impossível
  • Pessoas que consideram passkeys simples parecem, em geral, confiar todas as credenciais a um provedor de nuvem proprietário que as sincroniza entre todos os dispositivos
    Para quem quer manter credenciais offline e sincronizá-las/fazer backup por conta própria, importa saber exatamente como funcionam os processos de registro, backup e compartilhamento
    Isso parece fazer parte de uma tendência em que, junto com atestação remota, verificação de idade, varredura de CSAM e restrições a sideloading, interações na internet só serão permitidas se Big Tech ou governos validarem participantes, conteúdo, hardware e software
    Como muitos técnicos também apoiam isso, parece que em breve não haverá escolha a não ser entrar em um ecossistema de nuvem proprietário

    • Gosto de passkeys na nuvem, mas também tenho YubiKeys reserva
      Eu poderia comprar duas YubiKeys, deixar uma no cofre do banco e outra em outro lugar, e abandonar a nuvem, mas ainda não há motivo forte para isso
      Com passkeys, não há nada a abrir mão em relação a senhas; na verdade, elas são muito mais fáceis de lidar
      Talvez eu esteja acostumado a carregar chaves físicas por manter minhas chaves privadas SSH em hardware seguro há 10 anos, mas, no geral, considero uma abordagem melhor
      Eliminar senhas não tem relação com atestação remota ou verificação de idade
      Nos últimos 20 anos, as únicas senhas que memorizei foram duas ou três para equipamentos específicos ou contas de trabalho/casa; o resto deveria ser resolvido com credenciais de hardware granularizadas
  • Passkeys são um pesadelo para técnicos que querem entender e gerenciar suas próprias ferramentas
    Elas foram otimizadas para usuários que não têm capacidade nem vontade de entender, apenas clicam nos botões que a tela manda e vivem dentro do ecossistema fechado de alguém
    Para esse uso funcionam bem, mas criam um enorme aprisionamento a fornecedor, em que tudo quebra no momento em que se sai do ecossistema; talvez esse tenha sido o objetivo de design desde o início

  • Um site de HSA me obrigou a configurar uma passkey no último login e a registrei no notebook de trabalho e no gerenciador de senhas da empresa; agora não consigo mais acessar a conta pelo computador pessoal
    Um resultado fantástico mesmo, exatamente o que eu queria

    • Se eu ligar para o atendimento ao cliente, eles fazem algumas perguntas de identidade e liberam o acesso, então no fim não há segurança real
    • Defensores de passkeys dizem que dá para registrar várias, mas, como nessa situação, isso nem sempre é possível
    • O HealthEquity HSA também está obrigando o uso de passkeys
      Ainda consigo entrar pelo SSO do empregador, então estou adiando a configuração até que ela se torne indispensável
    • Basta clicar no botão “esqueci a senha”
      Passkeys não são mágica, são apenas uma senha peculiar; se o site não implementou um botão de recuperação, isso mostra mais uma falha na implementação do site do que nas passkeys
  • O problema das passkeys não é UX
    A Big Tech quer impedir que consumidores sejam donos de dispositivos de computação de uso geral e empurrá-los para ecossistemas fechados, e as passkeys foram projetadas de acordo com esses interesses
    Como sempre acontece quando se tira liberdade, a justificativa é segurança; o resultado é um modelo operacional de dispositivos gerenciados por empresas, no qual o usuário só pode fazer as tarefas permitidas pelo dono do dispositivo
    A UX ruim é uma consequência derivada desse problema fundamental

    • Passkeys funcionam bem com Bitwarden, LastPass, KeePassXC, chaves físicas, vários tokens de software e armazenamento em TPM
      Até agora, o único lugar especialmente ruim por forçar uma passkey específica foi a Nintendo, mas mesmo isso está entre as coisas menos ruins que a Nintendo já fez