Las passkeys son la única respuesta de fondo al phishing, pero su implementación en el servidor resulta más compleja que la de los hashes de contraseñas, en parte porque dependen del navegador y en parte porque no existe un formato de almacenamiento interoperable. El autor, Filippo Valsorda, presenta una especificación abierta, c2sp.org/passkey-record, que codifica cada credencial como una cadena opaca inspirada en las PHC strings dePassword Hashing Competition: $webauthn$v=1$transports=hybrid+internal$. La carga útil reutiliza el authenticator data de WebAuthn, ya producido por navigator.credentials.create(), y solo añade los transports como parámetro PHC. La aplicación solo debe asociar registros a usuarios y guardar retos, igual que con contraseñas. Sobre esa base propone un paquete Go stateless, crypto/passkey, con métodos NewRegistration, Register, NewLogin, Inspect y Login, optimizado para credenciales discoverable pero apto también para second factor. El diseño evita índices por Credential ID y, por tanto, los ataques de colisión que esos índices introducen. Aún no hay implementación: el autor pide revisión del formato y de la API antes de llevarlo a Go 1.28.
