Перейти до змісту
View in the app

A better way to browse. Learn more.

Файна Україна

A full-screen app on your home screen with push notifications, badges and more.

To install this app on iOS and iPadOS
  1. Tap the Share icon in Safari
  2. Scroll the menu and tap Add to Home Screen.
  3. Tap Add in the top-right corner.
To install this app on Android
  1. Tap the 3-dot menu (⋮) in the top-right corner of the browser.
  2. Tap Add to Home screen or Install app.
  3. Confirm by tapping Install.

Фізичні ключі безпеки (YubiKey, Nitrokey, OnlyKey)

Рекомендовані відповіді

Опубліковано
  • Адміністратор

Чому TOTP-коди не захищають від фішингу

Коли ви використовуєте генератор одноразових кодів - Aegis або будь-який інший - ця схема має фундаментальну вразливість: код можна перехопити в реальному часі. Атакуючий робить точну копію сторінки входу, ви вводите логін, пароль і шестизначний код - атакуючий моментально використовує всі три на цьому сайті, поки код ще діє. Називається це real-time phishing, і проти нього TOTP не захищає ніяк, тому що код валідний 30 секунд, а автоматизована атака працює за частки секунди.

Фізичний ключ безпеки працює принципово інакше. Протокол FIDO2/WebAuthn криптографічно прив'язує аутентифікацію до конкретного домену під час реєстрації ключа. Коли ви намагаєтеся увійти, ключ перевіряє домен сторінки, на якій відбувається вхід - і якщо домен не збігається з тим, на якому ключ був зареєстрований, автентифікація просто не відбувається, навіть якщо сайт виглядає ідентично. Жодного коду, який можна перехопити, не існує в принципі — вся криптографія відбувається між ключем та браузером локально.

Три основні гравці

YubiKey - найвідоміше ім'я в цьому сегменті, виробляється шведсько-американською компанією Yubico. Лінійка широка: є версії USB-A, USB-C, NFC для телефонів, версія для Lightning під старі iPhone. Підтримує FIDO2, WebAuthn, TOTP, OpenPGP, PIV та низку інших протоколів залежно від моделі. Прошивка закрита — це чесна претензія YubiKey, яку варто позначити: ви не можете перевірити, що саме виконується всередині пристрою.

Nitrokey — німецький відкритий альтернативний ключ із відкритою прошивкою та відкритим залізом. Це важлива відмінність від YubiKey - можна перевірити вихідний код, можна зібрати прошивку самостійно. Підтримує OpenPGP, FIDO2, зберігання ключів шифрування. Окрема модель Nitrokey HSM орієнтована корпоративне використання. Для людей, у яких у моделі загроз є закладки на рівні прошивки, це єдиний розумний вибір у цьому сегменті.

OnlyKey - американський ключ з відкритою прошивкою, має унікальну функцію, якої немає у конкурентів: PIN вводиться безпосередньо на самому ключі через вбудовані кнопки, а не на комп'ютері. Це захищає від кейлоггерів - навіть якщо пристрій заражений, PIN, введений на самому ключі, не може бути перехоплений програмно. Також підтримує зберігання паролів прямо на ключі із введенням через кнопки без необхідності вводити будь-що з клавіатури.

Практичні сценарії використання

Для захисту облікових записів через FIDO2/WebAuthn — всі три ключі працюють однаково добре з сервісами, які підтримують цей протокол. Більшість великих платформ уже підтримують його.

Для зберігання PGP-ключів і підпису коммітів у Git - Nitrokey і YubiKey, причому ключ генерується прямо на пристрої і ніколи не залишає його у відкритому вигляді, що принципово сильніше зберігання ключа у файлі на диску.

Для SSH-автентифікації на серверах - всі три підтримують зберігання SSH-ключів з обов'язковим фізичним торканням ключа під час кожного підключення, що унеможливлює автоматичне використання вкрадених облікових даних.

Що важливо враховувати у моделі загроз

Фізичний ключ вирішує конкретну проблему – захист від віддалених атак, фішингу та компрометації паролів. Він не захищає від сценарію, де атакуючий має фізичний доступ до вашого комп'ютера в момент активної сесії, і не захищає від ситуації, коли вас змушують фізично аутентифікуватися.


Важливий практичний момент завжди потрібен другий резервний ключ на випадок втрати основного, зареєстрований на тих же сервісах. Втрата єдиного ключа без резервних кодів відновлення означає повну втрату доступу до облікових записів, що за наслідками не краще злому.

Для публікації повідомлень створіть обліковий запис або авторизуйтесь

Акаунт

Навігація

Пошук

Пошук

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.