A legtöbb biztonsági kulcs PIN-kód nélkül kerül forgalomba, és a weboldalak ritkán kérik

A kulcstartón lévő biztonsági kulcs a maximális biztonságot sugallja. Egy olyan hardver, amelyet senki sem tud távolról ellopni. Az amerikai kiberbiztonsági ügynökség, a CISA 2022. októberi tájékoztatójában a phishing-ellenálló bejelentkezést „aranystandardnak” nevezi, és a FIDO-t és a WebAuthn-t „az egyetlen széles körben elérhető, phishing-ellenálló hitelesítési módszernek” minősíti.
Amit kevesen tudnak: ezek közül sok kulcs esetében a dobozból kivéve elegendő egy érintés. Nincs PIN-kód, nincs ujjlenyomat, semmi. Aki a tárgyat birtokolja, az – a mögötte álló szolgáltatás szempontjából – a jogos tulajdonos.
Ez nem figyelmetlenség és nem is olcsó termékek problémája, hanem szerepel a használati útmutatókban. A Yubico a műszaki kézikönyvében egy mellékmegjegyzésként így fogalmaz: „Alapértelmezés szerint nincs beállítva PIN-kód.” Egy bekezdéssel később pedig: a tárolt hitelesítő adatok „zár nélkül hagyhatók, és erős egyfaktoros hitelesítésre használhatók”.
Vagyis egyfaktoros hitelesítésre. Pontosan azt, amit a passkey-eknek kellett volna felváltaniuk.
Érintés vagy igazolás – ez a különbség
A FIDO2 két szintből áll, és mindkettő ugyanazt a tanúsítási pecsétet viseli. A felhasználói jelenlét (User Presence) csupán azt jelenti, hogy egy ember ott volt és megérintette a kulcsot. Hogy ki érintette meg, azt a kulcs nem ellenőrzi. A felhasználói azonosítás (User Verification) azt jelenti, hogy az ember PIN-kóddal vagy ujjlenyomattal igazolta, ki is ő.
Milyen felületes az első szint – ezt a Nitrokey dokumentálja az összes gyártó közül. A Nitrokey FIDO2 útmutatója kimondja: „Az első FIDO-műveletet a Nitrokey FIDO2 csatlakoztatását követő két másodpercen belül automatikusan elfogadja a rendszer.” A csatlakoztatás már önmagában jelenlétnek minősül. Ugyanez az oldal hozzáteszi, hogy a konfigurációs és visszaállítási műveleteket ilyen módon nem fogadja el a rendszer. A Nitrokey Passkey útmutatója ugyanazt a mondatot tartalmazza, de a korlátozás nélkül, a Nitrokey 3 esetében pedig a gyártó egyáltalán nem dokumentálja a viselkedést.
A Feitian BioPass K26, K27 és K45 modelljeinél a LED jelzi a műveletet: a lassan villogó zöld fény az érintést, a gyorsan villogó pedig az ujj elhelyezését jelzi. Egy eszköz, két biztonsági szint, amelyeket a villogás gyakorisága különböztet meg.
A weboldal általában dönt a PIN-kódról
A második kellemetlen pont: még egy beállított PIN-kód sem jelenti azt, hogy azt kérni fogják.
A Token2 ezt világosabban magyarázza, mint bármely más gyártó: „Az a döntés, hogy a biztonsági kulccsal történő hitelesítéshez PIN-kódra van-e szükség vagy sem, az egyes weboldalakon vagy hitelesítési szolgáltatásokon múlik.” Bejelentkezéskor a szolgáltatás beállít egy userVerification nevű paramétert, amelynek három lehetséges értéke van. A „discouraged” (nem ajánlott) értéknél nem kéri a PIN-kódot. A „preferred” (ajánlott) értéknél – ami a szokásos eset – csak akkor kéri, ha van beállítva. Csak a „required” érték teszi kötelezővé, és a szolgáltatás ekkor a regisztráció során kényszeríti a felhasználót a PIN-kód beállítására.
Ez számodra azt jelenti: ha nincs beállított PIN-kód, akkor még a „preferred” érték esetén sem kérik meg. És még PIN-kóddal sem kérik meg, ha a szolgáltatás a „discouraged” értéket küldi. Van mód arra, hogy ezt megfordítsd, erről hamarosan bővebben.
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja
Ami szembetűnik, az az, hogy milyen kicsi az a csoport, amelyik gyárilag PIN-kódot követel: a Yubico Enhanced PIN sorozata és a Token2 PIN+ készüléke R3.3-as firmware-rel. Mindenki más PIN-kód nélkül szállítja a termékeit. A táblázat második fele azt mutatja, mi történik, ha a PIN-kód végül mégsem illeszkedik.
Hogyan ismerjük fel a minőséget vásárláskor
A táblázatban szereplő számok nem árulnak el semmit arról, hogy egy kulcs mennyire jól van kialakítva. Erre szolgálnak a FIDO Alliance tanúsítási szintjei, amelyek minden gyártó adatlapján szerepelnek. Öt szint létezik: L1, L1+, L2, L3 és L3+.
Az L1 az alapvető védelmet jelenti az adathalászat és a szolgáltatói adatvédelmi incidensek ellen. Ez lehet tisztán szoftveres megoldás, amelyet kérdőív alapján ellenőriznek. Az L2 szint emellett egy hardveresen elszigetelt futtatási környezetet is megkövetel, így egy megfertőzött operációs rendszer nem férhet hozzá a kulcsokhoz. Az L3-tól kezdve az eszköznek ellenállnia kell a fizikai beavatkozásoknak is, az L3+ pedig ezt kiterjeszti a chip szintjére is. Az L2-től felfelé egy akkreditált laboratórium végzi a tesztelést, részben a forráskódhoz való hozzáféréssel és behatolási tesztekkel.
A legtöbb magánfelhasználó számára az L2 jelenti a reális minimumot. A Token2 a PIN+ sorozat esetében hirdeti ezt, de a biometrikus Bio3 esetében a tanúsítás csak a firmware-re vonatkozik. Az ujjlenyomat-érzékelő rész tanúsítása még folyamatban van – közli a gyártó.
A weboldalt felülíró kapcsoló
Van egy megoldás, az úgynevezett alwaysUV, ami az „always require user verification” (mindig kérje a felhasználói azonosítást) rövidítése. Ha ez aktív, a kulcs minden esetben PIN-kódot kér, függetlenül attól, hogy a szolgáltatás mit kér. A Token2 így írja le a hatását: „Ez a beállítás minden esetben kikényszeríti a PIN-kód kérését, függetlenül attól, hogy az RP kéri-e vagy sem.” Tehát akkor is működik, ha egy szolgáltatás elutasítja a kérését.
Az, hogy hogyan lehet hozzáférni ehhez a kapcsolóhoz, már egy másik kérdés. A Token2 az R3.3-as firmware-től kezdve engedélyezve szállítja. 2026. augusztus 5-én a PIN+ Bio3 még mindig az R3.2-es verziót futtatja, és a gyártó szerint soha nem fogja megkapni az R3.3-at, hanem egyenesen az R3.4-re ugrik, ahol az alwaysUV szintén alapértelmezés szerint be van kapcsolva. A Yubico az Enhanced PIN sorozatban és a Bio sorozatban is engedélyezi. Egy hagyományos YubiKey 5 esetében ezt magának kell beállítania, és ez csak az ykman parancssori eszköz esetében van dokumentálva. Az OnlyKey, a Feitian és a Google esetében az alwaysUV egyáltalán nem szerepel az általunk ellenőrzött dokumentációban, a Nitrokey esetében pedig csak egy 2026. júniusi kiadási jelöltben, a felhasználói dokumentációban nem.
Egy bökkenő azonban marad. A Token2 dokumentációja szerint az alwaysUV a „discouraged” beállítással együtt régebbi Windows-verziókon rendszeresen lefagyott, és a képernyő vég nélkül váltogatott a „Touch your security key” és az „Enter PIN” feliratok között. Teszt táblázata szerint a Windows 10 22H2 és a korai Windows 11-es build-ek voltak érintettek. A Windows 11 23H3-tól kezdve a Token2 szerint a probléma már kijavításra került.
Egy különleges eset jól mutatja, milyen könnyen téves következtetésekre juthatunk. Az OnlyKey azzal hirdeti magát, hogy a PIN-kódot a készüléken, nem pedig a számítógépen kell beírni. Ez az eszköz PIN-kódjára igaz, a FIDO2 PIN-kódra azonban nem: azt „billentyűzeten keresztül kell beírni” – írja az OnlyKey a saját használati útmutatójában. Tehát ez is, mint minden máshol, a számítógép billentyűzetén történik. Legalábbis a két PIN egymás után következik: egy lezárt OnlyKey egyáltalán nem hajt végre FIDO2-műveletet. Ennél is feltűnőbb azonban, hogy az OnlyKey legutóbbi firmware-je 2022 decemberéből származik, míg a Yubico 2026 júliusában szállította ki az 5.8-as firmware-t.
Nyolc egymást követő hibás beírás, és minden bejelentkezés elveszik
A PIN-kódnak ára van, de erről alig beszél valaki. A Yubico, a Token2 és a Nitrokey egyaránt nyolc sikertelen kísérletet határoz meg. A FIDO szabvány CTAP nyolcat szab meg felső határként, és mivel a CTAP 2.1 gyártók ennél kevesebbet is engedélyezhetnek. A Yubico hozzáteszi, hogy három hibás beírás után ki kell húzni a kulcsot, majd újra be kell dugni. Fontos: nyolc egymást követő hibás beírásról van szó, egy helyes beírás visszaállítja a számlálót. Aki valóban elfelejtette a PIN-kódot, pontosan ennyi, nyolc próbálkozásra jogosult.
Ezt követően a „vég” többet jelent, mint a legtöbb ember gondolná. A Yubico így ír: „A kulcs visszaállítása eltávolítja a PIN-kódot, de egyúttal megsemmisíti a YubiKey-en található összes U2F- és FIDO2-hitelesítő adatot is, függetlenül attól, hogy azok észlelhetők-e vagy sem.” Minden szolgáltatást, amelyhez a kulcsot regisztrálták, újra be kell állítani. A Nitrokey és a Token2 is ugyanezt írja le.
Ezért egy olyan jó PIN-kód, amelyet valóban meg tudsz jegyezni, fontosabb, mint egy maximálisan bonyolult. A Token2 olyan szabályokat is előír, amelyeket a szabvány nem követel meg: legalább hat számjegy a PIN+ modelleknél, nyolc az Octo firmware-nél, vagy tíz alfanumerikus karakter. Nincs emelkedő vagy csökkenő sorozat, nincs palindrom, és legfeljebb három azonos számjegy.
Az ujjlenyomat-érzékelők tekintetében a gyártók álláspontja jelentősen eltér. A Yubico és a Token2 három sikertelen kísérlet után visszatér a PIN-kód használatához. A Feitian a K26, K27 és K45 modellek esetében tizenöt sikertelen kísérletet határoz meg, amely után a kulcs zárolódik, és a kézikönyv szerint csak a gyári beállítások visszaállítása segít, ami adatvesztéssel jár. Az újabb K49 és K50 modellek esetében, amelyeket a Feitian BioPass FIDO2 Plus néven jegyzett be, ez az adat hiányzik. A YubiKey Bio különösen csalóka: egyszerű U2F-bejelentkezés esetén nincs PIN-kód, amelyre vissza lehetne térni, és három sikertelen kísérlet után a kulcs egyenesen „biometriai blokkolás” állapotba kerül. Maga a Yubico is egy fejlesztői megjegyzésben a Bio sorozatot rossz választásnak nevezi az ilyen típusú bejelentkezési eszközökhöz.
Mit kell tennie most
Állítson be PIN-kódot. Ez az a lépés, amely az egyfaktoros hitelesítést kétfaktorosra változtatja. A Yubico esetében a Yubico Authenticator alkalmazásban, a Nitrokey 3 esetében a Nitrokey App 2 vagy a nitropy segítségével, a régebbi Nitrokey FIDO2 esetében pedig közvetlenül a böngészőben az első regisztráció során, mivel az alkalmazás nem támogatja ezt a modellt. A Token2 esetében a gyártó saját eszközén keresztül.
Ellenőrizze, hogy elérhető-e az alwaysUV funkció. A Yubico esetében az ykman fido info és az ykman fido config toggle-always-uv parancsokkal, a Token2 esetében már az R3.3 verziótól aktív. A többi gyártó esetében érdemes megkérdezni a támogatást, mert a dokumentáció nem tesz erről említést.
Regisztráljon egy második kulcsot. Nyolc egymást követő hibás beírás után minden regisztráció elveszik. Az egyetlen biztosíték egy második kulcs a fiókban.
Ne támaszkodjon egyetlen gyártói adatára sem. A Yubico műszaki kézikönyve az 5-ös sorozat esetében egy helyen 25 jelszót, a képességmátrixban pedig 100-at jelöl meg. A Token2 ugyanazon az oldalon EAL5+ és EAL6+ minősítéssel is feltünteti a chip tanúsítását. Ellenőrizd a saját eszközödön.
Figyelj a firmware-re és a tanúsításra. A Token2 és a Yubico esetében a tanúsított modellek firmware-je nem frissíthető, és ez szándékos. Amit az eszköz a vásárláskor tud, azt örökre tudni fogja. A Yubico 2026. júliusi 5.8-as firmware-je megerősítheti a reset funkciót, például azáltal, hogy blokkolja azt NFC-n keresztül, vagy öt másodperces érintést követel meg. Ezek azonban gyári beállítások, amelyeket a programozás során állítanak be. Egy normál módon megvásárolt kulcs esetében ezek ki vannak kapcsolva.
Forrás(ok)
Yubico: YubiKey műszaki kézikönyv, FIDO, Yubico: YubiKey Bio sorozat, Yubico: ykman CLI útmutató, FIDO parancsok, Token2: FIDO2 biztonsági kulcsok PIN-kód védelme, Token2: FIDO2 biztonsági kulcsok GYIK, Nitrokey: PIN-k beállítása, OnlyKey: Parancssori dokumentáció, FIDO Alliance: Hitelesítő eszközök tanúsítási szintjei, CISA: Adathalászatnak ellenálló MFA megvalósítása, 2022. október








