Chaves de segurança: Sem PIN e com controle pelos sites.

Resumo do artigo

  • Maioria As chaves (FIDO2) não exigem um PIN de fábrica, funcionando inicialmente como um hardware simples de fator único.
  • A decisão de solicitar ou não um PIN geralmente depende do site em questão e não apenas da chave em si.
  • Após 8 tentativas incorretas de PIN, a chave é reiniciada e todas as credenciais armazenadas são perdidas.

A armadilha da torneira simples

Ao segurar uma chave de segurança em suas mãos, você acredita ter bloqueado todas as possíveis vias de ataque. De acordo com documento oficial da CISA, o O sistema de autenticação resistente a código de barras é considerado a era de ouro da identificação.

O que a maioria dos usuários não percebe é que os dispositivos dos principais fabricantes funcionam assim que são conectados, com apenas um simples toque. De acordo com seus manuais técnicos, YubicoPor padrão, não há nenhum PIN definido. Alguém que encontrar ou roubar sua chave poderá obter acesso imediatamente.

Esta função corresponde ao nível de Presença do Usuário do protocolo FIDO2. A chave não controla quem a está tocando, mas simplesmente confirma que uma pessoa esteve em frente ao dispositivo.

Quem decide o PIN?

Mesmo que você defina um PIN manualmente, exigi-lo no login não é uma prática universal. Como o tokenxnumx Na documentação que acompanha o produto, a decisão pertence exclusivamente ao site ou serviço que lhe presta esse serviço.

Durante o login, o serviço define um parâmetro chamado userVerification. Se o valor for definido como "discourded" (desaconselhado), o sistema nunca solicitará um PIN, mesmo que você o tenha ativado.

Alguns fabricantes, como a Yubico com a série Enhanced PIN e a Token2 com o firmware R3.3, exigem um PIN obrigatório desde o início. Em outros casos, a segurança permanece em suas mãos.

Como definir suas próprias regras

Existe uma maneira de contornar a seleção do site ativando o recurso alwaysUV (sempre exigir verificação do usuário). Essa configuração força a chave a solicitar um PIN, independentemente do que o serviço peça.

De acordo com eles Guias de comando YubicoVocê pode intervir através da linha de comando usando as ferramentas de gerenciamento correspondentes. Outros fabricantes, como a Nitrokey, estão gradualmente integrando o recurso em suas versões de software mais recentes.

No entanto, existe um risco crítico que raramente é discutido. Se você inserir seu PIN incorretamente oito vezes seguidas, o padrão FIDO força uma redefinição automática, apagando todas as credenciais armazenadas e bloqueando seu acesso aos serviços.

Nossa opinião na TechNoid

Comprar uma chave de segurança sem um PIN ativo é como comprar um cofre e deixar a porta aberta. Os fabricantes cometem o erro de enviar chaves prontas para uso imediato sem exigir uma autenticação mais robusta, sacrificando a segurança em prol da experiência do usuário.

Se você está investindo em segurança física, não confie nas configurações de fábrica. Acesse diretamente o software de gerenciamento do seu dispositivo, defina um PIN forte, habilite a proteção Always UV onde for compatível e — o mais importante — compre uma segunda chave para backup. Uma tentativa de recuperação malsucedida sem um backup significa isolamento digital.

Perguntas frequentes sobre chaves de segurança e PINs de segurança

Uma chave de segurança FIDO2 requer necessariamente um PIN?

Não por padrão, já que muitas teclas funcionam com um simples toque assim que são instaladas, a menos que você habilite essa função.

Quem decide se será necessário um PIN para fazer login?

O próprio site ou serviço de identificação determina se a verificação do usuário é necessária ao fazer login.

O que é a função alwaysUV?

Essa configuração força a chave a sempre solicitar um PIN, ignorando as instruções de cada site.

Quantas tentativas incorretas de PIN são permitidas?

O limite é de oito tentativas incorretas consecutivas antes que a tecla bloqueie e execute uma reinicialização completa.

O que acontece se a chave de segurança for redefinida?

Todas as credenciais salvas serão excluídas permanentemente e você precisará reconfigurar suas conexões com os serviços.

Qual a diferença entre Presença do Usuário e Verificação do Usuário?

O primeiro simplesmente confirma que alguém tocou na chave, enquanto o segundo exige comprovação de identidade por meio de PIN ou biometria.

As chaves biométricas são mais seguras do que as chaves clássicas?

Elas oferecem praticidade, mas em alguns modelos, a falha na leitura da impressão digital pode bloquear o dispositivo diretamente.

Dimitris Marizas
Dimitris Marizashttps://technoid.gr
Escrevo sobre tecnologia da perspectiva de quem a usa no dia a dia — não de salas de conferência. Abordo redes, internet via satélite, smartphones e serviços digitais, com ênfase no que isso significa na prática para o usuário grego. Por trás de cada artigo, há horas de análise, testes e — quando necessário — críticas ao que o marketing tenta esconder.

DEIXE UMA RESPOSTA

Insira seu comentário!
Por favor, digite seu nome aqui.