- наиболее безопасность Для работы с ключами (FIDO2) не требуется ввод PIN-кода на заводе, изначально они функционируют как простое однофакторное оборудование.
- Решение о том, запрашивать ли PIN-код, обычно зависит от конкретного веб-сайта, а не только от самого ключа.
- После 8 неверных попыток ввода PIN-кода ключ сбрасывается, и все сохраненные учетные данные теряются.
Ловушка простого крана
Когда вы держите в руках ключ безопасности, вы считаете, что остановили все возможные пути атаки. Согласно официальный документ CISA, ХО фишингУстойчивая к внешним воздействиям система авторизации считается золотым веком идентификации.
Большинство пользователей не осознают, что устройства ведущих производителей работают сразу после распаковки — достаточно простого прикосновения. Согласно техническим руководствам, YubicoПо умолчанию PIN-код не установлен. Тот, кто найдет или украдет ваш ключ, сможет немедленно получить доступ.
Эта функция соответствует уровню присутствия пользователя в протоколе FIDO2. Ключ не контролирует, кто к нему прикасается, а просто подтверждает, что человек находился перед устройством.
Кто определяет ПИН-код?
Даже если вы устанавливаете PIN-код вручную, требование его ввода при входе в систему не является повсеместным. Поскольку tokenxnumx В документации указано, что решение принимается исключительно веб-сайтом или сервисом, который вас обслуживает.
При входе в систему сервис устанавливает параметр userVerification. Если значение установлено на "не рекомендуется", система никогда не будет запрашивать PIN-код, даже если эта функция включена.
Некоторые производители, такие как Yubico с серией Enhanced PIN и Token2 с прошивкой R3.3, требуют обязательного ввода PIN-кода с самого начала. В других случаях безопасность остается в ваших руках.
Как установить свои собственные правила
Существует способ обойти выбор веб-сайта, включив функцию alwaysUV (всегда требовать подтверждения пользователя). Эта настройка заставляет ключ запрашивать PIN-код независимо от того, что запрашивает сервис.
Согласно им Руководства по управлению YubicoВы можете вмешаться через командную строку, используя соответствующие инструменты управления. Другие производители, такие как Nitrokey, постепенно интегрируют эту функцию в свои новые версии программного обеспечения.
Однако существует критический риск, о котором редко говорят. Если вы восемь раз подряд неправильно введете свой PIN-код, стандарт FIDO автоматически сбросит его, удалив все сохраненные учетные данные и отключив вас от услуг.
Наше мнение в TechNoid
Покупка ключа безопасности без активного PIN-кода — это как покупка сейфа и оставление дверцы открытой. Производители совершают ошибку, поставляя ключи готовыми к немедленному использованию без запроса более надежной аутентификации, жертвуя безопасностью ради удобства использования.
Если вы инвестируете в физическую безопасность, не доверяйте заводским настройкам. Зайдите сразу в программное обеспечение для управления устройством, установите надежный PIN-код, включите AlwaysUV там, где это поддерживается, и — что наиболее важно — купите второй ключ для резервного копирования. Неудачная попытка восстановления без резервной копии означает цифровую изоляцию.
Часто задаваемые вопросы о ключах безопасности и PIN-кодах безопасности
Обязательно ли для использования ключа безопасности FIDO2 требуется PIN-код?
По умолчанию это не так, поскольку многие клавиши работают простым нажатием без дополнительной настройки, если вы её не включите.
Кто решает, потребуется ли PIN-код при входе в систему?
Необходимость подтверждения личности при входе в систему определяется самим веб-сайтом или службой идентификации.
Что представляет собой функция alwaysUV?
Это настройка, которая заставляет ключ всегда запрашивать PIN-код, игнорируя инструкции каждого веб-сайта.
Сколько неверных попыток ввода PIN-кода разрешено?
Ограничение составляет восемь последовательных неверных попыток, после чего клавиша блокируется и происходит полный сброс.
Что произойдет, если ключ безопасности будет сброшен?
Все сохраненные учетные данные будут безвозвратно удалены, и вам потребуется перенастроить подключения к службам.
В чём разница между подтверждением присутствия пользователя и проверкой пользователя?
Первый способ просто подтверждает, что кто-то коснулся ключа, тогда как второй требует подтверждения личности с помощью PIN-кода или биометрических данных.
Биометрические ключи безопаснее классических?
Они обеспечивают удобство, но на некоторых моделях нераспознавание отпечатка пальца может напрямую заблокировать устройство.

