- Τα περισσότερα security keys (FIDO2) δεν απαιτούν PIN από το εργοστάσιο, λειτουργώντας αρχικά ως απλό single-factor hardware.
- Η απόφαση για το αν θα ζητηθεί PIN εξαρτάται συνήθως από την εκάστοτε ιστοσελίδα και όχι αποκλειστικά από το ίδιο το κλειδί.
- Μετά από 8 λανθασμένες προσπάθειες PIN, το κλειδί κάνει reset και χάνονται όλα τα αποθηκευμένα credentials.
Η παγίδα του απλού tap
Όταν κρατάς ένα security key στα χέρια σου, πιστεύεις πως έχεις σταματήσει κάθε πιθανό attack vector. Σύμφωνα με επίσημο έγγραφο της CISA, το phishing-resistant sign-in θεωρείται η χρυσή εποχή της ταυτοποίησης.
Αυτό που αγνοούν οι περισσότεροι χρήστες είναι ότι συσκευές από κορυφαίους κατασκευαστές λειτουργούν εκτός κουτιού μόνο με ένα απλό άγγιγμα. Σύμφωνα με τα τεχνικά εγχειρίδια της Yubico, από προεπιλογή δεν υπάρχει ορισμένο PIN. Κάποιος που θα βρει ή θα κλέψει το κλειδί σου, μπορεί να αποκτήσει πρόσβαση αμέσως.
Αυτή η λειτουργία αντιστοιχεί στο επίπεδο User Presence του πρωτοκόλλου FIDO2. Το κλειδί δεν ελέγχει ποιος το ακουμπάει, αλλά απλώς επιβεβαιώνει ότι ένας άνθρωπος βρέθηκε μπροστά από τη συσκευή.
Ποιος αποφασίζει για το PIN
Ακόμη κι αν ορίσεις χειροκίνητα ένα PIN, η ζήτησή του κατά τη σύνδεση δεν είναι καθολική. Όπως επισημαίνει η Token2 στην τεκμηρίωσή της, η απόφαση ανήκει αποκλειστικά στην ιστοσελίδα ή στην υπηρεσία που σε εξυπηρετεί.
Κατά το sign-in, η υπηρεσία ορίζει μια παράμετρο που ονομάζεται userVerification. Αν η τιμή είναι ρυθμισμένη στο discouraged, το σύστημα δεν θα σου ζητήσει ποτέ PIN, ακόμη κι αν το έχεις ενεργοποιήσει.
Ελάχιστοι κατασκευαστές, όπως η Yubico με τη σειρά Enhanced PIN και η Token2 με το firmware R3.3, απαιτούν υποχρεωτικό PIN εξ αρχής. Στις υπόλοιπες περιπτώσεις, η ασφάλεια παραμένει στα χέρια σου.
Πώς να βάλεις τους δικούς σου κανόνες
Υπάρχει τρόπος να παρακάμψεις την επιλογή της ιστοσελίδας ενεργοποιώντας τη λειτουργία alwaysUV (always require user verification). Η ρύθμιση αυτή εξαναγκάζει το κλειδί να ζητάει PIN ανεξάρτητα από το τι ζητάει η υπηρεσία.
Σύμφωνα με τους οδηγούς εντολών της Yubico, μπορείς να επέμβεις μέσω της γραμμής εντολών χρησιμοποιώντας τα αντίστοιχα εργαλεία διαχείρισης. Άλλοι κατασκευαστές, όπως η Nitrokey, ενσωματώνουν τη δυνατότητα σταδιακά στις νεότερες εκδόσεις λογισμικού τους.
Ωστόσο, υπάρχει ένα κρίσιμο ρίσκο που σπάνια συζητιέται. Αν πληκτρολογήσεις λάθος το PIN σου οκτώ συνεχόμενες φορές, το FIDO πρότυπο επιβάλλει αυτόματο reset, διαγράφοντας όλα τα αποθηκευμένα credentials και αποκόπτοντάς σε από τις υπηρεσίες σου.
Η άποψή μας στο TechNoid
Η αγορά ενός security key χωρίς ενεργό PIN είναι σαν να αγοράζεις χρηματοκιβώτιο και να αφήνεις την πόρτα ανοιχτή. Οι κατασκευαστές κάνουν λάθος που παραδίδουν τα κλειδιά έτοιμα για άμεση χρήση χωρίς προτροπή για ισχυρότερη ταυτοποίηση, θυσιάζοντας την ασφάλεια για χάρη του User Experience.
Αν επενδύεις σε φυσική ασφάλεια, μην εμπιστεύεσαι τις εργοστασιακές ρυθμίσεις. Μπες αμέσως στο λογισμικό διαχείρισης της συσκευής σου, όρισε ένα αξιόπιστο PIN, ενεργοποίησε το alwaysUV όπου υποστηρίζεται και —το κυριότερο— αγόρασε οπωσδήποτε ένα δεύτερο κλειδί για backup. Μια αποτυχημένη προσπάθεια ανάκτησης χωρίς εφεδρεία σημαίνει ψηφιακή απομόνωση.
Συχνές Ερωτήσεις για τα Security Keys και τα PIN ασφαλείας
Χρειάζεται απαραίτητα PIN ένα FIDO2 security key;
Όχι από προεπιλογή, καθώς πολλά κλειδιά λειτουργούν με απλό άγγιγμα εκτός κουτιού, εκτός αν το ενεργοποιήσεις εσύ.
Ποιος αποφασίζει αν θα ζητηθεί PIN στη σύνδεση;
Η ίδια η ιστοσελίδα ή η υπηρεσία ταυτοποίησης καθορίζει αν απαιτείται User Verification κατά την είσοδό σου.
Τι είναι η λειτουργία alwaysUV;
Είναι η ρύθμιση που αναγκάζει το κλειδί να ζητάει πάντα PIN, παρακάμπτοντας τις οδηγίες της εκάστοτε ιστοσελίδας.
Πόσες λανθασμένες προσπάθειες PIN επιτρέπονται;
Το όριο είναι οκτώ συνεχόμενες λανθασμένες προσπάθειες πριν το κλειδί μπλοκάρει και κάνει ολικό reset.
Τι συμβαίνει αν γίνει reset στο security key;
Διαγράφονται οριστικά όλα τα αποθηκευμένα credentials και πρέπει να ξαναρυθμίσεις τις συνδέσεις σου στις υπηρεσίες.
Ποια η διαφορά User Presence και User Verification;
Το πρώτο επιβεβαιώνει απλώς ότι κάποιος άγγιξε το κλειδί, ενώ το δεύτερο απαιτεί απόδειξη ταυτότητας μέσω PIN ή βιομετρικών.
Είναι τα βιομετρικά κλειδιά ασφαλέστερα από τα κλασικά;
Παρέχουν ευκολία, αλλά σε ορισμένα μοντέλα η αποτυχία αναγνώisης δακτυλικού αποτυπώματος μπορεί να κλειδώσει απευθείας τη συσκευή.

