Kody SMS i jednorazowe kody z aplikacji uwierzytelniającej zwiększają bezpieczeństwo, ale użytkownik może wpisać je na fałszywej stronie. Sprzętowy klucz bezpieczeństwa, taki jak YubiKey, Nitrokey lub SoloKeys, wykorzystuje standardy FIDO i sprawdza domenę serwisu. Dzięki temu zapewnia silną, odporną na typowy phishing metodę uwierzytelniania.

Klucz sprzętowy nie chroni jednak przed każdym zagrożeniem. Nadal trzeba zabezpieczać urządzenia, pilnować metod odzyskiwania konta i uważać na socjotechnikę wykonywaną już po zalogowaniu.

U2F, FIDO2 i WebAuthn – czym się różnią?

  • FIDO U2F, obecnie określane także jako CTAP1, służy przede wszystkim jako drugi składnik logowania obok hasła.
  • FIDO2 obejmuje WebAuthn oraz protokół CTAP2. Może obsługiwać zarówno silne MFA, jak i logowanie bez tradycyjnego hasła.
  • WebAuthn to standard internetowy, dzięki któremu przeglądarka i serwis mogą korzystać z uwierzytelniacza, np. klucza USB/NFC lub zabezpieczeń wbudowanych w urządzenie.

Podczas rejestracji klucz tworzy parę kryptograficzną dla konkretnego serwisu. Klucz publiczny trafia do usługi, a sekret pozostaje chroniony w uwierzytelniaczu. Fałszywa domena nie może użyć poświadczenia utworzonego dla prawdziwego serwisu.

Klucz sprzętowy a SMS i aplikacja TOTP

MetodaOdporność na typowy phishingGłówne ograniczenie
SMSNiskaKod można wyłudzić; istnieje również ryzyko przejęcia numeru
Aplikacja TOTPŚredniaKod można wpisać w fałszywym panelu logowania
Klucz FIDO U2F/FIDO2WysokaWymaga zgodności serwisu i planu na utratę klucza

Jak wybrać odpowiedni klucz?

  • Złącze: USB-A lub USB-C odpowiednie do używanych komputerów.
  • Łączność mobilna: NFC ułatwia logowanie na kompatybilnym telefonie; wybrane modele wykorzystują także inne interfejsy.
  • Obsługiwane protokoły: sprawdź FIDO2/WebAuthn i FIDO U2F. Dodatkowe funkcje, np. smart card/PIV lub OTP, są potrzebne tylko w określonych zastosowaniach.
  • Kompatybilność: zweryfikuj system operacyjny, przeglądarkę i konkretne serwisy przed zakupem.
  • Źródło zakupu: wybierz producenta lub zaufanego sprzedawcę i nie kupuj używanego klucza o nieznanej historii.

Złota zasada: przygotuj dwa klucze

  • Klucz główny: używany na co dzień i noszony w bezpieczny sposób.
  • Klucz zapasowy: od razu zarejestrowany w tych samych kluczowych usługach i przechowywany w bezpiecznym miejscu.

Klucze nie muszą być identycznym modelem, ale oba powinny obsługiwać funkcje wymagane przez Twoje konta i urządzenia. Klucz zapasowy warto okresowo testować. Jeśli leży przez lata bez kontroli, możesz dopiero podczas awarii odkryć problem z kompatybilnością albo brak rejestracji w ważnym serwisie.

YubiKey – jak ustawić klucz od zera?

Etap 1. Przygotuj urządzenia i plan odzyskiwania

  1. Zaktualizuj system operacyjny i przeglądarkę.
  2. Przygotuj klucz główny oraz zapasowy.
  3. Sprawdź, czy najważniejsze konta obsługują klucze bezpieczeństwa FIDO2/WebAuthn.
  4. Zweryfikuj awaryjny adres e-mail, numer telefonu lub inną metodę odzyskiwania.
  5. Pobierz kody odzyskiwania i przechowuj je offline w bezpiecznym miejscu.

Etap 2. Ustaw PIN FIDO2, jeśli jest potrzebny

PIN FIDO2 służy do lokalnej weryfikacji użytkownika klucza w scenariuszach, które tego wymagają. Nie jest wysyłany do serwisu. Można go skonfigurować narzędziem producenta lub podczas pierwszej operacji, która wymaga weryfikacji użytkownika. W prostym scenariuszu U2F jako drugiego składnika PIN może nie być wymagany.

  • Ustaw PIN trudny do odgadnięcia, ale możliwy do bezpiecznego zapamiętania.
  • Nie zapisuj PIN-u bezpośrednio na kluczu ani przy nim.
  • Sprawdź dokumentację modelu dotyczącą limitu błędnych prób i procedury resetowania. Reset może usunąć zapisane poświadczenia FIDO2.

Etap 3. Dodaj oba klucze do konta

  1. Zaloguj się do wybranego serwisu i otwórz ustawienia bezpieczeństwa lub logowania dwuetapowego.
  2. Wybierz opcję dodania klucza bezpieczeństwa, passkey albo uwierzytelniacza FIDO — nazwa zależy od serwisu.
  3. Podłącz klucz przez USB lub użyj NFC zgodnie z instrukcją na ekranie.
  4. Po wyświetleniu komunikatu dotknij sensora lub płytki kontaktowej. Dotyk potwierdza fizyczną obecność użytkownika; nie jest odczytem odcisku palca, chyba że dany model wyraźnie ma czytnik biometryczny.
  5. Nadaj kluczowi rozpoznawalną nazwę, np. „główny USB-C”.
  6. Wyloguj się i wykonaj próbne logowanie.
  7. Powtórz cały proces dla klucza zapasowego, zanim wyłączysz słabsze metody logowania.

Od których kont zacząć?

  • główne konto pocztowe, ponieważ zwykle służy do resetowania innych haseł;
  • konto menedżera haseł;
  • konto administratora chmury i infrastruktury, np. Google, Microsoft, AWS lub GitHub;
  • serwisy finansowe i firmowe, jeżeli obsługują FIDO2/WebAuthn;
  • konta administracyjne WordPressa oraz hostingu, jeśli dostawca lub używane rozszerzenie zapewniają zgodną obsługę.

Co zrobić po utracie klucza?

  1. Użyj wcześniej zarejestrowanego klucza zapasowego lub kodu odzyskiwania.
  2. Zaloguj się do ustawień bezpieczeństwa i usuń zgubiony klucz z konta.
  3. Zarejestruj nowy klucz zapasowy.
  4. Jeśli klucz zgubiono razem z opisanymi danymi konta albo podejrzewasz kradzież, przejrzyj aktywne sesje i historię logowań.

Checklista wdrożenia

KontrolaStatus
Klucz jest zgodny z urządzeniami i wymaganymi serwisami
Przygotowano klucz główny i zapasowy
Skonfigurowano PIN FIDO2, jeśli jest wymagany
Oba klucze zarejestrowano na ważnych kontach
Zapisano kody odzyskiwania
Wykonano próbne logowanie każdym kluczem
Klucz zapasowy umieszczono w bezpiecznej lokalizacji

Wskazówka CyberTrustEdu.pl: Zacznij od głównego konta e-mail, ale nie usuwaj dotychczasowych metod odzyskiwania, dopóki nie zarejestrujesz obu kluczy i nie sprawdzisz ich w praktyce.

Podsumowanie

Sprzętowy klucz FIDO2/U2F jest jedną z najmocniejszych dostępnych metod ochrony kont przed phishingiem poświadczeń. Największą wartość daje poprawne wdrożenie: zgodny model, dwa zarejestrowane klucze, bezpieczne kody odzyskiwania i regularny test klucza zapasowego.

Źródła i dalsza lektura


Dodaj komentarz