Laitteiston suojausavaimet palautetaan jatkuvasti; Ovatko ne turvallisia?

Jun 14, 2025
Yksityisyys ja turvallisuus
Cameron Summerson

Suosittelemme laitteiston suojausavaimia, kuten Yubico's Yubikeis ja Google’s Titan Security Key . Mutta molemmat valmistajat ovat hiljattain palauttaneet avaimet laitteistovirheiden takia, ja se kuulostaa hieman huolestuttavalta. Mikä on ongelma? Ovatko nämä avaimet edelleen turvallisia?

Mitä ovat laitteiston suojausavaimet?

Fyysiset suojausavaimet kuten Google’s Titan Security Key ja Yubico's YubiKeys käyttävät WebAuthn-standardia, jonka seuraaja on U2F , suojaamaan tiliäsi. Ne toimivat toisen tyyppisinä kaksivaiheinen todennus : Sen sijaan, että kirjoitat koodin, se on fyysinen turva-avain, jonka asetat USB-porttiin - tai se voi kommunikoida langattomasti NFC (lähikenttäyhteys) tai Bluetooth .

Sinä pystyt käytä avainta laitteiston suojaustunnuksena kirjautua sisään tileille, kuten Google-, Facebook-, Dropbox- ja GitHub-tileillesi. Googlen valinnainen Lisäsuojaus -ohjelmassa, voit jopa vaatia fyysisen suojausavaimen kirjautua tilillesi.

LIITTYVÄT: Kuinka suojata tilisi U2F-avaimella tai YubiKeyllä

Miksi Google ja Yubico ovat muistuttaneet avaimet?

Yubico

Sekä Yubico että Google ovat olleet viime aikoina uutisissa. Jokaisen on täytynyt palauttaa joitain suojausavaimia laitteistovirheiden vuoksi.

Yubicon ongelma koskee vain YubiKey FIPS -sarjan laitteita - ei mitään kuluttajalaitteita. Kuten Yubicon turvallisuusneuvonta Näiden avainten satunnaisuus on riittämätön laitteen käynnistämisen jälkeen, mikä saattaa tehdä niiden salauksesta haavoittuvan. Nämä laitteet on tarkoitettu vain valtion virastoille ja urakoitsijoille - emme suosittele FIPSia ellet ole laillisesti velvollinen käyttämään sitä. Yubico ei ole tietoinen hyökkäyksistä, jotka ovat väärinkäyttäneet tätä, mutta yritys korvaa ennakoivasti kyseiset laitteet.

Googlen Titan Security Key -ongelma, joka johti kyseisten avainten palauttamiseen ja korvaamiseen, oli pahempi. Titan-suojausavaimen Bluetooth-versio, joka käyttää Bluetooth Low Energy kommunikoida langattomasti, oli alttiina hyökkäyksille sen vuoksi, mitä Google kutsui väärä määritys . ” Hyökkääjä, joka on 30 metrin päässä siitä, kun joku käyttää suojausavainta sisäänkirjautumiseen, voi käyttää virheen kirjautuakseen tililleen. Tai hyökkääjä voi huijata henkilön tietokoneen muodostamaan pariliitoksen toisen Bluetooth-donglen kanssa suojausavaimen sijaan. Haavoittuvuus vaikuttaa myös Feitan-suojausavaimiin - Feitan on yritys, joka valmistaa Titan-avaimet Googlelle.

Microsoft on myös ottanut käyttöön a Windows päivitys tämä estää näitä haavoittuvia Google Titan- ja Feitan-avaimia muodostamasta pariliitosta Windows 10: n ja Windows 8.1: n kanssa Bluetoothin kautta.

Yubico ei koskaan tarjonnut Bluetooth-avainta. Kun Google ilmoitti Titan-avaimensa, Yubico sanoi, että se oli aiemmin tutkinut oman Bluetooth Low Energy (BLE) -avaimensa käynnistämistä, mutta "BLE ei tarjoa NFC: n ja USB: n suojaustasoja." Googlen kamppailut näyttävät todistavan Yubicon lähestymistavan keskittyä USB: hen ja NFC: hen Bluetoothin sijaan.

Sekä Google että Yubico muistuttivat ja vaihtoivat avaimet ilmaiseksi.

Suosittelemme edelleen näitä avaimia?

Puutteista ja palautuksista huolimatta suosittelemme edelleen fyysisiä suojausavaimia. Yubico koki ongelman satunnaisesti yhdessä tuotevalikoimassa erityisesti hallitukselle ja korvasi sen. Google joutui vaikeuksiin Bluetoothin kanssa, mutta jopa 30 metrin etäisyydellä sinusta olevat hyökkääjät pystyivät hyödyntämään tämän ongelman. Jopa puutteellinen Bluetooth Titan -avain suojasi ehdottomasti etähyökkääjiltä.

Nämä avaimet täyttävät edelleen korkeat turvallisuusstandardit. Se, että sekä Yubico että Google paljastavat ennakoivasti puutteita ja tarjoavat ilmaisia ​​korvauksia vahingoittuneelle laitteistolle, on rohkaisevaa. Ongelmat eivät ole koskaan vaikuttaneet tavallisten kuluttajien tavallisiin USB- tai NFC-pohjaisiin suojausavaimiin.

Näiden avainten suurin ongelma on ongelma kaikissa kaksitekijöissä. Useimpien verkkopalvelujen avulla voit yksinkertaisesti poista suojausavain vähemmän turvallisella tavalla, kuten tekstiviestillä . Hyökkääjä, joka veti a puhelimen portti-out-huijaus voi päästä tilillesi, vaikka sinulla olisi liitetty fyysinen avain. Vain erittäin korkean tietoturvan palvelut - kuten Googlen Advanced Protection -ohjelma - voivat suojata sinua siltä.

LIITTYVÄT: Mikä on kaksivaiheinen todennus ja miksi tarvitsen sitä?

.entry-sisältö .entry-alatunniste

Hardware Security Keys Keep Getting Recalled; Are They Safe?

SHOULD YOU STILL BUY XRP? WHAT HAPPENS IF XRP IS A SECURITY?

Bitcoin Hardware And Security With Cobo’s Lixin Liu: Bitcoin In Asia


Yksityisyys ja turvallisuus - Suosituimmat artikkelit

Kuinka pitää Windows-tietokone ja sovellukset ajan tasalla

Yksityisyys ja turvallisuus Jun 7, 2025

Tiedämme, että tietokoneesi päivittäminen on vaivaa - mutta se on välttämätöntä. Uusia tietoturva-aukkoja löydetään säännöllisesti, ja useimmat yritykset ovat melko h..


Tietokoneen epäluottamus iPhonessa tai iPadissa

Yksityisyys ja turvallisuus Dec 19, 2024

Kun kytket iPhonen tai iPadin ensin tietokoneeseen, sinua kehotetaan luottamaan laitteeseesi tietokoneeseen. Tämä antaa iTunesille ja muille tietokoneen hallintatyökaluille mahdo..


Lukuruudun poistaminen käytöstä Outlookissa Windowsissa ja Macissa

Yksityisyys ja turvallisuus Feb 28, 2025

Oletuksena on, että kun valitset sähköpostiviestin Outlookissa, se avautuu automaattisesti oikeanpuoleisessa lukuruudussa. Vaikka et todellakaan napsauta sähköpostia, ensimmäi..


Älä koskaan menetä valokuvaa uudelleen: täydellinen opas luodinkestävien valokuvien varmuuskopiointiin

Yksityisyys ja turvallisuus Nov 7, 2024

SÄHKÖISETTÖTÖN SISÄLTÖ Mikään ei ole niin arvokasta ja korvaamatonta kuin henkilökohtaiset valokuvasi, eikä pienellä ennakoinnilla ja suunnittelulla ole mitään syytä..


Mikä on ero FTPS: n ja SFTP: n välillä?

Yksityisyys ja turvallisuus Aug 18, 2025

SÄHKÖISETTÖTÖN SISÄLTÖ Kun olet määrittämässä etätiedostonsiirto-ominaisuuksia työntekijöillesi, haluat asioiden olevan mahdollisimman yksinkertaisia ​​ja turval..


Näppäinlukijat selittivät: mitä sinun tarvitsee tietää

Yksityisyys ja turvallisuus Jan 27, 2025

SÄHKÖISETTÖTÖN SISÄLTÖ Näppäinlukija on ohjelmisto - tai vielä pelottavampi laitteistolaite - joka kirjaa kaikki näppäimistöllä painamasi näppäimet. Se voi siepata ..


Miksi julkisen Wi-Fi-verkon käyttö voi olla vaarallista, vaikka käytettäisiin salattuja verkkosivustoja

Yksityisyys ja turvallisuus Jul 12, 2025

SÄHKÖISETTÖTÖN SISÄLTÖ "Älä tee verkkopankkiasi tai mitään arkaluonteista julkisessa Wi-Fi-verkossa." Neuvo on siellä, mutta miksi julkisen Wi-Fi-verkon käyttö voi ol..


Skannaa Windows-tietokone virusten varalta Ubuntu Live CD -levyltä

Yksityisyys ja turvallisuus Mar 7, 2025

SÄHKÖISETTÖTÖN SISÄLTÖ Viruksen saaminen on huono. Viruksen saaminen, joka aiheuttaa tietokoneen kaatumisen uudelleenkäynnistyksen yhteydessä, on vielä pahempaa. Näytämme sinulle..


Luokat