Kunci Keamanan Perangkat Keras Terus Dipanggil; Apakah Mereka Aman?

Jun 14, 2025
Privasi dan Keamanan
Cameron Summerson

Kami merekomendasikan kunci keamanan perangkat keras seperti Yubico's Yubikeis dan Kunci Keamanan Titan Google . Tetapi kedua pabrikan baru-baru ini menarik kembali kunci karena cacat perangkat keras, dan itu terdengar sedikit mengkhawatirkan. Apa masalahnya? Apakah kunci ini masih aman?

Apakah Kunci Keamanan Perangkat Keras itu?

Kunci keamanan fisik seperti Kunci Keamanan Titan Google dan Yubico's YubiKeys menggunakan standar WebAuthn, penerus dari U2F , untuk membantu melindungi akun Anda. Mereka berfungsi sebagai jenis lain otentikasi dua faktor : Bukan kode yang Anda ketik, ini adalah kunci keamanan fisik yang Anda masukkan ke port USB — atau dapat berkomunikasi secara nirkabel melalui NFC (komunikasi jarak dekat) atau Bluetooth .

Kamu bisa gunakan kunci Anda sebagai token keamanan perangkat keras untuk masuk ke akun seperti akun Google, Facebook, Dropbox, dan GitHub Anda. Dengan opsional Google Perlindungan Lanjutan program, Anda bahkan dapat meminta kunci keamanan fisik untuk masuk ke akun Anda.

TERKAIT: Bagaimana Mengamankan Akun Anda Dengan Kunci U2F atau YubiKey

Mengapa Google dan Yubico Recalled Keys?

Yubico

Baik Yubico dan Google telah menjadi berita akhir-akhir ini. Masing-masing harus mengingat beberapa kunci keamanan karena kekurangan perangkat keras.

Masalah Yubico hanya memengaruhi perangkat YubiKey FIPS Series — bukan perangkat konsumen apa pun. Sebagai Penasihat keamanan Yubico menjelaskan, kunci-kunci ini memiliki keacakan yang tidak memadai setelah perangkat diaktifkan, yang dapat membuat enkripsi mereka rentan. Perangkat ini hanya untuk instansi pemerintah dan kontraktor— kami tidak merekomendasikan FIPS kecuali Anda diwajibkan secara hukum untuk menggunakannya. Yubico tidak mengetahui adanya serangan yang menyalahgunakan ini, tetapi perusahaan secara proaktif mengganti perangkat yang terpengaruh.

Masalah Kunci Keamanan Titan Google, yang menyebabkan penarikan kembali dan penggantian kunci yang terpengaruh, lebih buruk. Versi Bluetooth dari Kunci Keamanan Titan, yang menggunakan Bluetooth Hemat Energi untuk berkomunikasi tanpa kabel, rentan terhadap serangan karena apa yang disebut Google sebagai " kesalahan konfigurasi . ” Penyerang dalam jarak 30 kaki dari seseorang yang menggunakan kunci keamanan untuk login dapat memanfaatkan kelemahan tersebut untuk login ke akunnya. Atau, penyerang dapat mengelabui komputer orang tersebut agar menyandingkan dengan dongle Bluetooth yang berbeda, bukan dengan kunci keamanan. Kerentanan juga memengaruhi kunci keamanan Feitan — Feitan adalah perusahaan yang memproduksi kunci Titan untuk Google.

Microsoft juga telah meluncurkan file Windows update yang akan mencegah kunci Google Titan dan Feitan yang rentan ini untuk dipasangkan dengan Windows 10 dan Windows 8.1 melalui Bluetooth.

Yubico tidak pernah menawarkan kunci Bluetooth. Saat Google mengumumkan kunci Titan-nya, Yubico mengatakan bahwa sebelumnya telah menjajaki peluncuran kunci Bluetooth Low Energy (BLE) miliknya sendiri, tetapi "BLE tidak memberikan tingkat jaminan keamanan NFC dan USB". Perjuangan Google tampaknya membuktikan pendekatan Yubico yang berfokus pada USB dan NFC, bukan Bluetooth.

Baik Google dan Yubico menarik kembali dan mengganti kunci yang terpengaruh secara gratis.

Apakah Kami Masih Merekomendasikan Kunci Ini?

Terlepas dari kekurangan dan penarikannya, kami tetap merekomendasikan kunci keamanan fisik. Yubico mengalami masalah keacakan dalam satu lini produk khusus untuk pemerintah dan menggantinya. Google mengalami masalah dengan Bluetooth, tetapi bahkan masalah itu hanya dapat dieksploitasi oleh penyerang dalam jarak 30 kaki dari Anda. Bahkan kunci Bluetooth Titan yang cacat pasti melindungi Anda dari penyerang jarak jauh.

Kunci ini masih memenuhi standar keamanan yang tinggi. Fakta bahwa Yubico dan Google secara proaktif mengungkapkan kekurangan dan menawarkan penggantian gratis dari perangkat keras yang terpengaruh sangat menggembirakan. Masalah tersebut tidak pernah memengaruhi kunci keamanan standar USB atau berbasis NFC untuk konsumen biasa.

Masalah terbesar dengan kunci ini adalah masalah dengan semua otentikasi dua faktor. Dengan sebagian besar layanan online, Anda dapat melakukannya dengan mudah gunakan metode yang kurang aman seperti SMS untuk menghapus kunci keamanan . Seorang penyerang yang melakukan a telepon port-out scam dapat memperoleh akses ke akun Anda meskipun Anda telah memasang kunci fisik. Hanya layanan dengan keamanan sangat tinggi — seperti program Perlindungan Lanjutan Google — yang dapat melindungi Anda dari hal itu.

TERKAIT: Apa Itu Otentikasi Dua Faktor, dan Mengapa Saya Membutuhkannya?

Hardware Security Keys Keep Getting Recalled; Are They Safe?

SHOULD YOU STILL BUY XRP? WHAT HAPPENS IF XRP IS A SECURITY?

Bitcoin Hardware And Security With Cobo’s Lixin Liu: Bitcoin In Asia


Privasi dan Keamanan - Artikel Terpopuler

Mengapa Anda Harus Memperbarui Semua Perangkat Lunak Anda

Privasi dan Keamanan Aug 28, 2025

Miliar Foto / Shutterstock.com Pembaruan perangkat lunak bisa mengganggu. Mereka membutuhkan waktu untuk menginstal, memindahkan (atau menghapus)..


CCleaner Meluncurkan Beta Publik, Yang Mudah-mudahan Akan Membantu Pengguna Menangkap Perubahan yang Tidak Diragukan

Privasi dan Keamanan Sep 17, 2025

KONTEN TIDAK CACHED CCleaner meluncurkan beta publik minggu lalu, sebulan setelah file pembaruan samar mengumpulkan data tentang pengguna dan preferensi pengguna ya..


T-Mobile Diretas Lagi: Lebih dari 2 Jutaan Nomor Akun dan Alamatnya Berpotensi Bocor

Privasi dan Keamanan Aug 24, 2025

KONTEN TIDAK CACHED Penyerang mungkin telah menyusupi tiga persen dari 77 juta pelanggan T-Mobile pada hari Senin, mengungkapkan informasi pribadi seperti alamat, nomor telepon, d..


Bug macOS Besar Memungkinkan Login Root Tanpa Kata Sandi. Inilah Fix

Privasi dan Keamanan Dec 2, 2024

Kerentanan yang baru ditemukan di macOS High Sierra memungkinkan siapa pun yang memiliki akses ke laptop Anda membuat akun root dengan cepat tanpa memasukkan kata sandi, melewati pr..


Apakah Ada Cara Cepat untuk Membuka Program sebagai Administrator dengan UAC Diaktifkan?

Privasi dan Keamanan Jan 28, 2025

KONTEN TIDAK CACHED Meskipun sebagian besar dari kita tidak pernah membutuhkan akses tingkat administrator untuk menyelesaikan pekerjaan kita di komputer kita, ada kalanya itu dip..


Cara Menyembunyikan Kotak Pencarian Cortana di Bilah Tugas Windows 10

Privasi dan Keamanan Jul 11, 2025

Salah satu fitur yang paling banyak dibicarakan di versi terbaru Windows 10 adalah asisten pribadi Cortana yang terintegrasi langsung ke bilah tugas. Tetapi bagaimana..


Beri Tahu Kerabat Anda: Tidak, Microsoft Tidak Akan Menghubungi Anda Tentang Komputer Anda

Privasi dan Keamanan May 3, 2025

KONTEN TIDAK CACHED “Hai, saya dari Microsoft dan kami melihat komputer Anda memiliki banyak virus.” Beginilah cara penipuan dukungan teknis Microsoft dimulai. Pada akhirnya, ..


Percepat Amarok Dengan Koleksi Musik Besar

Privasi dan Keamanan Nov 24, 2024

KONTEN TIDAK CACHED Amarok adalah aplikasi luar biasa untuk mengelola dan memutar koleksi musik Anda, tetapi setelan default tidak dioptimalkan untuk kecepatan saat berhubungan dengan kolek..


Kategori