Що таке апаратний ключ безпеки — і чому саме Yubico. Епізод 1 відеокурсу
Пароль можна вкрасти. SMS-код — перехопити. Код з додатка-автентифікатора — виманити фішинговим сайтом. Апаратний ключ безпеки — єдиний метод захисту облікових записів, який фізично неможливо обдурити фейковою сторінкою. І це не маркетингове гасло — це наслідок конкретної технічної архітектури.
Це перший епізод нашого відеокурсу «YubiKey: від вибору до щоденного користування». Далі буде ще дев’ять серій — від вибору моделі до налаштування конкретних сервісів. Підписуйтесь на канал, щоб не пропустити.
Таймкоди відео
- 0:00 — Вступ
- 0:50 — Що таке апаратний ключ
- 1:34 — Як фішинг краде паролі і коди — покроково
- 2:27 — Як апаратний ключ захищає від фішингу
- 4:00 — Чому електронна пошта — головна ціль хакера
- 5:19 — Чому саме Yubico: 3 причини
- 6:28 — Google, Coinbase, Naftogaz — задокументовані кейси
- 7:34 — Підсумок
Що таке апаратний ключ безпеки
Апаратний ключ — це невеликий фізичний пристрій розміром з флешку або монету, який ви носите з собою. Підключається до комп’ютера через USB, до смартфона — через NFC або USB-C. Усередині нього — захищений криптографічний чип, у якому зберігаються ваші приватні ключі для входу в акаунти.
Головне, що варто зрозуміти з самого початку: ці ключі ніколи не покидають пристрій. Ні через інтернет, ні під час підключення до зараженого комп’ютера, ні на вимогу самого виробника. Усі криптографічні операції відбуваються всередині ключа. Назовні виходить тільки готовий підпис.
Як фішинг працює зі звичайним паролем
Уявіть типову ситуацію. Приходить лист «нібито» від Google: «Ваш акаунт під загрозою». Ви натискаєте посилання і потрапляєте на сторінку, яка виглядає точнісінько як справжня. Той самий логотип, ті самі поля. Різниця тільки в адресному рядку — наприклад, замість accounts.google.com там accounts.goog1e.com (один «1» замість маленької «l»). Око цього не помічає.
Далі:
- Ви вводите пароль — атакуючий забирає його
- Сайт просить SMS-код або код з автентифікатора — ви вводите, і його теж перехоплюють
- У реальному часі атакуючий підставляє вкрадений пароль і код у справжній Google
- Акаунт у зловмисника
Проблема тут не в паролі і не в коді. Проблема в тому, що обидва ці дані — просто числа, які проходять «через вас». Що можна ввести — те можна вкрасти.
Як апаратний ключ ламає цей сценарій
Той самий фішинговий лист, та сама фейкова сторінка. Ви вставляєте ключ у комп’ютер і торкаєтесь сенсорної кнопки. Але тепер відбувається дещо принципово інше.
Коли ви колись реєстрували ключ на справжньому accounts.google.com, всередині пристрою створилась криптографічна пара, прив’язана саме до цього домену. Ця прив’язка зберігається всередині ключа.
Тепер запит приходить з accounts.goog1e.com (один «1» замість маленької «l»). Для ключа це зовсім інший сайт — той, з яким він ніколи не мав справи. Ключ перевіряє: «У мене немає облікових даних для цього домену». І просто відмовляється підписувати. Ніякого підпису — ні валідного, ні невалідного. Атакуючому просто нічого забирати.
Це фундаментальна різниця:
- SMS чи код автентифікатора — число, яке проходить через вас. Вкрали → використали
- Апаратний ключ — підписує запит тільки для того домену, на якому був зареєстрований. Для будь-якого іншого домену — просто мовчить. Приватний ключ ніколи не покидає пристрій, навіть якщо ваш комп’ютер повністю під контролем атакуючого
Чому саме Yubico
На ринку є кілька виробників сертифікованих ключів безпеки. Ми в NAI офіційно працюємо саме з Yubico, і на це три причини.
1. Yubico — співавтор стандарту FIDO. У 2012 році разом з Google Yubico створила протокол U2F — попередник сучасного FIDO2. Тобто це не «один з виробників на ринку», а компанія, яка написала правила, за якими сьогодні працює вся індустрія — від Apple до Microsoft, від Google до Facebook.
2. Один ключ — п’ять протоколів одночасно. Серія YubiKey 5 підтримує п’ять різних криптографічних стандартів: FIDO2, FIDO U2F, PIV (смарт-картка), OATH-TOTP, OpenPGP. Це означає, що одним пристроєм ви можете:
- Входити в акаунти Google, Microsoft, Facebook, Binance
- Логінитись в macOS, Windows, Linux
- Генерувати одноразові коди для застосунків
- Підписувати код як розробник
- Шифрувати електронну пошту
Про кожен з цих протоколів буде окремий епізод у наступних серіях.
3. Інженерія розрахована на роки. Yubico ключі:
- Працюють без батареї — тому не «розряджаються»
- Не мають механізму оновлення прошивки — це навмисно, бо все що оновлюється можна атакувати через підмінене оновлення
- Мають захист IP68 від води і пилу
- Витримують падіння, тиск, щоденне носіння у кишені
Три задокументовані випадки — не в теорії, а на ділі
Google, 2017
Google внутрішньо роздала YubiKey усім своїм 85 000 співробітникам. До того компанія регулярно стикалась з фішинг-інцидентами. Після впровадження — нуль успішних фішинг-атак. Цю статистику пізніше задокументував Brian Krebs, один з найвідоміших журналістів у сфері кібербезпеки.
Джерело: Google: Ключі безпеки нейтралізували фішинг співробітників
Coinbase
2021 рік. Втрачені активи 6 000 користувачів. Атакуючі знайшли вразливість у SMS-процесі відновлення акаунтів Coinbase. Через фішинг вони отримували облікові дані користувачів, а потім перехоплювали SMS-коди двофакторної автентифікації. Криптоактиви 6 000 клієнтів були виведені з рахунків. Coinbase відшкодував збитки, але сам факт залишається: SMS як другий фактор — це не захист, а ілюзія захисту.
Джерело: Fireblocks — аналіз атаки на Coinbase 2021
2023 рік. Атака на співробітника через SMS + телефон. Coinbase стала жертвою складної багаторівневої соціальної інженерії. Атакуючі через SMS-фішинг отримали пароль співробітника, потім телефонним дзвінком представились IT-відділом. MFA заблокувала перший рівень атаки, служба безпеки припинила другий. Це показало, що навіть один захищений акаунт співробітника критично важливий.
Джерело: Coinbase — офіційний розбір атаки 2023
2025 рік. Офіційна позиція Coinbase. Після років інцидентів компанія публічно назвала YubiKey “золотим стандартом автентифікації” і рекомендує клієнтам відключити SMS-2FA як тільки апаратний ключ налаштований. У офіційній рекомендації Coinbase: “YubiKey безпечно захищає від фішингу, SIM-swap, offline-працює без інтернету і батареї”.
Джерело: Coinbase — офіційний блог про YubiKey
Україна, з 2022 року
Після початку повномасштабного вторгнення Yubico передала Україні 20 000 ключів YubiKey через програму Secure it Forward. Ці ключі отримали десятки державних агенцій та компаній критичної інфраструктури — СССЗІ, Міністерство цифрової трансформації, енергетичні компанії, зокрема Нафтогаз.
У Нафтогазі YubiKey впроваджені в підрозділі Нафтогаз-Безпека. За словами керівника напрямку безпеки: “Ймовірність фішинг-атак у Нафтогаз-Безпеці надзвичайно низька. Завдяки використанню YubiKey наші співробітники більше не використовують паролі.”
Джерело: Naftogaz case study (Yubico)
Також Yubico активно постачає ключі для українських збройних сил — для військових особливо зручні бездротові версії з NFC, оскільки USB-роз’єми в польових умовах ламаються.
Джерело: Ukrainian army relies on YubiKeys (Biometric Update)
Що варто винести з першого епізоду
- Апаратний ключ ламає механізм фішингу на технічному рівні — він не може видати підпис фейковому сайту, бо перевіряє справжній домен перед кожним підписанням
- Yubico — не один з виробників, а автор стандарту, на якому працює вся сучасна індустрія автентифікації
- Захист працює не в теорії — Google, Coinbase, Нафтогаз та десятки інших організацій підтвердили це на своєму парку ключів у сотні тисяч одиниць
Що далі
У наступному епізоді розберемо форм-фактори YubiKey: Security Key чи YubiKey 5 серія, що краще для смартфона, що для ноутбука, коли варто переплатити за додаткові протоколи.
Підписуйтесь на канал, щоб не пропустити.
Купити YubiKey в Україні
NAI (newage-invest.com) — авторизований партнер Yubico в Україні, статус підтверджено на офіційному сайті виробника yubico.com/support/partners.
Всі ключі у нашому асортименті — з актуальною прошивкою 5.7 або вище, з офіційною гарантією Yubico на 12 місяців.
Популярні моделі:
- Security Key NFC — базовий захист, USB-A, доступний
- Security Key C NFC — базовий, USB-C
- YubiKey 5 NFC — універсальний, всі 5 протоколів
- YubiKey 5C NFC — універсальний з USB-C
Доставка Новою Поштою по всій Україні, самовивіз в Івано-Франківську. Оплата при отриманні наложеним платежем, карткою, Google Pay, Apple Pay або на рахунок для фізичних та юридичних осіб.
Коментарі
Додати коментар