Większość kluczy bezpieczeństwa jest dostarczana bez kodu PIN, a strony internetowe rzadko proszą o jego podanie

Klucz bezpieczeństwa przypięty do breloczka z kluczami wydaje się zapewniać maksymalne bezpieczeństwo. Jest to urządzenie, którego nikt nie może ukraść zdalnie. Amerykańska agencja ds. cyberbezpieczeństwa CISA w swoim arkuszu informacyjnym z października 2022 r. określa logowanie odporne na phishing jako „złoty standard” oraz wymienia FIDO i WebAuthn jako „jedyne powszechnie dostępne metody uwierzytelniania odporne na phishing”.
Mało kto wie, że w przypadku wielu z tych kluczy wystarczy jedno dotknięcie, aby rozpocząć korzystanie z urządzenia od razu po wyjęciu z opakowania. Bez kodu PIN, bez odcisku palca, bez niczego. Ktokolwiek posiada to urządzenie, jest – z punktu widzenia obsługującej je usługi – jego prawowitym właścicielem.
Nie jest to przeoczenie ani problem związany z niską jakością produktu – informacja ta znajduje się w instrukcjach obsługi. Firma Yubico umieszcza tę informację w swojej instrukcji technicznej jako uwagę dodatkową: „Domyślnie kod PIN nie jest ustawiony”. A akapit dalej: zapisane dane uwierzytelniające „można pozostawić odblokowane i wykorzystać do silnego uwierzytelniania jednoczynnikowego”.
Innymi słowy – uwierzytelnianie jednoczynnikowe. Dokładnie to, co klucze dostępu miały zastąpić.
Dotknij albo udowodnij – oto cała różnica
Standard FIDO2 obejmuje dwa poziomy, a oba opatrzone są tym samym znakiem certyfikacji. „Obecność użytkownika” oznacza jedynie, że dana osoba była obecna i dotknęła klucza. Klucz nie sprawdza, kto go dotknął. „Weryfikacja użytkownika” oznacza, że osoba ta potwierdziła swoją tożsamość za pomocą kodu PIN lub odcisku palca.
Jak niewielki jest zakres pierwszego poziomu, dokumentuje firma Nitrokey spośród wszystkich producentów. W przewodniku Nitrokey FIDO2 stwierdza się: „Pierwsza operacja FIDO jest automatycznie akceptowana w ciągu dwóch sekund od podłączenia Nitrokey FIDO2”. Samo podłączenie urządzenia stanowi dowód obecności. Na tej samej stronie dodano, że operacje konfiguracji i resetowania nie są akceptowane w ten sposób. W instrukcji obsługi Nitrokey Passkey znajduje się to samo zdanie bez tego ograniczenia, natomiast w przypadku Nitrokey 3 producent w ogóle nie dokumentuje tego zachowania.
W modelach BioPass firmy Feitian – K26, K27 i K45 – wskazówką jest dioda LED: powoli migające zielone światło oznacza dotknięcie, a szybko migające – przyłożenie palca. Jedno urządzenie, dwa poziomy bezpieczeństwa, rozróżniane na podstawie częstotliwości migania.
O wyborze kodu PIN zazwyczaj decyduje strona internetowa
Druga niewygodna kwestia: nawet ustawiony kod PIN nie oznacza, że zostanie on wymagany.
Token2 wyjaśnia to jaśniej niż jakikolwiek inny producent: „Decyzja o tym, czy uwierzytelnianie za pomocą klucza bezpieczeństwa ma odbywać się z użyciem kodu PIN, czy bez niego, leży w gestii poszczególnych stron internetowych lub usług uwierzytelniających”. Podczas logowania usługa ustawia parametr o nazwie userVerification, który może przyjmować trzy wartości. W przypadku wartości „discouraged” nie jest wymagany kod PIN. W przypadku wartości „preferred” – co stanowi standardowy przypadek – usługa pyta o kod PIN tylko wtedy, gdy został on ustawiony. Jedynie wartość „required” czyni to obowiązkowym, a usługa wymusza wówczas ustawienie kodu PIN podczas rejestracji.
Dla Państwa oznacza to, że bez ustawionego kodu PIN nawet przy wartości „preferred” nie zostanie on wymagany. Nawet posiadając kod PIN, nie zostaną Państwo o niego poproszeni, jeśli usługa wyśle wartość „discouraged”. Istnieje sposób, aby to zmienić – więcej na ten temat za chwilę.
Na uwagę zasługuje fakt, jak niewielka jest grupa produktów wymagających kodu PIN już po wyjęciu z opakowania: seria Enhanced PIN firmy Yubico oraz urządzenie PIN+ firmy Token2 z oprogramowaniem układowym w wersji R3.3. Wszyscy pozostali dostarczają swoje produkty bez kodu PIN. Druga połowa tabeli pokazuje, co się dzieje, gdy kod PIN jednak nie pasuje.
Jak rozpoznać jakość przy zakupie
Liczby w tabeli nie mówią nic o jakości wykonania klucza. Do tego służą poziomy certyfikacji FIDO Alliance, które są podane w specyfikacji technicznej każdego producenta. Istnieje pięć poziomów: L1, L1+, L2, L3 i L3+.
Poziom L1 stanowi podstawowy poziom ochrony przed phishingiem oraz naruszeniami bezpieczeństwa u dostawcy usług. Może to być rozwiązanie czysto programowe, a jego weryfikacja odbywa się na podstawie kwestionariusza. Poziom L2 wymaga dodatkowo odizolowanego środowiska wykonawczego w sprzęcie, dzięki czemu zainfekowany system operacyjny nie ma dostępu do kluczy. Począwszy od poziomu L3 urządzenie musi również wytrzymać fizyczne manipulacje, a poziom L3+ rozszerza tę ochronę na poziom układu scalonego. Począwszy od poziomu L2, certyfikację przeprowadza akredytowane laboratorium, częściowo z dostępem do kodu źródłowego oraz w ramach testów penetracyjnych.
Dla większości użytkowników prywatnych poziom L2 stanowi rozsądny próg minimalny. Firma Token2 reklamuje ten poziom dla serii PIN+, jednak w przypadku biometrycznego urządzenia Bio3 certyfikacja obejmuje wyłącznie oprogramowanie układowe. Jak informuje producent, certyfikacja modułu rozpoznawania odcisków palców jest nadal w toku.
Opcja, która ma pierwszeństwo przed ustawieniami serwisu
Istnieje rozwiązanie, które nazywa się alwaysUV, co jest skrótem od „always require user verification” (zawsze wymagaj weryfikacji użytkownika). Gdy jest ono aktywne, klucz wymaga podania kodu PIN niezależnie od tego, o co prosi dana usługa. Token2 opisuje ten efekt w następujący sposób: „To ustawienie wymusza żądanie podania kodu PIN we wszystkich przypadkach, niezależnie od tego, czy strona RP o to prosi, czy nie”. Działa to więc również w sytuacji, gdy usługa wysyła komunikat z odradzaniem.
Dostęp do tego przełącznika to już inna kwestia. Token2 dostarcza go w stanie włączonym, począwszy od wersji oprogramowania układowego R3.3. Na dzień 5 sierpnia 2026 r. model PIN+ Bio3 nadal działa pod kontrolą oprogramowania R3.2 i zgodnie z informacjami producenta nigdy nie otrzyma aktualizacji do wersji R3.3, przechodząc zamiast tego bezpośrednio do wersji R3.4, w której funkcja alwaysUV jest również domyślnie włączona. Firma Yubico włącza tę funkcję w linii Enhanced PIN oraz w serii Bio. W przypadku standardowego urządzenia YubiKey 5 należy ustawić tę funkcję samodzielnie, a instrukcja obsługi dotyczy wyłącznie narzędzia wiersza poleceń ykman. W przypadku urządzeń OnlyKey, Feitian i Google funkcja alwaysUV w ogóle nie pojawia się w sprawdzonej przez nas dokumentacji, a w przypadku Nitrokey – jedynie w wersji kandydackiej z czerwca 2026 r., a nie w dokumentacji dla użytkownika.
Pozostaje jednak jeden haczyk. Firma Token2 udokumentowała, że funkcja alwaysUV w połączeniu z opcją „not recommended” powodowała zawieszanie się systemu w starszych wersjach Windows, a ekran nieustannie przełączał się między komunikatami „Dotknij klucza zabezpieczającego” a „Wprowadź kod PIN”. Zgodnie z tabelą testową problem ten dotyczył systemu Windows 10 22H2 oraz wczesnych kompilacji systemu Windows 11. Począwszy od wersji Windows 11 23H3 firma Token2 informuje, że problem został rozwiązany.
Jeden szczególny przypadek pokazuje, jak łatwo można się pomylić. Firma OnlyKey reklamuje wprowadzanie kodu PIN na samym urządzeniu, a nie na komputerze. Dotyczy to kodu PIN urządzenia, ale nie kodu PIN FIDO2: ten ostatni jest „wprowadzany za pomocą klawiatury” – jak podaje OnlyKey we własnej dokumentacji dotyczącej poleceń. W związku z tym kod ten wprowadza się na klawiaturze komputera, tak jak wszędzie indziej. Przynajmniej oba kody PIN są powiązane szeregowo – zablokowany OnlyKey nie wykonuje żadnych operacji FIDO2. Co jednak bardziej uderzające: ostatnia wersja oprogramowania układowego OnlyKey pochodzi z grudnia 2022 r., podczas gdy firma Yubico dostarczyła oprogramowanie układowe w wersji 5.8 w lipcu 2026 r.
Osiem błędnych prób z rzędu i dostęp do konta zostanie zablokowany
Kod PIN ma swoją cenę, o której prawie nikt nie wspomina. Firmy Yubico, Token2 i Nitrokey podają limit ośmiu nieudanych prób. Standard FIDO CTAP ustala osiem jako górną granicę, a od wersji CTAP 2.1 producenci mogą zezwolić na mniejszą liczbę prób. Firma Yubico dodaje, że po trzech błędnych próbach wprowadzenia kodu należy odłączyć klucz i podłączyć go ponownie. Ważne: chodzi o osiem błędnych prób z rzędu; jedna poprawna próba resetuje licznik. Każdy, kto rzeczywiście zapomniał kodu PIN, ma do dyspozycji dokładnie te osiem prób.
Po tym momencie „koniec” oznacza więcej, niż większość osób się spodziewa. Firma Yubico pisze: „Zresetowanie klucza spowoduje usunięcie kodu PIN, ale również zniszczy wszystkie poświadczenia U2F i FIDO2 zapisane na kluczu YubiKey, niezależnie od tego, czy są one widoczne, czy nie”. Każda usługa, w której klucz został zarejestrowany, musi zostać skonfigurowana od nowa. Firmy Nitrokey i Token2 opisują to samo.
Dobry kod PIN, który faktycznie można zapamiętać, ma zatem większe znaczenie niż kod maksymalnie skomplikowany. Token2 stosuje zasady, których standard nie wymaga: co najmniej sześć cyfr w modelach PIN+, osiem w oprogramowaniu Octo lub dziesięć znaków alfanumerycznych. Nie dopuszcza się sekwencji rosnących ani malejących, palindromów ani więcej niż trzech identycznych cyfr.
W kwestii czujników odcisków palców stanowiska producentów znacznie się różnią. Yubico i Token2 przechodzą na tryb PIN po trzech nieudanych próbach. Feitian podaje piętnaście nieudanych prób dla modeli K26, K27 i K45, po których klucz zostaje zablokowany i – zgodnie z instrukcją obsługi – jedynym rozwiązaniem jest przywrócenie ustawień fabrycznych, co wiąże się z utratą danych. W przypadku nowszych modeli K49 i K50, zgłoszonych przez firmę Feitian jako BioPass FIDO2 Plus, brakuje tej informacji. Klucz YubiKey Bio jest szczególnie podstępny: w przypadku zwykłego logowania za pomocą standardu U2F nie ma kodu PIN, na który można by się oprzeć, a po trzech nieudanych próbach klucz przechodzi bezpośrednio w stan „blokady biometrycznej”. Sama firma Yubico w nocie dla programistów określa serię Bio jako nieodpowiedni wybór dla tego rodzaju narzędzi logowania.
Co należy teraz zrobić
Ustaw kod PIN. Jest to jedyny krok, który przekształca uwierzytelnianie jednoczynnikowe w dwuczynnikowe. W przypadku urządzenia Yubico należy to zrobić w aplikacji Yubico Authenticator, w przypadku Nitrokey 3 – za pomocą aplikacji Nitrokey App 2 lub nitropy, a w przypadku starszego modelu Nitrokey FIDO2 – bezpośrednio w przeglądarce podczas pierwszej rejestracji, ponieważ aplikacja nie obsługuje tego modelu. W przypadku Token2 należy to zrobić za pomocą narzędzia firmowego.
Sprawdź, czy funkcja alwaysUV jest dostępna. W przypadku Yubico za pomocą poleceń `ykman fido info` oraz `ykman fido config toggle-always-uv`, w przypadku Token2 funkcja ta jest już aktywna od wersji R3.3. W przypadku innych producentów warto skontaktować się z działem pomocy technicznej, ponieważ dokumentacja nie zawiera na ten temat żadnych informacji.
Zarejestruj drugi klucz. Osiem błędnych wpisów z rzędu powoduje utratę wszystkich rejestracji. Jedynym zabezpieczeniem jest posiadanie drugiego klucza w szufladzie.
Nie należy polegać wyłącznie na danych podanych przez jednego producenta. W instrukcji technicznej firmy Yubico podano 25 kluczy dostępu dla serii 5 w jednym miejscu, a 100 w tabeli możliwości. W przypadku Token2 certyfikacja chipa jest wymieniona na tej samej stronie zarówno jako EAL5+, jak i EAL6+. Proszę to sprawdzić na swoim urządzeniu.
Proszę zwrócić uwagę na oprogramowanie układowe i certyfikację. W przypadku Token2 i Yubico oprogramowanie układowe certyfikowanych modeli nie może być aktualizowane, co jest zamierzone. To, do czego urządzenie jest zdolne w momencie zakupu, będzie w stanie robić na zawsze. Oprogramowanie sprzętowe Yubico w wersji 5.8 z lipca 2026 r. może wzmocnić zabezpieczenia przed resetem, na przykład poprzez zablokowanie tej funkcji za pośrednictwem NFC lub wymaganie pięciosekundowego dotknięcia. Są to jednak opcje fabryczne ustawiane podczas programowania. W przypadku klucza zakupionego w standardowy sposób opcje te są wyłączone.
Źródło(-a)
Yubico: Podręcznik techniczny YubiKey, FIDO, Yubico: Seria YubiKey Bio, Yubico: Przewodnik po interfejsie CLI ykman, Polecenia FIDO, Token2: Ochrona kodem PIN kluczy bezpieczeństwa FIDO2, Token2: Często zadawane pytania dotyczące kluczy bezpieczeństwa FIDO2, Nitrokey: Ustawianie kodów PIN, OnlyKey: Dokumentacja wiersza poleceń, FIDO Alliance: Poziomy certyfikacji uwierzytelniaczy, CISA: Wdrażanie uwierzytelniania wieloskładnikowego odpornego na phishing, październik 2022 r.











