- YubiKeys позволяват многофакторно и безпароловно удостоверяване, използвайки FIDO2, WebAuthn, PIV и OTP, като по този начин подсилват локалния хардуерен вход.
- Windows, LastPass и Bitwarden се интегрират лесно с YubiKey, изисквайки физическо присъствие на ключа и, в зависимост от конфигурацията, докосване и ПИН.
- NFC, съхранението на пароли и поддръжката на до 5 ключа в мениджърите на пароли повишават гъвкавостта и сигурността на употреба.
- В корпоративни среди, YubiKeys могат да се споделят по мрежата, а променливите на средата могат да се коригират, за да се валидират еднократни пароли (OTP), като същевременно се поддържат строги правила за достъп.

Защитете данните за вход на вашите устройства с физически ключ за сигурност като YubiKey Това е един от най-надеждните начини за защита на достъпа срещу кражба на парола. фишинг или злонамерен софтуерНе става въпрос само за добавяне на още една стъпка, а за интегриране на криптографско устройство, което принуждава удостоверяването да се извършва на хардуер, който вие контролирате, а не нападателят.
Когато говорим за това „Конфигуриране на физически ключове за сигурност (YubiKey) за локално хардуерно влизане“ Няколко елемента влизат в действие: Как да активирате FIDO2, PIV или OTPЩе разгледаме как да използвате ключа в Windows, как да го комбинирате с мениджъри на пароли като LastPass или Bitwarden и дори как да го споделяте дистанционно в бизнес среда, когато е налично само едно физическо устройство. Ще разгледаме всичко това спокойно, но с практичен подход, за да разберете какво правите и защо.
Какво е YubiKey и защо е толкова сигурен?
YubiKey е хардуерен ключ за сигурност, предназначен за многофакторно удостоверяване без парола.Съвместим със стандарти като FIDO2 и WebAuthn. За разлика от SMS кодовете или приложенията за удостоверяване, частният ключ се генерира и съхранява в самото устройство, което драстично намалява шансовете... кражба или прихващане.
Философията зад YubiKey е простаЗа да влезете или да одобрите удостоверяване, ключът трябва да е физически наличен (свързан чрез USB или донесен чрез NFC) и в много случаи изисква човешка намеса (докосване), за да се потвърди, че не е програма, която се опитва да се удостовери автоматично.
Моделите от серията YubiKey 5 В момента те са най-разпространените и предлагат различни варианти за адаптиране към хардуера: USB-A, USB-C, версии с Lightning конектор за екосистемата на Apple и модели с NFC за мобилни устройства. Съществува и семейството YubiKey 5 FIPS, предназначено за правителствени организации или регулирани сектори, които трябва да отговарят на високи стандарти за сигурност.
Освен това, YubiKeys може да се комбинира със съществуващи решения за киберсигурносткато например мениджъри на пароли, корпоративни системи, удостоверяване чрез облачни услуги и достъп до трезори без парола. Това улеснява интеграцията им в компании, които вече имат известна инфраструктура за сигурност.
Телефони с NFC могат да използват YubiKey като доближите ключа близо до задната част на устройството. Това е много полезно за бързо удостоверяване в мобилни приложения и браузъри, като поддържа същото ниво на защита, както на настолни компютри.
Конфигуриране на YubiKey за вход в Windows и локален хардуер

Едно от най-интересните приложения е Конфигурирайте YubiKey за влизане в компютър с WindowsТова замества или подсилва типичната комбинация от потребителско име/парола. Yubico предлага инструмента Yubico Login for Windows, който интегрира ключа в процеса на влизане в операционната система.
В типичен практически случай потребителят отваря YubiKey мениджър и активира функциите FIDO2 и PIV на ключа. След това, Конфигуриране на ПИН и ПУК код За тези интерфейси и в секцията с разширени опции, програмирайте Слот 2 със произволно генерирана тайна, която служи като OTP идентификационни данни или отговор на предизвикателство за вход.
След завършване на тази подготовка, Опцията „Ключ за сигурност“ се появява на екрана за вход в Windows.Нормалният процес е: избирате този метод, свързвате YubiKey и след това системата ви пита за потребителското ви име и парола. Ключът действа като втори фактор, който се валидира в този момент.
Това повдига един доста често срещан въпрос: Някои конфигурации ви позволяват да влезете просто чрез поставяне на YubiKey, без да е необходимо физическо докосване.Много потребители смятат, че това намалява сигурността, тъй като човешкото взаимодействие (докосване на бутона на ключа) е именно това, което гарантира, че няма автоматизирани системи или зловреден софтуер, които да използват ключа зад гърба ви.
Техническата реалност е, че Поведението с докосване или без докосване зависи от режима на YubiKey и конфигурирания тип удостоверяване.Във FIDO2/WebAuthn, по дизайн, обикновено се изисква докосване за потвърждаване на операцията, докато в някои OTP или PIV потоци, използвани за локално влизане, докосването може да не е задължително, ако слотът е конфигуриран без това изискване. Прегледът на политиките на програмирания слот и, ако е необходимо, повторното генериране на идентификационните данни със задължително докосване е ключово за постигане на очакваното ниво на сигурност.
Безпаролова и многофакторна автентикация с YubiKey
Едно от големите предимства на тези устройства е, че Те позволяват както класическо многофакторно удостоверяване (като втора стъпка след паролата), така и достъп без парола., в който YubiKey действа като основен фактор благодарение на FIDO2.
На теория, FIDO2/WebAuthn удостоверяване Това включва генериране на двойка ключове (публичен и частен) на YubiKey. Публичният ключ се регистрира в услугата (уебсайт, приложение, операционна система) и частният ключ никога не напуска ключа. Всяко удостоверяване е криптографски подпис, извършен в устройството, обикновено след въвеждане на ПИН код и, в зависимост от политиката, докосване на ключа.
В комбинация с други системи, YubiKey може да функционира като допълнителен фактор Това е в допълнение към потребителското име и паролата или може да се използва като единствен фактор в система без парола. Типичният дизайн в компаниите включва активиране на многофакторна автентичност (MFA) за всички чувствителни акаунти и запазване на достъп без парола за администратори, ИТ екипи или профили с много висок риск.
Освен това, YubiKeys може да съхранява ключове за достъп (пароли)В прехода към бъдеще без пароли, тези устройства функционират като малък FIDO2 трезор за идентификационни данни. В момента много модели могат да съхраняват до 25 различни ключа за достъп, достатъчно за интензивна професионална употреба.
Използване на YubiKey с LastPass: MFA и достъп без парола
В мениджъри на пароли като LastPass, YubiKey се използва като мощен втори фактор за удостоверяванеТова означава, че дори някой да разбере главната ви парола, няма да може да влезе в трезора ви, без физически да има ключа ви.
Потребители с LastPass Premium, семейни, екипни или бизнес планове Те могат да активират този тип защита. Обичайната процедура е да свържете YubiKey към USB порта на устройството или да използвате NFC на мобилни устройства, да го регистрирате в настройките за сигурност на акаунта и оттогава нататък ще е необходимо всеки път, когато искате да получите достъп до трезора от устройство, което не е маркирано като надеждно.
Комбинацията е много гъвкава, тъй като LastPass работи на всички основни браузъри и платформи (включително iOS и Android чрез мобилното приложение), а YubiKey покрива както USB, така и NFC употреба. Това ви позволява да използвате един и същ ключ, за да защитите достъпа си на вашия настолен компютър, лаптоп и смартфон.
LastPass предлага и опцията за Достъп до трезора без парола с помощта на YubiKey 5директно използване на FIDO2 възможностите на устройството. В този режим, вместо да въвеждате главна парола, системата ви подканва да свържете ключа и да завършите съответния процес на удостоверяване.
За да направите това, просто Активирайте достъп без парола за всяко доверено устройство От настройките на вашия акаунт. След като е активирано, когато се опитате да получите достъп до вашия LastPass трезор, ще видите съобщение, което ви подканва да свържете регистрирания си YubiKey. Следването на инструкциите на екрана ще завърши процеса на влизане.
YubiKey като хранилище за ключове за достъп
В контекста на LastPass и други FIDO2-съвместими услуги, YubiKey функционира като малък трезор за ключове за достъп (пароли)Всеки път, когато регистрирате ключа като метод за удостоверяване в поддържана услуга, в паметта му се съхраняват допълнителни FIDO2 идентификационни данни.
В момента YubiKeys може да управлява до 25 ключа за достъпТова ви позволява да покривате акаунти в множество критични услуги: имейл, администраторски панели, мениджъри на пароли, корпоративни инструменти и др. Това прави физическия ключ ядрото на вашата защитена цифрова идентичност.
За организации, които мигрират към екосистема без пароли, YubiKeys продължават да бъдат основната атракциязащото съчетават съвместимост със стандартите FIDO2/WebAuthn с надеждността на сертифицирания хардуер, който лесно се инвентаризира в компанията.
Освен това, Използването на физически ключове опростява вътрешните политикиВместо да се управляват сложни правила за съставяне на пароли, дати на валидност и напомняния, може да се изисква използването на корпоративно устройство YubiKey, допълнено от кратък ПИН код и подходяща политика за съхранение.
Използване на YubiKey като втори фактор в Bitwarden
Друг много популярен мениджър на пароли, Bitwarden, Позволява двуетапно влизане с YubiKey във формат OTPТова добавя слой защита върху главната парола, без да усложнява прекалено ежедневния процес на достъп.
Двуетапно влизане с YubiKey Достъпно е за Premium потребители, включително членове на платежни организации (семейства, екипи или фирми). Съвместимо е с всеки YubiKey, който поддържа OTP: всички серии YubiKey 4 и 5, плюс YubiKey NEO и YubiKey NFC.
Битуърдън позволява Добавете до пет YubiKeys към един и същ акаунтТова е много полезно за създаване на резервни копия (едно у дома, едно в офиса, едно в сейфа) или за осигуряване на контролиран достъп в корпоративен контекст.
Типичният процес на регистрация е: влизате в уеб приложението Bitwarden, осъществявате достъп Настройки → Сигурност → Вход в две стъпкиНамерете опцията YubiKey OTP Security Key и щракнете върху „Manage“. След като въведете главната си парола, свържете YubiKey към USB порта, изберете празно поле за регистрация на ключ и натиснете бутона на YubiKey, за да въведете OTP кода.
Ако ще използвате YubiKey на мобилно устройство с NFC, Трябва да отметнете квадратчето, което показва, че един от вашите ключове поддържа NFCСлед завършване и запазване, Bitwarden показва зелено съобщение за състоянието, което показва, че двуетапното влизане с YubiKey е успешно активирано.
Достъп до сейфа на Bitwarden с помощта на YubiKey
Веднъж конфигуриран, Използването на YubiKey за достъп до вашия трезор Bitwarden е сравнително лесноОбщият процес е: въвеждате имейла и главната си парола и системата ще ви помоли да завършите втория фактор, използвайки ключа.
на компютър, Поставете YubiKey в USB порта И когато полето за OTP е активно, просто докоснете бутона на ключа, за да изпратите кода. На телефони с активиран NFC, поставяте ключа към гърба на устройството, когато приложението ви подкани, и това завършва автоматично.
Ако използвате YubiKey без NFC на мобилно устройство (например с USB адаптер), процедурата е малко по-различна: Свържете ключа, отменете NFC подканата, ако се появи, докоснете полето за въвеждане на текст и след това натиснете бутона на YubiKey. за да въведете правилно OTP кода.
След като кликнете върху „Продължи“, Сесията е завършена и няма да бъдете помолени отново за втория фактор. Докато сте влезли в системата. От този момент нататък заключването на трезора се управлява с опциите за време на изчакване на Bitwarden и не включва повтаряне на целия процес на MFA, освен ако не излезете напълно.
Ако YubiKey е конфигуриран като метод с най-висок приоритет за двуетапно влизанеСистемата ще поиска първо този метод, преди да предложи алтернативи. Това е полезно за налагане на най-силния наличен фактор и оставяне на други (като TOTP или имейл) само като последна мярка.
NFC проверка и конфигурация на YubiKey
Понякога NFC функционалността на YubiKey може да не работи както се очаква с определени мобилни устройства, особено Android. Преди да се отчайвате, е добре да проверите настройките както на устройството, така и на донгъла.
Първата препоръчителна стъпка е Инсталирайте YubiKey ManagerСвържете ключа и отворете раздела „Интерфейси“. Там можете да проверите дали всички квадратчета в секцията NFC са отметнати. Ако някои от тях не са отметнати, някои функции може да не са налични при използване на ключа за близост.
След това можете да използвате Инструмент за персонализиране на YubiKey За да коригирате поведението на NDEF (форматът на данните, предавани чрез NFC), отидете в раздела Инструменти, изберете опцията NDEF Програмиране, изберете слота за конфигурация, който искате да използвате за NFC, и щракнете върху „Програмиране“, за да приложите промените.
В Android има някои допълнителни точки за преглед: Уверете се, че сте отметнали квадратчето в Bitwarden (или каквато и да е услугата), че един от вашите ключове поддържа NFC.Проверете дали устройството ви действително поддържа NFC и е съвместимо с YubiKey NEO или YubiKey 5 NFC, и проверете в Настройки дали NFC е активиран.
Накрая си струва да се провери, че клавиатурата на устройството е във формат QWERTYтъй като някои алтернативни режими на клавиатурата могат да попречат на правилното тълкуване на кодовете, които YubiKey симулира „писане“ при изпращане на OTP.
Отдалечен достъп до YubiKey в корпоративни среди
В компаниите, Не винаги е възможно да се предостави на всеки потребител собствен YubiKey.Или може да има критични системи, които разчитат на един-единствен физически ключ за удостоверяване на привилегирован достъп. В тези случаи възниква предизвикателството как сигурно да се сподели този ресурс между няколко колеги или от различни места.
Тук те влизат в игра Специализирани софтуерни решения за споделяне на защитени USB донгъли през мрежаИнструменти като USB Network Gate ви позволяват да разкриете USB устройство, свързано към физически компютър, и да го направите достъпно дистанционно от други оторизирани компютри, сякаш е включено локално.
Типичен сценарий би бил: имате корпоративен акаунт, защитен с YubiKey, на офис компютърНо вие работите от вкъщи и трябва да влезете с идентификационни данни на високо ниво. Със система за пренасочване на USB можете да се свържете с този компютър и да използвате YubiKey, който е физически там, от домашния си компютър.
Друг пример: един YubiKey, който няколко членове на екипа трябва да използват според смените или вътрешните процеси. Вместо да се предава ключът от ръка на ръка или да се изпраща по куриер, той се споделя чрез защитен USB сървър, а достъпът се контролира с мрежови политики, VPN и потребителски разрешения.
Важно е да обърнете внимание, въпреки че технически устройството може да бъде пренасочено през мрежатаОт гледна точка на сигурността, трябва да се вземат крайни мерки: криптиране на каналите, строг контрол на достъпа, регистриране на употребата и, където е възможно, поддържане на изискването за физическо докосване или ПИН код, за да се избегне нежелана автоматизация.
Променливи на средата и изисквания за интегриране на YubiKey с услуги
Когато YubiKey е интегриран като централен метод за удостоверяване в организациятаНе само трябва да конфигурирате ключа, но и услугите, които ще зависят от него. Много системи изискват специални параметри или API ключове, за да комуникират с инфраструктурата за валидиране на OTP на Yubico.
В случай на администратори на организации, които внедряват самообслужващ се Bitwarden, например, Необходимо е да се конфигурират определени променливи на средата във файлове като global.override.env, така че сървърът да може да прави правилни повиквания към API за проверка на OTP на YubiKey.
Идеята е в това сървърът валидира еднократните кодове (OTP), генерирани от ключа срещу инфраструктурата на Yubico или срещу съвместим персонализиран сървър. Ако тези променливи не са добре дефинирани, Bitwarden няма да може да валидира втория фактор и потребителското изживяване ще бъде засегнато.
Следователно, при корпоративни внедрявания, Координацията между ИТ екипа и мениджърите по сигурността е от съществено значениеНеобходимо е да се дефинират политиките за ползване на YubiKey, кои услуги са интегрирани, какво се оставя като резервен фактор и как се управляват случаите на загубени или счупени ключове.
Освен това, Трябва да се обмисли стратегия за възстановяване ясни (резервни ключове, алтернативни методи за достъп, вътрешни заявки за поддръжка), така че сигурността да не се превърне в непреодолима пречка при възникване на ежедневни инциденти.
С всичко гореизложено е ясно, че Конфигурация на физически ключ за сигурност YubiKey за локално хардуерно влизане Това далеч надхвърля простото включване на устройството: включва разбиране на това как работят FIDO2, PIV и OTP, как ключът се интегрира с Windows, LastPass и Bitwarden, ролята на физическото взаимодействие (докосване) в сигурността, как да се използва NFC на мобилни устройства и как да се споделя или централизира използването на устройства в корпоративни среди, без да се прави компромис с модела на сигурност. Тази комбинация от специализиран хардуер, съвременни стандарти и най-добри оперативни практики е това, което прави YubiKey толкова мощен инструмент за защита на достъпа до чувствителни системи и данни.