Nem múlik el nap, hogy ne hallanánk az interneten elkövetett jelszó-visszaélésekről. Sok helyen bevezették már a kétfaktoros azonosítást, de ezek sem nyújtanak teljes védelmet. A megoldást a FIDO-szabványt követő megoldások jelentik.
Miért is nem biztonságos a kétfaktoros azonosítás? Nézzük egy átverés menetét! A bűnözők phishing-levéllel az általuk kreált hamis oldalra csalják az áldozatot, aki ott gyanútlanul megadja a belépési adatait. A támadók ezeket beírják az eredeti oldalra, amely kiküldi a második faktort az ügyfélnek, aki ezt is nyugodtan megadja abban a hitben, hogy az eredeti oldallal kommunikál. Így a bűnözők már beléphetnek az eredeti oldalra, és ott minden további nélkül módosíthatják az adatokat (például azt az email-címet és telefonszámot, amelyre a push üzenetek mennek), átvéve ezzel az irányítást a fiók felett.
Ezeket a módszereket az iparág is felismerte, és a FIDO-szabvány kidolgozásával létrehoztak egy modern, biztonságos hitelesítési protokollt, a WebAuthn-t, amely jelszómentes vagy többfaktoros bejelentkezéseket tesz lehetővé online szolgáltatásokba. A kulcs tanúsítványalapú, és csak a valódi oldalakra reagál, így megvédi a felhasználókat a jelszólopást célzó adathalász támadásoktól. A FIDO Alliance-nek ma már több mint 250 iparági tagja van (köztük olyan nagyágyúk, mint az Apple, a Facebook, a GitHub, a Microsoft vagy a Salesforce) és 600 feletti a FIDO-tanúsítvánnyal rendelkező megoldások száma.
Funkciók széles választéka

Ebbe a sorba tartozik a Yubico és termékei is. A 2007-ben alakult svéd-amerikai IT-biztonsági cég saját fejlesztéssel és gyártással rendelkezik mindkét országban. Természetesen tagja a FIDO Alliance-nek és a kezdetektől fogva részt vesz a szabvány fejlesztésében – ők gyártják az egyik legelterjedtebb FIDO-kulcscsaládot, a Yubikey-t.
A Yubikey család több, különböző interfésszel rendelkező modellt tartalmaz, vannak például USB-A, USB-C, Lightning és NFC változatok is. Az egyszerűbb biztonsági kulcsok mellett elérhető a YubiKey 5-ös sorozat is, amelynek tagjai többet tudnak, mint egy egyszerű FIDO-token. Nem csupán támogatják a WebAuthn-tet, hanem PiV-kompatibilis smart kártyaként is használhatók, illetve rendelkeznek OpenPGP és OATH (TOTP/HOTP) one time password támogatással. Ennek köszönhetően használhatók például Windows, Linux vagy MacOS gépekre történő bejelentkezéshez, digitális aláírásokhoz, titkosításhoz és SSH-kulcsok tárolására.
A tokenen túl
Érdekes terméke a Yubicónak a YubiHSM: ez az iparág legkisebb méretű, USB-formátumú hardveres biztonsági modulja (HSM-je). Teljesítménye nem hasonlítható össze egy hálózati HSM-ével, de ha nem az a fontos, akkor megfizethető alternatíva lehet kód aláírásához, privát kulcsok biztonságos tárolásához vagy tanúsítványkezelési funkciókhoz.
A gyártónál elérhető a YubiEnterprise szolgáltatás is. Ennek keretében előfizetéses alapon lehet kulcsokat rendelni és ehhez logisztikai szolgáltatások, kiemelt támogatás és egyedi programozás is elérhető.
A Yubico alapvetően csak a hardvert biztosítja, saját nagyvállalati szoftverrel nem rendelkezik. Tokenjei ugyanakkor integrálhatók a legtöbb elterjedt kulcskezelési (PointSharp, Verasec), IAM (CyberArk, Thales, PointSharp), valamint iDP (Okta, Duo, Ping Identity) megoldással.
Foki Tamás








