Гайди

uTrust FIDO2 NFC Security Key - що це за ключ і чи варто брати замість Yubico

uTrust FIDO2 NFC Security Key - апаратний ключ з мультипротокольною підтримкою і нижчою ціною, ніж Yubico. Що він вміє, чого не вміє і коли варто обирати саме його.

FIDO2 Ukraine
FIDO2 Ukraine
6 хв читання
uTrust FIDO2 NFC Security Key від Identiv - білий апаратний ключ з USB-A та NFC

Що таке uTrust FIDO2 NFC і хто його робить

uTrust FIDO2 NFC Security Key - апаратний ключ безпеки від американської компанії Identiv (тепер під брендом Hirsch Secure після продажу підрозділу у вересні 2024 року). Ключ підтримує FIDO2, WebAuthn і U2F для входу без пароля або як другий фактор.

На відміну від Yubico, яку знає майже кожен хто цікавився апаратними ключами, Identiv/Hirsch - менш відоме ім’я. Але продукт реальний: сертифікований FIDO Alliance, використовує чіп Infineon SLE 78 (той самий клас, що і в корпоративних смарт-картах), збирається в США і має TAA відповідність для держсектору.

Ключ продається у двох варіантах: USB-A (Part 905601) і USB-C (Part 905602). Обидва з NFC.

Важливо розрізняти три версії в лінійці:

  • uTrust NFC USB-A - базова, FIDO2 + U2F + HOTP/TOTP, без PIV
  • uTrust NFC USB-C - базова, FIDO2 + U2F + HOTP/TOTP, без PIV
  • uTrust FIDO2 NFC+ - розширена, додає PIV і роботу з Windows 10 Standalone через uTrust Key Manager
  • uTrust FIDO2 GOV - версія з FIPS 140-3 для держсектору

Якщо ви бачите ключ без позначення «+» або «GOV» - це базова NFC версія без PIV.

Протоколи: що підтримує, а чого немає

uTrust FIDO2 NFC підтримує:

  • FIDO2 / WebAuthn (CTAP1 і CTAP2) - passkeys, вхід без пароля
  • FIDO U2F - другий фактор для старіших сервісів
  • OATH-HOTP - одноразові паролі за лічильником (вимагає uTrust Key Manager для завантаження seed)
  • OATH-TOTP - одноразові паролі за часом (аналогічно, потрібен Key Manager)

Не підтримує базова NFC версія:

  • PIV (Smart Card) - підтримується тільки в NFC+ і GOV версіях
  • OpenPGP - відсутній у всій лінійці uTrust
  • Challenge-Response у форматі Yubico OTP

Саме тут - ключова різниця з YubiKey 5 NFC, де PIV і OpenPGP є з коробки без додаткового програмного забезпечення.

Порівняння з Yubico Security Key NFC

ПараметрuTrust FIDO2 NFCYubico Security Key NFC
FIDO2 / WebAuthn
FIDO U2F
OATH-HOTP / TOTP✓ (через Key Manager)
PIV (Smart Card)✗ (тільки NFC+)
OpenPGP
Роз’ємиUSB-A + NFCUSB-A + NFC
СертифікаціяFIDO2 Level 1FIDO2 Level 1
ВиробництвоСША (TAA)Швеція
ЧіпInfineon SLE 78Infineon SLE 97
Зручність кнопки⚠ глибока, менш зручна✓ стандартна

Висновок з таблиці: uTrust NFC виграє якщо потрібен HOTP/TOTP на тому ж ключі. Yubico Security Key NFC - простіший у щоденному використанні, кнопка фізично зручніша.

Для кого підійде

  • Захист Google, Microsoft, GitHub, Delta, Binance, Coinbase - FIDO2 і U2F достатньо для всіх цих сервісів
  • Тих, кому потрібен HOTP/TOTP на апаратному ключі - якщо сервіс вимагає OATH-код, uTrust NFC це вміє (Yubico Security Key - ні)
  • IT-команди і DevOps які хочуть альтернативу Yubico без переплати і з мультипротокольністю
  • Держзакупівлі і TAA-вимоги - збирається в США, відповідає Trade Agreements Act

Не підходить якщо:

  • Потрібен PIV для корпоративного VPN або смарт-карти → YubiKey 5 NFC
  • Важлива зручність кнопки при щоденному використанні → кнопка у uTrust розташована глибше в корпусі, ніж у Yubico

Практичні особливості

uTrust Key Manager. Для налаштування HOTP/TOTP потрібне окреме ПЗ - uTrust Key Manager (Windows). Для базового FIDO2 і U2F програмне забезпечення не потрібне: ключ працює нативно в браузері.

FIDO2 PIN. Блокується після 8 невірних спроб підряд. Розблокувати можна тільки через скидання FIDO2 застосунку - всі зареєстровані credentials при цьому видаляються.

Зміна бренду. У вересні 2024 Identiv продала підрозділ компанії Hirsch Secure. Ключі продаються і підтримуються далі, але офіційний сайт тепер hirschsecure.com, а не identiv.com. Прошивка оновлюється.

Фізична міцність. Корпус пластиковий, без металевої вставки як у деяких Yubico моделей. За незалежними тестами - менш міцний ніж YubiKey у довгостроковому використанні.

Безпека і вразливості

Публічних CVE для uTrust FIDO2 NFC Security Key не зафіксовано станом на момент публікації.

Для порівняння: Yubico у 2024 році розкрила EUCLEAK (CVE-2024-45678) - теоретичну атаку на відновлення приватного ключа через side-channel аналіз на чіпах Infineon. Вона стосувалася YubiKey 5 з прошивкою до 5.7 і вимагала фізичного доступу до ключа та спеціального обладнання. Для FIDO2 сценарію захисту акаунтів ця атака практично не релевантна.

uTrust FIDO2 NFC Security Key також використовує Infineon SLE 78. Аналогічних оголошень від Identiv/Hirsch щодо цього чіпу в контексті EUCLEAK не було. Якщо це критично для вашого сценарію - перевіряйте актуальні бюлетені на hirschsecure.com.

Технічні характеристики

ПараметрЗначення
ВиробникIdentiv / Hirsch Secure
МодельuTrust FIDO2 NFC Security Key
Part Number905601 (USB-A), 905602 (USB-C)
Роз’ємиUSB-A + NFC (або USB-C + NFC)
ПротоколиFIDO2 (CTAP1, CTAP2), FIDO U2F, OATH-HOTP, OATH-TOTP
НЕ підтримуєPIV, OpenPGP, Yubico OTP
ЧіпInfineon SLE 78
Прошивка3.30
Сумісні ОСWindows 10+, macOS, Linux, ChromeOS, Android
iOSчерез NFC (iPhone 7+, iOS 16.3+)
Розміри (USB-A)48 × 18 × 4 мм
Вага3 г
ІндикаторAmber LED
СертифікатиFIDO2 Level 1, CE, FCC
ВиробництвоСША (TAA compliant)
Температура роботи0°C до 40°C

Документація та ресурси

Схожі моделі в каталозі

  • uTrust NFC USB-A - саме ця модель, USB-A варіант
  • uTrust NFC USB-C - та сама модель з USB-C, для MacBook і сучасних ноутбуків
  • Security Key NFC - Yubico аналог без HOTP/TOTP, але з зручнішою кнопкою і більш відомим брендом
  • YubiKey 5 NFC - якщо потрібен PIV, OpenPGP або Yubico Authenticator

Якщо не впевнені який ключ підійде під ваш сценарій - напишіть у WhatsApp. Підберемо конкретно під сервіси які ви використовуєте.

Теги:
FIDO2
WebAuthn
Identiv
USB-A
NFC

Питання і відповіді

Так. Ключ підтримує FIDO2 і U2F - цього достатньо для Google Account, GitHub, Microsoft та Delta. Реєстрація стандартна: налаштування безпеки акаунту → додати ключ безпеки.
NFC+ - розширена версія з підтримкою PIV (смарт-карта) і роботою з Windows 10 Standalone через uTrust Key Manager. Базова NFC модель PIV не підтримує. Якщо потрібен PIV - шукайте NFC+ або GOV варіант.
Публічних CVE для uTrust FIDO2 NFC не зафіксовано. Чіп Infineon SLE 78 - той самий клас чіпів, що використовується в корпоративних смарт-картах. FIDO2 Level 1 сертифікація підтверджена FIDO Alliance. Для EUCLEAK (CVE-2024-45678 у Yubico) аналогічних вразливостей на uTrust офіційно не оголошувалось.
У вересні 2024 Identiv продала напрям фізичної безпеки і ідентифікації компанії Hirsch Secure. Ключі uTrust тепер продаються і підтримуються через hirschsecure.com. Прошивка оновлюється, uTrust Key Manager доступний на сайті Hirsch.

Схожі статті