Гайди

Security Key з прошивкою 5.7+ - що саме оновилось

На сайті Yubico вказано просто "v5.7" без деталей. Розбираємо що це означає на практиці - Restricted NFC, закрита EUCLEAK, збільшене сховище passkeys.

FIDO2 Ukraine
FIDO2 Ukraine
7 хв читання
Security Key NFC by Yubico з прошивкою 5.7 - що змінилось

Чому виникає це питання

Ви обираєте Security Key від Yubico, на сторінці товару бачите просто «v5.7» або «Firmware 5.7» - без цифри після крапки. Гуглите, і виявляється, що є 5.7.0, 5.7.1, 5.7.4 - і з форумів незрозуміло, яка саме версія у вас в руках і чим вона відрізняється від старої 5.4.3, яку ще можна зустріти в деяких партіях.

Додатково спантеличує перше підключення: ключ куплений з NFC у характеристиках, а телефон при першому дотику показує сторінку Yubico замість форми входу. Це не брак і не помилка постачальника - нижче розберемо, що саме відбувається.

Що означає позначка «v5.7» на сайті Yubico

На офіційній сторінці Security Key NFC і Security Key C NFC Yubico вказує версію прошивки як “v5.7” з приміткою “Firmware 5.7” - без деталізації підверсії. Це не недбалість, а спосіб маркування лінійки: усередині 5.7 є кілька білдів (5.7.0, 5.7.1, 5.7.4), які випускались протягом 2024-2026 років, і партія, що потрапляє на полицю, залежить від дати виробництва.

Дізнатись точну підверсію свого ключа можна через застосунок Yubico Authenticator - вона відображається на головному екрані після підключення ключа. Для більшості практичних задач ця різниця не критична: усі підверсії 5.7 мають закриту EUCLEAK і власну криптобібліотеку Yubico. Виняток - користувачі з відомим багом на Android (детальніше нижче), яким варто перевірити версію перед реєстрацією через NFC.

Restricted NFC - чому ключ не працює одразу через NFC

Це найчастіше практичне питання після розпакування. Починаючи з прошивки 5.7.0, усі NFC-ключі Yubico - і Security Key Series, і YubiKey 5 Series - відвантажуються з вимкненою функцією NFC, щоб захистити пристрій від несанкціонованого доступу під час транспортування.

Механізм працює так: поки ключ у режимі Restricted NFC, єдина дія, доступна через NFC-з’єднання - це зчитування URL з NDEF-тегу, який веде на сторінку yubico.com/getting-started з інструкцією з активації. Оскільки і Android, і iOS за замовчуванням відкривають URL з NDEF-тегів, користувач одразу бачить, що робити далі.

Щоб увімкнути повноцінний NFC, потрібно підключити ключ до USB-живлення - зарядного пристрою або порту комп’ютера - і потримати підключеним приблизно 3 секунди. Робиться це один раз за весь термін служби ключа: після активації NFC працює звично, без додаткових кроків при кожному вході.

Якщо ключ куплено без NFC (тільки USB-A чи USB-C) - цей крок не стосується вас, Restricted NFC працює виключно на NFC-моделях.

EUCLEAK - вразливість закрита, а не пропатчена

У вересні 2024 року дослідники NinjaLab опублікували інформацію про вразливість EUCLEAK (CVE-2024-45678, Yubico security advisory YSA-2024-03) у криптографічній бібліотеці Infineon, яку використовували ключі Yubico з прошивкою до 5.7.0.

Ключова відмінність прошивки 5.7 - Yubico не «залатала» стару бібліотеку, а повністю перейшла на власну криптографічну бібліотеку. Це означає, що вразливість, знайдена в бібліотеці Infineon, фізично не зачіпає нові пристрої - її код там просто відсутній.

Офіційна позиція Yubico станом на дату випуску 5.7 підтверджує, що нові Security Key і YubiKey 5 Series, які почали відвантажуватись 21 травня 2024 року, не підпадають під вразливість криптобібліотеки Infineon.

Варто розуміти й реальний рівень загрози самої EUCLEAK, навіть для старих ключів на 5.4.3: за офіційним описом Yubico, експлуатація вимагає фізичного володіння ключем, знання облікових даних цільового акаунту та спеціалізованого обладнання для електромагнітного аналізу. Це не масова загроза, а сценарій цілеспрямованої атаки високої складності.

Що ще змінилось у прошивці 5.7

Сховище passkeys збільшене вчетверо

Кількість discoverable credentials (passkeys), які можна зберегти на ключі, зросла з 25 на прошивці 5.4.3 до 100 device-bound passkeys на прошивці 5.7. На практиці більшості людей вистачало і 25 - типово реєструють 3-10 основних сервісів - але новий ліміт дає запас на роки вперед без ризику впертись у стелю.

CTAP 2.1 і контроль PIN

Прошивка 5.7 додає підтримку FIDO Client to Authenticator Protocol (CTAP) 2.1, зокрема функції Force PIN Change і Minimum PIN Length. Це насамперед корпоративна функціональність: вона дозволяє організаціям примусово вимагати зміну PIN-коду при видачі ключа співробітнику та встановлювати мінімальну довжину PIN, що закриває сценарій «enroll on behalf», коли IT-адміністратор реєструє ключ від імені користувача.

Для приватного користувача ця зміна непомітна в щоденному використанні - PIN і раніше можна було встановити самостійно, просто тепер компанія може примусово задати вимоги до нього.

Restricted NFC поза транспортуванням

Restricted NFC, описаний вище, технічно теж частина того самого CTAP 2.1 і апаратного набору 5.7 - це перша поява подібного механізму захисту від маніпуляцій під час доставки в лінійці Yubico.

Чого прошивка 5.7 НЕ додає в Security Key Series

Важливо чесно розділити: частина оновлень 5.7 стосується тільки YubiKey 5 Series, а не Security Key. Enterprise Attestation, яка дозволяє IT-відділу зчитувати серійний номер ключа під час реєстрації FIDO2 для обліку активів, доступна на YubiKey 5 Series і Security Key Series Enterprise Edition, але офіційно не застосовується до звичайної Security Key Series, яку продають у роздрібних магазинах.

Так само PIV, OpenPGP, OATH і Yubico OTP не доступні на жодній моделі Security Key Series незалежно від версії прошивки - це обмеження лінійки продукту, а не прошивки. Якщо потрібен повний протокольний стек - дивіться серію YubiKey 5 NFC.

Порівняння 5.4.3 і 5.7 для Security Key Series

ХарактеристикаПрошивка 5.4.3Прошивка 5.7+
FIDO2 / WebAuthn / U2F
Discoverable credentials (passkeys)До 25До 100
Криптографічна бібліотекаInfineonВласна Yubico
CTAP версія2.02.1
Force PIN Change / Minimum PIN Length
Restricted NFC (захист при транспортуванні)✅ (тільки NFC-моделі)
Вразливість EUCLEAKПрисутняВідсутня фізично
OTP, PIV, OpenPGP, OATH❌ (обмеження серії, не прошивки)

Відомий баг реєстрації через NFC на Android

Варто знати про один задокументований нюанс: користувачі з ключем на підверсії 5.7.1 іноді стикались з помилкою реєстрації через NFC на Android - процес показував успішне завершення, а потім видавав помилку в самому кінці. Ключі на новішій підверсії 5.7.4 цієї проблеми не мають. Якщо ви зіткнулись із подібним - спробуйте зареєструвати ключ через USB замість NFC або через десктопний браузер, після чого ключ зазвичай коректно працює через NFC для входу.

Кому це важливо, а кому - ні

Прошивка 5.7 корисна, якщо:

  • Ви купуєте новий ключ зараз - на полицях це вже стандартна поставка, а не вибір
  • Плануєте зберігати більше 25 passkeys на одному ключі
  • Працюєте в компанії з корпоративними вимогами до PIN-політики
  • Хочете виключити навіть теоретичний ризик EUCLEAK

Різниця не критична, якщо:

  • У вас уже є робочий ключ на 5.4.3 - міняти його через EUCLEAK немає практичного сенсу, вразливість вимагає фізичного доступу і спеціалізованого обладнання
  • Вам потрібно менше 25 passkeys - обидві прошивки впораються однаково добре
  • Ви шукаєте PIV, OpenPGP чи OTP - жодна прошивка Security Key Series цього не дасть, потрібна серія YubiKey 5

Документація та ресурси

Що обрати

Якщо потрібен базовий FIDO2/U2F захист акаунтів Google, Microsoft, GitHub чи Delta - Security Key NFC (USB-A) або Security Key C NFC (USB-C) на прошивці 5.7 закривають задачу повністю, з запасом на 100 passkeys і закритою EUCLEAK.

Якщо потрібен повний протокольний стек - PIV для смарт-карт, OpenPGP для підпису комітів, Yubico Authenticator для TOTP-кодів - жодна Security Key модель це не підтримує незалежно від прошивки. Обирайте YubiKey 5 NFC або YubiKey 5C Nano для постійного підключення без NFC.

Не впевнені що обрати - напишіть у WhatsApp, підберемо ключ під ваш сценарій.

Теги:
FIDO2
Yubico
WebAuthn
NFC
USB-A
USB-C

Питання і відповіді

Yubico маркує товар за лінійкою прошивки, а не за точним білдом. Конкретна підверсія (5.7.0-5.7.4) залежить від дати виробництва партії - дізнатись її можна через застосунок Yubico Authenticator після підключення ключа. Для покупця різниця між підверсіями всередині 5.7 непринципова: усі вони мають закриту EUCLEAK і Restricted NFC.
Це навмисна поведінка, яка називається Restricted NFC. Нові NFC-ключі з прошивкою 5.7+ відвантажуються з вимкненим NFC, щоб унеможливити маніпуляції з ключем під час транспортування. Прикладіть ключ до телефону - браузер відкриє сторінку yubico.com/getting-started з інструкцією. Щоб увімкнути NFC, вставте ключ у будь-який USB-порт (комп’ютер, зарядка, павербанк) на 3 секунди. Робиться це один раз.
Так, повністю. EUCLEAK (CVE-2024-45678, YSA-2024-03) була в криптографічній бібліотеці Infineon, яку використовували ключі з прошивкою до 5.7.0. Yubico перейшла на власну криптобібліотеку саме з версії 5.7.0 - вразливість не існує в цьому коді фізично, а не просто "пропатчена".
До 100 discoverable credentials (passkeys) - у чотири рази більше за прошивку 5.4.3, де ліміт 25. Для більшості користувачів навіть 25 було достатньо, але 100 дає запас на роки вперед без ризику впертись у ліміт.
Прошивка та сама, але набір протоколів - ні. Security Key Series підтримує тільки FIDO2, WebAuthn і FIDO U2F. YubiKey 5 Series на прошивці 5.7 додатково має OTP, PIV (смарт-карта), OpenPGP і OATH-TOTP/HOTP. Enterprise Attestation теж доступна тільки на YubiKey 5 і на Security Key Enterprise Edition, а не на звичайній Security Key Series.
Замінювати робочий ключ на 5.4.3 сенсу немає - EUCLEAK вимагає фізичного доступу до ключа і спеціалізованого обладнання, це загроза рівня спецслужб, а не масових атак. Але якщо купуєте новий ключ - на полицях зараз лежить переважно 5.7, і це вже не вибір, а стандартна поставка.
Ні. Прошивка YubiKey і Security Key не оновлюється в принципі - це архітектурне рішення Yubico, яке виключає можливість переписати код зловмисником навіть за фізичного доступу. Отримати 5.7 можна тільки купівлею нового ключа.

Схожі статті

FIDO2 Ukraine
FIDO2 Ukraine

uTrust FIDO2 NFC Security Key - що це за ключ і чи варто брати замість Yubico

uTrust FIDO2 NFC Security Key - апаратний ключ з мультипротокольною підтримкою і нижчою ціною, ніж Yubico. Що він вміє, чого не вміє і коли варто обирати саме його.