Security Key з прошивкою 5.7+ - що саме оновилось
На сайті Yubico вказано просто "v5.7" без деталей. Розбираємо що це означає на практиці - Restricted NFC, закрита EUCLEAK, збільшене сховище passkeys.

Чому виникає це питання
Ви обираєте Security Key від Yubico, на сторінці товару бачите просто «v5.7» або «Firmware 5.7» - без цифри після крапки. Гуглите, і виявляється, що є 5.7.0, 5.7.1, 5.7.4 - і з форумів незрозуміло, яка саме версія у вас в руках і чим вона відрізняється від старої 5.4.3, яку ще можна зустріти в деяких партіях.
Додатково спантеличує перше підключення: ключ куплений з NFC у характеристиках, а телефон при першому дотику показує сторінку Yubico замість форми входу. Це не брак і не помилка постачальника - нижче розберемо, що саме відбувається.
Що означає позначка «v5.7» на сайті Yubico
На офіційній сторінці Security Key NFC і Security Key C NFC Yubico вказує версію прошивки як “v5.7” з приміткою “Firmware 5.7” - без деталізації підверсії. Це не недбалість, а спосіб маркування лінійки: усередині 5.7 є кілька білдів (5.7.0, 5.7.1, 5.7.4), які випускались протягом 2024-2026 років, і партія, що потрапляє на полицю, залежить від дати виробництва.
Дізнатись точну підверсію свого ключа можна через застосунок Yubico Authenticator - вона відображається на головному екрані після підключення ключа. Для більшості практичних задач ця різниця не критична: усі підверсії 5.7 мають закриту EUCLEAK і власну криптобібліотеку Yubico. Виняток - користувачі з відомим багом на Android (детальніше нижче), яким варто перевірити версію перед реєстрацією через NFC.
Restricted NFC - чому ключ не працює одразу через NFC
Це найчастіше практичне питання після розпакування. Починаючи з прошивки 5.7.0, усі NFC-ключі Yubico - і Security Key Series, і YubiKey 5 Series - відвантажуються з вимкненою функцією NFC, щоб захистити пристрій від несанкціонованого доступу під час транспортування.
Механізм працює так: поки ключ у режимі Restricted NFC, єдина дія, доступна через NFC-з’єднання - це зчитування URL з NDEF-тегу, який веде на сторінку yubico.com/getting-started з інструкцією з активації. Оскільки і Android, і iOS за замовчуванням відкривають URL з NDEF-тегів, користувач одразу бачить, що робити далі.
Щоб увімкнути повноцінний NFC, потрібно підключити ключ до USB-живлення - зарядного пристрою або порту комп’ютера - і потримати підключеним приблизно 3 секунди. Робиться це один раз за весь термін служби ключа: після активації NFC працює звично, без додаткових кроків при кожному вході.
Якщо ключ куплено без NFC (тільки USB-A чи USB-C) - цей крок не стосується вас, Restricted NFC працює виключно на NFC-моделях.
EUCLEAK - вразливість закрита, а не пропатчена
У вересні 2024 року дослідники NinjaLab опублікували інформацію про вразливість EUCLEAK (CVE-2024-45678, Yubico security advisory YSA-2024-03) у криптографічній бібліотеці Infineon, яку використовували ключі Yubico з прошивкою до 5.7.0.
Ключова відмінність прошивки 5.7 - Yubico не «залатала» стару бібліотеку, а повністю перейшла на власну криптографічну бібліотеку. Це означає, що вразливість, знайдена в бібліотеці Infineon, фізично не зачіпає нові пристрої - її код там просто відсутній.
Офіційна позиція Yubico станом на дату випуску 5.7 підтверджує, що нові Security Key і YubiKey 5 Series, які почали відвантажуватись 21 травня 2024 року, не підпадають під вразливість криптобібліотеки Infineon.
Варто розуміти й реальний рівень загрози самої EUCLEAK, навіть для старих ключів на 5.4.3: за офіційним описом Yubico, експлуатація вимагає фізичного володіння ключем, знання облікових даних цільового акаунту та спеціалізованого обладнання для електромагнітного аналізу. Це не масова загроза, а сценарій цілеспрямованої атаки високої складності.
Що ще змінилось у прошивці 5.7
Сховище passkeys збільшене вчетверо
Кількість discoverable credentials (passkeys), які можна зберегти на ключі, зросла з 25 на прошивці 5.4.3 до 100 device-bound passkeys на прошивці 5.7. На практиці більшості людей вистачало і 25 - типово реєструють 3-10 основних сервісів - але новий ліміт дає запас на роки вперед без ризику впертись у стелю.
CTAP 2.1 і контроль PIN
Прошивка 5.7 додає підтримку FIDO Client to Authenticator Protocol (CTAP) 2.1, зокрема функції Force PIN Change і Minimum PIN Length. Це насамперед корпоративна функціональність: вона дозволяє організаціям примусово вимагати зміну PIN-коду при видачі ключа співробітнику та встановлювати мінімальну довжину PIN, що закриває сценарій «enroll on behalf», коли IT-адміністратор реєструє ключ від імені користувача.
Для приватного користувача ця зміна непомітна в щоденному використанні - PIN і раніше можна було встановити самостійно, просто тепер компанія може примусово задати вимоги до нього.
Restricted NFC поза транспортуванням
Restricted NFC, описаний вище, технічно теж частина того самого CTAP 2.1 і апаратного набору 5.7 - це перша поява подібного механізму захисту від маніпуляцій під час доставки в лінійці Yubico.
Чого прошивка 5.7 НЕ додає в Security Key Series
Важливо чесно розділити: частина оновлень 5.7 стосується тільки YubiKey 5 Series, а не Security Key. Enterprise Attestation, яка дозволяє IT-відділу зчитувати серійний номер ключа під час реєстрації FIDO2 для обліку активів, доступна на YubiKey 5 Series і Security Key Series Enterprise Edition, але офіційно не застосовується до звичайної Security Key Series, яку продають у роздрібних магазинах.
Так само PIV, OpenPGP, OATH і Yubico OTP не доступні на жодній моделі Security Key Series незалежно від версії прошивки - це обмеження лінійки продукту, а не прошивки. Якщо потрібен повний протокольний стек - дивіться серію YubiKey 5 NFC.
Порівняння 5.4.3 і 5.7 для Security Key Series
| Характеристика | Прошивка 5.4.3 | Прошивка 5.7+ |
|---|---|---|
| FIDO2 / WebAuthn / U2F | ✅ | ✅ |
| Discoverable credentials (passkeys) | До 25 | До 100 |
| Криптографічна бібліотека | Infineon | Власна Yubico |
| CTAP версія | 2.0 | 2.1 |
| Force PIN Change / Minimum PIN Length | ❌ | ✅ |
| Restricted NFC (захист при транспортуванні) | ❌ | ✅ (тільки NFC-моделі) |
| Вразливість EUCLEAK | Присутня | Відсутня фізично |
| OTP, PIV, OpenPGP, OATH | ❌ | ❌ (обмеження серії, не прошивки) |
Відомий баг реєстрації через NFC на Android
Варто знати про один задокументований нюанс: користувачі з ключем на підверсії 5.7.1 іноді стикались з помилкою реєстрації через NFC на Android - процес показував успішне завершення, а потім видавав помилку в самому кінці. Ключі на новішій підверсії 5.7.4 цієї проблеми не мають. Якщо ви зіткнулись із подібним - спробуйте зареєструвати ключ через USB замість NFC або через десктопний браузер, після чого ключ зазвичай коректно працює через NFC для входу.
Кому це важливо, а кому - ні
Прошивка 5.7 корисна, якщо:
- Ви купуєте новий ключ зараз - на полицях це вже стандартна поставка, а не вибір
- Плануєте зберігати більше 25 passkeys на одному ключі
- Працюєте в компанії з корпоративними вимогами до PIN-політики
- Хочете виключити навіть теоретичний ризик EUCLEAK
Різниця не критична, якщо:
- У вас уже є робочий ключ на 5.4.3 - міняти його через EUCLEAK немає практичного сенсу, вразливість вимагає фізичного доступу і спеціалізованого обладнання
- Вам потрібно менше 25 passkeys - обидві прошивки впораються однаково добре
- Ви шукаєте PIV, OpenPGP чи OTP - жодна прошивка Security Key Series цього не дасть, потрібна серія YubiKey 5
Документація та ресурси
- Yubico product page Security Key NFC: https://www.yubico.com/product/security-key-nfc-by-yubico-black/
- Yubico Security Advisory YSA-2024-03 (EUCLEAK): https://www.yubico.com/support/security-advisories/ysa-2024-03/
- Restricted NFC - офіційний опис: https://www.yubico.com/getting-started/
- YubiKey Technical Manual, розділ 5.7-5.6 Firmware Specifics: https://docs.yubico.com/hardware/yubikey/yk-tech-manual/5.7-firmware-specifics.html
- Оголошення про випуск прошивки 5.7: https://www.yubico.com/blog/now-available-for-purchase-yubikey-5-series-and-security-key-series-with-new-5-7-firmware/
Що обрати
Якщо потрібен базовий FIDO2/U2F захист акаунтів Google, Microsoft, GitHub чи Delta - Security Key NFC (USB-A) або Security Key C NFC (USB-C) на прошивці 5.7 закривають задачу повністю, з запасом на 100 passkeys і закритою EUCLEAK.
Якщо потрібен повний протокольний стек - PIV для смарт-карт, OpenPGP для підпису комітів, Yubico Authenticator для TOTP-кодів - жодна Security Key модель це не підтримує незалежно від прошивки. Обирайте YubiKey 5 NFC або YubiKey 5C Nano для постійного підключення без NFC.
Не впевнені що обрати - напишіть у WhatsApp, підберемо ключ під ваш сценарій.


