Nisu neprobojni: Zašto FIDO2 sigurnosni ključevi nisu toliko sigurni koliko mislimo
FIDO2 sigurnosni ključevi već se godinama smatraju samim vrhom kibernetičke zaštite. Američka agencija za kibernetičku sigurnost i sigurnost infrastrukture (CISA) često ih ističe kao “zlatni standard” za autentifikaciju potpuno otpornu na phishing napade. Međutim, u svakodnevnoj praksi postoji značajan sigurnosni propust kojeg mnogi korisnici uopće nisu svjesni: većina prodanih sigurnosnih ključeva ne dolazi s tvornički postavljenim PIN-om, dok brojne internetske usluge pri prijavi uopće ne zahtijevaju unose PIN-a niti verifikaciju otiska prsta.
To u praksi znači da je u mnogim slučajevima dovoljno samo priključiti ključ u računalo i lagano ga dodirnuti kako bi se prijava dovršila. Uređaj time potvrđuje samo da “netko fizički dodiruje ključ”, no ne i da je ta osoba njegov stvarni vlasnik.
Način rada FIDO2 standarda: Prisutnost korisnika vs. Verifikaciju identiteta
Tehnička dokumentacija vodećih proizvođača kao što su Yubico ili Nitrokey potvrđuje da se ključevi najčešće isporučuju bez unaprijed zadanog PIN-a. Pojedini modeli čak automatski prihvaćaju prvu autentifikaciju u roku od nekoliko sekundi nakon spajanja na USB utor. Razlog leži u samom FIDO2 standardu, koji definira dvije razine autentifikacije:
- Prisutnost korisnika (User Presence): Zahtijeva samo fizičku potvrdu da se netko nalazi uz uređaj, najčešće jednim dodirom kapacitivnog senzora.
- Verifikacija korisnika (User Verification): Zahtijeva da korisnik aktivno dokaže svoj identitet unosom PIN-a ili biometrijskim očitovanjem otiska prsta prije nego što ključ izvrši autentifikaciju.
Međutim, ključni je problem u tome što stupanj zaštite ne određuje sam sigurnosni ključ, već web stranica ili usluga na koju se prijavljujete. Ako servis zahtijeva samo potvrdu prisutnosti, sustav neće tražiti PIN — čak i ako ga je korisnik uredno postavio na svom ključu. Neke novije serije uređaja tvrtki Yubico i Token2 tvornički uvjetuju PIN od prvog korištenja, no većina modela na tržištu i dalje nema tu opciju aktiviranu u početnim postavkama.
Nadalje, razina zaštite ovisi i o službenoj FIDO Alliance certifikaciji, koja se kreće od razine L1 do L3+. Dok razina L1 prvenstveno štiti od mrežnog phishinga i krađe vjerodajnica, razine L2 i više zahtijevaju da uređaj posjeduje namjenski hardverski sigurnosni čip otporan na fizičke napade te prođe neovisna laboratorijska ispitivanja. Za većinu naprednih korisnika, razina L2 smatra se optimalnim izborom.
Rješenje u vidu alwaysUV značajke i njene posljedice
Kako bi se prepreka izbjegla, u novijim verzijama firmvera razvijena je značajka alwaysUV (Always User Verification) https://www.securview.com/ai-security-essentials/user-verification. Kada se ova opcija omogući, ključ bez iznimke zahtijeva PIN ili biometriju prije svake autentifikacije, neovisno o tome traži li to konkretna web stranica ili ne. Kod nekih modernijih uređaja ova je mogućnost već ugrađena, dok je kod drugih korisnici moraju ručno aktivirati ili uopće nije podržana.
Ipak, uvođenje PIN-a sa sobom nosi i određene operativne rizične faktore za korisničko iskustvo:
- Ograničenje od 8 pokušaja: Prema FIDO CTAP standardu, dopušteno je maksimalno 8 uzastopnih pogrešnih unosa PIN-a. Nakon prekoračenja tog praga, ključ se nepovratno zaključava i mora se resetirati na tvorničke postavke.
- Gubitak pohranjenih podataka: Tvorničkim resetiranjem brišu se svi pohranjeni FIDO2 i U2F računi, što znači da korisnik mora ponovno ručno registrirati ključ na svim servisima.
- Biometrijska ograničenja: Kod modela s čitačem otiska prsta, neuspješna skeniranja nakon nekog vremena prebacuju autentifikaciju na PIN, dok pojedini modeli u potpunosti zaključaju biometriju dok se cijeli uređaj ne izbriše.
Osim toga, važno je napomenuti da se kod većine sigurnosnih ključeva firmver ne može nadograđivati nakon izlaska iz tvornice. Značajke i sigurnosni certifikati kupljenog uređaja ostaju trajno zamrznuti u obliku u kojem su isporučeni.
Tri ključna koraka za stvarnu zaštitu FIDO2 ključa
Kako biste izbjegli sigurnosne zamke i osigurali da vaš hardverski ključ pruža maksimalnu razinu zaštite, preporučuje se primjena triju osnovnih pravila:
- Postavite PIN odmah nakon kupnje: Nemojte ostavljati ključ na tvorničkim postavkama.Postavljanjem PIN-a prelazi se s jednostavne autentifikacije jednim dodirom na dvo-faktorsku verifikaciju identiteta.
- Aktivirajte značajku always UV: Ako vaš uređaj i softver za upravljanje to podržavaju, prislilno uključite uvjetnu verifikaciju korisnika kako biste bili sigurni da nitko ne može iskoristiti vaš ključ ako ga pronađe ili ukrade.
- Obvezno registrirajte rezervni ključ (Backup Key): S obzirom na to da pogrešni unosi PIN-a ili gubitak uređaja dovode do trajnog zaključenja, uvijek posjedujte i registrirajte sekundarni FIDO2 ključ te ga čuvajte na sigurnom mjestu.