Notebookcheck Logo

Большинство ключей безопасности поставляются без PIN-кода, и веб-сайты редко запрашивают его

Палец вводит PIN-код на цифровой клавиатуре на экране
ⓘ indra projects / Pexels
Без PIN-кода достаточно наличия ключа.
Два ключа FIDO2, один и тот же стандарт, одна и та же цена. Один требует ввода PIN-кода, другому достаточно одного касания. На большинстве моделей PIN-код не устанавливается на заводе, и решение о том, запрашивать ли его вообще, обычно принимается администрацией веб-сайта. Мы ознакомились с руководствами по эксплуатации от компаний Yubico, Token2, Nitrokey, OnlyKey, Feitian и Google.

Ключ безопасности на вашем брелоке выглядит как максимальная защита. Это устройство, которое никто не сможет украсть удаленно. Американское агентство по кибербезопасности CISA в своём информационном бюллетене за октябрь 2022 года называет вход в систему с защитой от фишинга «золотым стандартом» и отмечает FIDO и WebAuthn как «единственные широко доступные методы аутентификации, защищающие от фишинга».

О чём мало кто знает: для многих из этих ключей достаточно одного касания сразу после извлечения из упаковки. Ни PIN-кода, ни отпечатка пальца — ничего. Кто бы ни держал это устройство, с точки зрения обслуживающего его сервиса он является законным владельцем.

Это не упущение и не проблема дешёвого продукта — об этом говорится в руководствах. Компания Yubico указывает это в своём техническом руководстве в виде примечания: «По умолчанию PIN-код не установлен». А через абзац далее говорится: сохраненные учетные данные «можно оставить незаблокированными и использовать для надёжной однофакторной аутентификации».

Другими словами, однофакторной. Именно то, что должны были заменить ключи доступа.

Прикоснитесь или подтвердите — в этом и заключается разница

Стандарт FIDO2 имеет два уровня, и оба имеют одинаковый сертификационный знак. «Присутствие пользователя» означает лишь то, что человек находился рядом и прикоснулся к ключу. Кто именно прикоснулся, ключ не проверяет. «Верификация пользователя» означает, что человек подтвердил свою личность с помощью PIN-кода или отпечатка пальца.

Насколько поверхностно описан первый уровень — об этом свидетельствуют документы всех производителей, в том числе Nitrokey. В руководстве по Nitrokey FIDO2 указано: «Первая операция FIDO автоматически принимается в течение двух секунд после подключения Nitrokey FIDO2». Само подключение устройства считается подтверждением присутствия. На той же странице добавляется, что операции настройки и сброса таким образом не принимаются. В руководстве по Nitrokey Passkey приводится та же фраза, но без указанного ограничения, а в отношении Nitrokey 3 производитель вообще не описывает поведение устройства.

В моделях BioPass компании Feitian — K26, K27 и K45 — об этом сообщает светодиод: медленно мигающий зелёный свет означает «коснитесь», а быстрый — «приложите палец». Одно устройство, два уровня безопасности, которые различаются по частоте мигания.

Два уровня проверки, один знак качества.

Решение о необходимости ввода PIN-кода обычно принимает сам веб-сайт

Второй неудобный момент: даже установленный PIN-код не гарантирует, что его будут запрашивать.

Компания Token2 объясняет это понятнее, чем любой другой производитель: «Решение о том, следует ли проводить аутентификацию с помощью ключа безопасности с использованием PIN-кода или без него, принимает каждый веб-сайт или служба аутентификации самостоятельно». При входе в систему сервис устанавливает параметр userVerification, который может принимать три значения. При значении «discouraged» PIN-код не запрашивается. При значении «preferred» (стандартный случай) запрос появляется только в том случае, если PIN-код установлен. Только значение «required» делает ввод PIN-кода обязательным, и в этом случае сервис заставляет вас установить его во время регистрации.

Для вас это означает: если PIN-код не установлен, даже при значении «preferred» его не запросят. А даже при наличии PIN-кода его не запросят, если сервис отправляет значение «discouraged». Существует способ изменить это поведение, о чём мы расскажем чуть позже.

Сравнение PIN-кода «ab Werk» и допустимой длины PIN-кода.

Особое внимание привлекает тот факт, насколько невелика группа устройств, требующих ввода PIN-кода сразу после извлечения из упаковки: линейка Enhanced PIN от Yubico и устройство PIN+ от Token2 с прошивкой R3.3. Все остальные устройства поставляются без этой функции. Во второй половине таблицы показано, что происходит, если PIN-код всё-таки не подходит.

Сравнение ошибок ввода, отпечатков пальцев и емкости паролей.

Как определить качество при покупке

Цифры в таблице ничего не говорят о качестве конструкции ключа. Именно для этого и существуют уровни сертификации FIDO Alliance, которые указаны в технических характеристиках каждого производителя. Их пять: L1, L1+, L2, L3 и L3+.

Уровень L1 представляет собой базовую защиту от фишинга и утечек данных со стороны поставщика услуг. Он может представлять собой чисто программное решение и проверяется с помощью анкеты. Уровень L2 дополнительно требует наличия изолированной среды выполнения на аппаратном уровне, благодаря чему скомпрометированная операционная система не сможет получить доступ к ключам. Начиная с уровня L3 устройство должно также выдерживать физическое взломание, а уровень L3+ расширяет эту защиту до уровня микросхемы. Начиная с уровня L2, тестирование проводится аккредитованной лабораторией, в том числе с доступом к исходному коду и тестированием на проникновение.

Для большинства частных пользователей разумным минимальным уровнем является L2. Компания Token2 рекламирует его для серии PIN+, однако в случае биометрического устройства Bio3 сертификация охватывает только прошивку. По заявлению производителя, сертификация модуля считывания отпечатков пальцев пока находится в процессе.

Уровень L2 является разумным минимальным порогом для большинства частных пользователей.

Настройка, которая имеет приоритет над настройками веб-сайта

Существует выход из этой ситуации, и он называется alwaysUV — сокращение от «always require user verification» (всегда требовать подтверждения пользователя). При его активации ключ запрашивает PIN-код независимо от того, что запрашивает сервис. В документации Token2 этот эффект описывается следующим образом: «Эта настройка обеспечивает обязательный запрос PIN-кода во всех случаях, независимо от того, запрашивает ли его RP или нет». Таким образом, он срабатывает даже в тех случаях, когда сервис отправляет сигнал «discouraged».

Доступ к этому переключателю — это отдельная тема. В Token2 он включён по умолчанию, начиная с версии прошивки R3.3. По состоянию на 5 августа 2026 года устройство PIN+ Bio3 по-прежнему работает под управлением версии R3.2, и, по заявлению производителя, оно никогда не получит версию R3.3, а перейдёт сразу к версии R3.4, в которой alwaysUV также включён по умолчанию. Компания Yubico включает эту функцию в линейке Enhanced PIN и серии Bio. На стандартном YubiKey 5 эту функцию необходимо настраивать самостоятельно, и она описана только для инструмента командной строки ykman. В документации по OnlyKey, Feitian и Google функция alwaysUV вообще не упоминается, а в документации по Nitrokey она упоминается лишь в кандидатской версии от июня 2026 года, но отсутствует в пользовательской документации.

Остаётся один нюанс. Компания Token2 указала в своей документации, что при использовании alwaysUV в сочетании с режимом «not recommended» на старых версиях Windows система зависала, а на экране бесконечно сменялись надписи «Touch your security key» и «Enter PIN». Согласно таблице тестирования, эта проблема затрагивала Windows 10 22H2 и ранние сборки Windows 11. Начиная с Windows 11 23H3, компания Token2 сообщает, что проблема устранена.

Один частный случай демонстрирует, как легко можно ошибиться в своих ожиданиях. Компания OnlyKey рекламирует ввод PIN-кода непосредственно на устройстве, а не на компьютере. Это верно для PIN-кода устройства, но не для PIN-кода FIDO2: последний «вводится с клавиатуры», как указано в документации по командам OnlyKey. Таким образом, он вводится с клавиатуры компьютера, как и везде. По крайней мере, эти два PIN-кода расположены последовательно: заблокированное устройство OnlyKey вообще не выполняет никаких операций FIDO2. Что, в любом случае, ещё более поразительно: последняя версия прошивки OnlyKey датируется декабрем 2022 года, тогда как компания Yubico выпустила прошивку 5.8 в июле 2026 года.

Восемь неверных попыток входа подряд — и доступ к учетной записи будет заблокирован

PIN-код имеет свою цену, о которой почти никто не говорит. Компании Yubico, Token2 и Nitrokey указывают, что допустимо восемь неудачных попыток. Стандарт FIDO CTAP устанавливает восемь попыток в качестве максимального предела, а начиная с версии CTAP 2.1 производители могут разрешать меньшее количество. Компания Yubico добавляет, что после трёх неверных вводов ключ необходимо отсоединить и вставить заново. Важно: речь идёт именно о восьми неверных вводах подряд; один правильный ввод сбрасывает счётчик. Любой, кто действительно забыл PIN-код, получает именно эти восемь попыток.

После этого «конец» означает гораздо больше, чем ожидают большинство. Компания Yubico пишет: «Сброс настроек ключа приведёт к удалению PIN-кода, но также уничтожит все учетные данные U2F и FIDO2 на YubiKey, независимо от того, доступны ли они для обнаружения или нет». Каждый сервис, в котором был зарегистрирован ключ, необходимо настраивать заново. Nitrokey и Token2 описывают аналогичную ситуацию.

Поэтому надёжный PIN-код, который вы действительно сможете запомнить, имеет большее значение, чем максимально сложный. Token2 вводит дополнительные правила, не предусмотренные стандартом: не менее шести цифр для моделей серии PIN+, восемь — для прошивки Octo или десять буквенно-цифровых символов. Не допускаются ни восходящие, ни нисходящие последовательности, ни палиндромы, ни более трёх одинаковых цифр.

Что касается датчиков отпечатков пальцев, позиции производителей значительно расходятся. Yubico и Token2 переключаются на ввод PIN-кода после трёх неудачных попыток. Компания Feitian указывает пятнадцать неудачных попыток для моделей K26, K27 и K45, после чего ключ блокируется и, согласно руководству, помочь может только сброс к заводским настройкам с потерей данных. Для более новых моделей K49 и K50, зарегистрированных компанией Feitian как BioPass FIDO2 Plus, данное значение отсутствует. YubiKey Bio отличается особой сложностью: при обычном входе по стандарту U2F нет возможности переключиться на ввод PIN-кода, и после трёх неудачных попыток ключ сразу переходит в состояние «биометрическая аутентификация заблокирована». Сама компания Yubico в примечании для разработчиков называет серию Bio неудачным выбором для инструментов входа такого рода.

Правильное введение данных сбрасывает счетчик.

Что вам следует сделать сейчас

Установите PIN-код. Это единственный шаг, который превращает однофакторную аутентификацию в двухфакторную. На устройстве Yubico — в приложении Yubico Authenticator; на Nitrokey 3 — через приложение Nitrokey App 2 или nitropy; на старой модели Nitrokey FIDO2 — непосредственно в браузере при первоначальной регистрации, поскольку приложение не поддерживает эту модель. На Token2 — с помощью внутреннего инструмента.

Проверьте, доступна ли функция alwaysUV. На устройствах Yubico — с помощью команд ykman fido info и ykman fido config toggle-always-uv; на Token2 эта функция уже активна начиная с версии R3.3. В случае с другими производителями стоит обратиться в службу поддержки, поскольку в документации об этом ничего не сказано.

Зарегистрируйте второй ключ. Восемь неправильных вводов подряд — и все регистрации аннулируются. Второй ключ в ящике — единственная страховка.

Не полагайтесь на данные одного производителя. В техническом руководстве Yubico для серии 5 указано 25 паролей в одном месте и 100 — в матрице возможностей. В документации Token2 сертификация чипа указана на одной и той же странице как EAL5+ и как EAL6+. Проверьте это на своём устройстве.

Обращайте внимание на прошивку и сертификацию. В устройствах Token2 и Yubico прошивку сертифицированных моделей нельзя обновлять, и это сделано намеренно. То, на что способно устройство на момент покупки, оно будет делать всегда. Прошивка Yubico версии 5.8 от июля 2026 года может усилить защиту от сброса, например, заблокировав его через NFC или потребовав пятисекундного прикосновения. Однако это заводские настройки, устанавливаемые во время программирования. На обычно приобретаемом ключе они отключены.

Google LogoAdd as a preferred source on Google
Mail Logo
> Обзоры Ноутбуков, Смартфонов, Планшетов. Тесты и Новости > Новости > Архив новостей > Архив новостей за 2026 год, 08 месяц > Большинство ключей безопасности поставляются без PIN-кода, и веб-сайты редко запрашивают его
Steffen Zahn, 2026-08- 4 (Update: 2026-08- 4)