Аппаратный ключ безопасности

Защита

Единственный второй фактор, который нельзя выманить фишингом. Разбираем, как он это делает, кому нужен и во что обходится.

Все привычные способы подтверждения имеют общую слабость: их можно выманить. Код из СМС продиктуют по телефону, код из приложения введут на поддельной странице. Аппаратный ключ — единственный, который так обмануть нельзя, и причина не в бдительности пользователя, а в устройстве самого протокола.

0случаев
Столько успешных фишинговых атак переживает правильно настроенный аппаратный ключ

Не потому, что владелец внимательнее. Потому что ключ физически не может ответить поддельному сайту: он сверяет адрес сам, до того как что-либо подписать.

Почему фишинг не работает

Это главное, что стоит понять, и объясняется оно в три шага.

  1. Ключ привязан к адресу сайта

    При регистрации он запоминает не название сервиса, а точный домен. Для поддельного домена у него просто нет соответствующей записи.

  2. Браузер сообщает адрес честно

    Адрес ключу передаёт браузер, а не страница. Подделать его со стороны сайта нельзя: страница не может сказать «я на самом деле банк».

  3. Не совпало — подписи не будет

    Ключ не выдаёт код, который можно куда-то ввести. Он подписывает конкретный запрос от конкретного домена. Перехватывать нечего: подпись бесполезна на другом сайте.

Сравнение способов

СпособЗащита от фишингаПри потере телефонаСтоимость
SMS-кодНетТеряется вместе с номеромБесплатно
Код из приложенияНет — код вводится на любой страницеТеряется без резервных кодовБесплатно
Подтверждение в приложении банкаЧастично — видно, что подтверждаетсяТеряетсяБесплатно
PasskeyДа — тот же протоколПереносится с учётной записьюБесплатно
Аппаратный ключДаНе зависит от телефона вовсеЦена устройства
Passkey работает по тому же протоколу и даёт ту же защиту от фишинга — разбор отдельно. Отличие в том, где хранится ключ: в экосистеме или в вашем кармане.

Кому это нужно

Оправдано
  • Почта, через которую восстанавливается всё остальное
  • Доступ к деньгам и криптоактивам
  • Публичные люди и журналисты
  • Администраторы сайтов и систем
  • Тем, кто уже попадался на фишинг
Избыточно
  • Форумы и магазины с разовой покупкой
  • Сервисы, где нет ни денег, ни личных данных
  • Если основные аккаунты ещё без второго фактора вообще

Последний пункт важнее остальных: начинать надо не с ключа, а с того, чтобы второй фактор был везде. Ключ на одном аккаунте при беззащитных остальных даёт мало.

Как выбирать и настраивать

  • Берите сразу два. Один носите с собой, второй лежит дома как запасной. Ключ теряют так же, как ключи от квартиры, а восстановление без второго — история на недели.
  • Разъём под ваши устройства. USB-A, USB-C, беспроводной — посмотрите, что у телефона и что у компьютера.
  • Регистрируйте оба ключа сразу. На каждом сервисе, где включаете. Добавить второй потом можно только имея доступ, а если бы он был, ключ бы не понадобился.
  • Резервные коды всё равно сохраните. Ключ — не повод отказываться от запасного пути.
Скопировано