Ми використовуємо технології, такі як файли «кукі», для зберігання та/або доступу до інформації про пристрій. Ми робимо це з метою покращення досвіду користувача під
час перегляду та відображення (не-) персоналізованої реклами. Згода на використання цих технологій дозволить нам обробляти дані, такі як поведінка при перегляді або унікальні ідентифікатори на цьому сайті. Несхвалення або відкликання згоди може негативно вплинути на певні функції та можливості.
Технічне зберігання або доступ суворо необхідні для законної мети надання можливості використання конкретної послуги, явно запитаної абонентом або користувачем, або виключно для здійснення передачі повідомлення через мережу електронного зв’язку.
Техническое хранение или доступ необходимы для законной цели хранения предпочтений, которые не запрошены подписчиком или пользователем.
Технічне зберігання або доступ, який використовується виключно для статистичних цілей.
Техническое хранилище или доступ, который используется исключительно для анонимных статистических целей. Без повестки в суд, добровольного согласия со стороны вашего интернет-провайдера или дополнительных записей от третьей стороны информация, хранящаяся или полученная только для этой цели, обычно не может быть использована для вашей идентификации.
Технічне сховище або доступ потрібні для створення профілів користувачів для надсилання реклами або для відстеження користувача на веб-сайті чи кількох веб-сайтах для аналогічних маркетингових цілей.
Ключ безпеки FIDO2: як захистити Google та інші сервіси
У блозі вже є окремий матеріал про вибір ключів U2F/FIDO. Тут розглянемо практичний сценарій: ключ безпеки FIDO2 вже у вас, і його потрібно правильно додати до Google, GitHub, біржі чи менеджера паролів, налаштувати резерв і не втратити доступ до акаунта. Також розберемо різницю між security key та passkey і межі захисту фізичного ключа.
Ключ безпеки FIDO2: що він захищає, а що ні
Ключ безпеки FIDO2 насамперед захищає від несанкціонованого входу, навіть якщо пароль або інші облікові дані викрали чи перехопили.
Що він зупиняє:
Чого він не робить:
Другий фактор і passkey — два різні режими одного ключа
Фізичний ключ може працювати у двох основних сценаріях, і їх краще розрізняти ще до налаштування.
Ключ як другий фактор. Ви вводите логін і пароль, після чого сервіс просить підтвердити вхід фізичним ключем. Для такого сценарію може вистачити навіть ключа з підтримкою U2F/FIDO1: наприклад, Google приймає FIDO1 і FIDO2 security key для двоетапної перевірки.
Passkey на ключі. FIDO2-ключ зберігає discoverable credential — апаратно прив’язаний passkey, який у сумісному сервісі може замінити пароль. Для входу зазвичай потрібно пройти перевірку користувача на самому ключі через FIDO2 PIN або біометрію та підтвердити дію дотиком.
Звичайна реєстрація security key як другого фактора зазвичай не займає слоти discoverable credentials. Ліміт важливий саме для passkey, які зберігаються на ключі, і залежить від моделі та прошивки. Тому hardware-bound passkey варто насамперед додавати до основної пошти, менеджера паролів, GitHub та інших критичних акаунтів; там, де passwordless-вхід не потрібен, ключ можна залишити другим фактором.
Що зробити до того, як вмикати ключ
Резерв потрібно підготувати до того, як фізичний ключ стане основним способом захисту критичних акаунтів.
Google: три рівні захисту
У Google один і той самий фізичний ключ можна використовувати як другий фактор, як passkey або в межах Advanced Protection.
Рівень 1. Ключ як другий фактор
У базовому сценарії пароль залишається, а фізичний ключ стає другим кроком входу. Після налаштування варто одразу додати резервний ключ, зберегти backup codes і переглянути альтернативні методи 2FA. Якщо SMS залишається доступним як альтернативний другий фактор, зловмисник може спробувати атакувати слабший канал. Номер телефону для відновлення акаунта — окреме налаштування, тому його не потрібно автоматично видаляти разом із SMS-2FA.
Рівень 2. Passkey на ключі
FIDO2-ключ може зберігати passkey і використовуватися для входу без пароля. У розділі Google з passkey та ключами безпеки виберіть створення passkey на security key, підключіть ключ і підтвердьте реєстрацію його PIN-кодом та дотиком.
Рівень 3. Advanced Protection
Advanced Protection — найсуворіший режим захисту Google для людей із підвищеним ризиком цільових атак. Він вимагає passkey або security key для входу, обмежує доступ неперевірених сторонніх застосунків до даних, посилює перевірку завантажень і робить відновлення акаунта суворішим.
Для підключення Advanced Protection вже не потрібні два фізичні ключі: зареєструватися можна з passkey або FIDO-сумісним security key. Водночас Google рекомендує заздалегідь додати актуальну резервну пошту та номер телефону і мати окремий резервний passkey або фізичний ключ. Для звичайного особистого акаунта Advanced Protection може бути надмірною, але для журналістів, активістів, адміністраторів, керівників та власників особливо цінних акаунтів такий режим має сенс.
Інші сервіси
Microsoft
Особисті облікові записи Microsoft підтримують passkey та апаратні security key. У Microsoft Entra ID доступність і тип дозволених passkey визначає адміністратор через політики автентифікації. З 1 вересня 2026 року користувачам Entra, для яких були дозволені SMS або голосові виклики, Microsoft автоматично додає passkey до дозволених методів автентифікації та пропонує зареєструвати їх під час MFA-входу; сам passkey без участі користувача не створюється.
Обліковий запис Apple
Apple вимагає щонайменше два FIDO-сертифіковані ключі; до облікового запису можна додати до шести. На всіх пристроях, де виконано вхід, потрібні iOS 16.3, iPadOS 16.3, macOS Ventura 13.2 або новіші версії, а двофакторна автентифікація має бути ввімкнена заздалегідь. Після налаштування ключ використовується замість звичайного шестизначного коду підтвердження.
Ключі краще зберігати в різних місцях. Якщо втратити доступ і до всіх довірених пристроїв, і до всіх ключів безпеки, Apple попереджає про ризик назавжди втратити доступ до облікового запису.
GitHub
GitHub підтримує security key як другий фактор і passkey для входу без пароля. Passkey може одночасно замінити пароль і пройти 2FA. Якщо через GitHub доступні репозиторії, CI/CD або токени, варто додати апаратний passkey чи security key і окремо зберегти способи відновлення.
Менеджери паролів
Менеджер паролів — один із найважливіших акаунтів, адже його компрометація може відкрити доступ до багатьох інших сервісів. Bitwarden підтримує двоетапний вхід через FIDO2 WebAuthn для всіх користувачів. Після ввімкнення 2FA обов’язково збережіть recovery code поза самим сховищем: без нього та без іншого доступного способу 2FA відновити доступ може бути неможливо.
Криптобіржі
На біржі головне з’ясувати, які саме дії захищає FIDO2: вхід, зміну налаштувань, додавання адреси чи виведення коштів.
Binance дозволяє використовувати апаратний FIDO2-ключ як passkey; на сумісних смартфонах він може працювати через NFC або USB. Перед налаштуванням перевірте актуальні параметри саме для вашої платформи та версії застосунку.
Kraken окремо налаштовує sign-in 2FA, Master Key та Funding 2FA. Для виведення коштів Funding 2FA підтримує Hardware Security Key або застосунок-аутентифікатор. Окремо варто ввімкнути Global Settings Lock: він блокує зміни критичних налаштувань і, зокрема, захищає від додавання нових адрес для виведення після захоплення акаунта.
Умови на інших біржах відрізняються, тому перед покупкою ключа під конкретний сервіс перевіряйте його актуальну довідку.
Українські сервіси
В українських банківських застосунках універсальний USB/NFC FIDO2-ключ поки що рідко є стандартним способом входу: частіше використовуються власні схеми підтвердження та біометрія. Окремий сценарій — спеціалізовані системи на кшталт DELTA. Детальну інструкцію дивіться в нашому матеріалі про налаштування FIDO2-ключів для DELTA.
PIN на YubiKey: 8 спроб і скидання після блокування
Для YubiKey важливо знати ліміт спроб FIDO2 PIN, особливо якщо на ключі вже зберігаються passkey. Yubico передбачає загалом 8 спроб. Після трьох неправильних введень поспіль ключ потрібно вийняти та підключити знову; лічильник не обнуляється. На практиці це 3+3+2 спроби. Правильний PIN повертає лічильник до восьми.
Після восьмої помилки FIDO2 блокується, і для відновлення роботи потрібне скидання FIDO. Скидання видаляє FIDO2 PIN і всі облікові дані FIDO/U2F на ключі, тому його доведеться реєструвати в сервісах заново. Окремого PUK-коду для FIDO2 немає. Для інших автентифікаторів точна поведінка може відрізнятися.
Скільки passkey можна зберегти на ключі
Місткість залежить від моделі та прошивки. Якщо плануєте використовувати hardware-bound passkey масово, перевірте цей ліміт заздалегідь.
OnlyKey відрізняється від звичайного FIDO-only ключа: він поєднує FIDO2 із вбудованим менеджером паролів, OpenPGP, SSH та зашифрованим резервним копіюванням і відновленням. Такий набір функцій корисний для складніших сценаріїв; якщо потрібен переважно FIDO2 для пошти, GitHub і бірж, простіший security key зазвичай зручніший.
Резервний ключ: як зробити правильно
Ключ, який просто лежить у шухляді незареєстрованим, не є повноцінним резервом. На типових hardware-bound ключах passkey не копіюється з одного фізичного пристрою на інший, тому кожен ключ потрібно окремо додати до критичних сервісів, поки доступ до акаунтів точно є.
Раз на пів року варто виконати резервним ключем реальний вхід хоча б в один критичний сервіс. Це перевірить працездатність ключа й допоможе переконатися, що ви пам’ятаєте PIN і знаєте, де лежить резерв.
Якщо ключ загублено
Якщо основний ключ втрачено, дійте в такому порядку:
Якщо резерву немає, подальші дії залежать від сервісу. Google попереджає, що перевірка під час відновлення після втрати другого фактора може зайняти 3–5 робочих днів. Біржа може вимагати повторну перевірку особи. Для Apple найгірший сценарій — одночасна втрата всіх ключів безпеки та всіх довірених пристроїв.
Який ключ для цього підходить
Якщо вам потрібен переважно FIDO2 для Google, пошти, GitHub, менеджера паролів і бірж, зазвичай достатньо Security Key by Yubico з NFC. Він підтримує FIDO2/WebAuthn і U2F, але не має Yubico OTP, PIV, OpenPGP та OATH, тому серія простіша за багатопротокольні YubiKey 5.
YubiKey 5 Series варто обирати, якщо крім FIDO2 потрібні Yubico OTP, OATH, PIV або OpenPGP. Security Key Series також можна використовувати для сучасної SSH-автентифікації через FIDO2, тому для цього сценарію YubiKey 5 не обов’язковий.
YubiKey Bio підійде тим, хто хоче підтверджувати FIDO2-вхід відбитком пальця: на ключі можна зареєструвати до п’яти відбитків, а PIN залишається резервним способом перевірки. OnlyKey варто розглядати, якщо потрібні вбудований менеджер паролів, FIDO2, OpenPGP та SSH в одному пристрої.
Купити ключ можна напряму у виробника або в Lwallet. У каталозі Lwallet є Security Key by Yubico, YubiKey 5 Series, YubiKey Bio, FIPS-серія та OnlyKey, а також локальна підтримка й допомога з налаштуванням.
Чек-лист перед завершенням налаштування
Схожі повідомлення
Які ключі FIDO2 підходять для Delta?
Сумісні пристрої, рекомендації та поширені помилки Бажаю здоров’я! Ключі FIDO2 для Delta — найнадійніший спосіб захистити вхід у бойову систему ситуаційної обізнаності ЗСУ. Delta використовує двофакторну автентифікацію (MFA), і фізичний ключ стандарту FIDO2 — найстійкіший до фішингу метод. Цей гайд допоможе обрати сумісний ключ і підготувати його до роботи. Може бути кілька ключів FIDO2. Їх …
Які ключі безпеки FIDO2 придбати у 2026 році
Ключі безпеки FIDO2 варто обирати не лише за характеристиками, а й за тим, наскільки зручно ними буде користуватися щодня: який у них розʼєм, чи є NFC, чи підійдуть вони для ноутбука та смартфона, а також чи підтримують їх ваша пошта, біржа, GitHub або менеджер паролів. Головне — визначити, який рівень захисту вам потрібен, які сервіси …
Як налаштувати двофакторну автентифікацію на GitHub за допомогою YubiKey?
Усім доброго часу доби! Двофакторна автентифікація на GitHub через YubiKey — це один із найнадійніших способів захистити особисті дані в безпеці. Далеко не всі знають, як можна забезпечити цю безпеку сучасними методами. І для цього достатньо лише бути щасливим власником апаратного ключа YubiKey для двофакторної автентифікації.Адже, можливо, багато хто знає про існування двофакторної автентифікації, але …
Чим відрізняється YubiKey 5.4 від 5.7+: що змінилося у прошивці та чи варто міняти ключ
YubiKey 5.4 vs 5.7 — у чому різниця і чи варто міняти ключ? Зовні ключ той самий: USB-A або USB-C, NFC або без нього, золотий сенсор. Але всередині між прошивками 5.4.x і 5.7.x різниця суттєва. І тут є один нюанс, який потрібно зрозуміти до того, як читати далі. Спочатку варто розглянути, що нового з’явилося у …