Мы используем такие технологии, как файлы «куки», для хранения и/или доступа к информации об устройстве. Мы делаем это, чтобы улучшить удобство просмотра и показывать (не-)персонализированную рекламу. Согласие на использование этих технологий позволит нам обрабатывать такие данные, как поведение при просмотре или уникальные идентификаторы на этом сайте. Несогласие или отзыв согласия может отрицательно повлиять на определенные функции и возможности.
Техническое хранение или доступ строго необходимы для законной цели предоставления возможности использования конкретной услуги, явно запрошенной подписчиком или пользователем, или с единственной целью осуществления передачи сообщения по сети электронных коммуникаций.
Техническое хранение или доступ необходимы для законной цели хранения предпочтений, которые не запрошены подписчиком или пользователем.
Техническое хранилище или доступ, используемый исключительно для статистических целей.
Техническое хранилище или доступ, который используется исключительно для анонимных статистических целей. Без повестки в суд, добровольного согласия со стороны вашего интернет-провайдера или дополнительных записей от третьей стороны информация, хранящаяся или полученная только для этой цели, обычно не может быть использована для вашей идентификации.
Техническое хранилище или доступ необходимы для создания профилей пользователей для отправки рекламы или отслеживания пользователя на веб-сайте или на нескольких веб-сайтах в аналогичных маркетинговых целях.
Чем отличается YubiKey 5.4 от 5.7+: что изменилось в прошивке и стоит ли менять ключ
YubiKey 5.4 vs 5.7 — в чём разница и стоит ли менять ключ? Внешне ключ тот же: USB-A или USB-C, с NFC или без него, золотой сенсор. Но внутри разница между прошивками 5.4.x и 5.7.x существенная. И здесь есть один нюанс, который нужно понять, прежде чем читать дальше.
Сначала разберём, какие новые функции и возможности появились в 5.7, а в конце отдельно рассмотрим уязвимость EUCLEAK и выясним, стоит ли из-за неё менять старый ключ.
YubiKey 5.4 vs 5.7: сколько аккаунтов вмещает ключ
По данным технической документации Yubico, в прошивке 5.7 существенно увеличили лимиты хранилища. В конкретных цифрах:
На 5.4 лимита в 25 passkeys можно достичь быстрее, чем ожидаете: почта, GitHub, менеджер паролей, рабочие сервисы, VPN и несколько тестовых аккаунтов. Приходилось удалять старые, чтобы добавить новые. На 5.7+ одного ключа действительно хватает для всех аккаунтов с большим запасом.
Количество OATH-слотов — тех, которые отображаются в Yubico Authenticator как TOTP-коды, — тоже удвоили. Для тех, кто хранит TOTP на ключе, а не в приложении на телефоне, разница между 64 и 32 слотами ощутима.
PIN-политика и CTAP 2.1 в YubiKey 5.7+
В 5.7 минимальная длина PIN для FIDO2, PIV и OpenPGP теперь составляет 8 символов. В 5.4 минимум составлял 6 символов для FIDO2 и 4 для PIV/OpenPGP. Кроме того, по умолчанию включена проверка сложности PIN по NIST SP 800-63B: простые комбинации вроде 12345678 или повторяющиеся символы блокируются на уровне самого ключа.
CTAP 2.1 в 5.7 добавляет Force PIN Change, требующую сменить PIN при первом входе, и Minimum PIN Length. Для домашнего использования это не так важно, но функция полезна, если вы выдаёте ключи сотрудникам и хотите централизованно управлять PIN-политикой.
Ещё одна деталь: в 5.7 PIV и OpenPGP поддерживают Unicode-PIN. Технически можно задать PIN из кириллических букв, эмодзи или иероглифов, причём каждый code point считается одним символом. На практике использовать такой PIN не стоит: вводить его с iOS-клавиатуры на чужом ноутбуке — сомнительное удовольствие. Но сама возможность есть.
Restricted NFC
В 5.4.x NFC включён всегда. В 5.7+ NFC по умолчанию отключён, пока вы хотя бы один раз не вставите ключ в USB-порт. После первого подключения NFC активируется.
Зачем это сделано: если ключ украдут до того, как его вставили в компьютер, например из сумки в кафе или рюкзака в транспорте, NFC-считыватель злоумышленника не сможет к нему подключиться. Пока вы сами хотя бы один раз не вставите ключ в USB, NFC просто не работает.
Это не революционное изменение, но полезная настройка по умолчанию.
Новые алгоритмы в PIV
В PIV-модуль версии 5.7+ добавили поддержку более современных алгоритмов:
В 5.4.x для генерации на ключе доступны только RSA-2048 и кривые NIST P-256 и P-384. Если вы хотите хранить на YubiKey SSH-ключ Ed25519, сгенерированный непосредственно на устройстве, подписывать git-коммиты через Curve25519 или использовать RSA-4096, версия 5.4 этого не позволяет.
Кроме того, в PIV на 5.7+ можно перемещать и удалять ключи без полного сброса слота. Это полезно, когда нужно сохранить старый ключ расшифрования и не нарушить рабочую конфигурацию.
FIPS-статус прошивок YubiKey
Это важный нюанс для тех, кто работает с государственной или корпоративной инфраструктурой, где действуют требования FIPS. Актуальный статус сертификации указан в официальной документации Yubico для YubiKey 5 FIPS Series.
22 сентября 2026 года все сертификаты FIPS 140-2 перейдут в Historical List. Это не отключит уже развёрнутые ключи: они продолжат работать. Однако для новых внедрений, которые должны соответствовать актуальным требованиям FIPS, логично выбирать YubiKey 5 FIPS с прошивкой 5.7.4.
Если вам нужен сертифицированный FIPS-ключ для нового внедрения, выбирайте YubiKey 5 FIPS с прошивкой 5.7.4 и сертификацией FIPS 140-3. Версии 5.4.x FIPS могут оставаться актуальными для уже развёрнутых или ранее согласованных проектов, но для новых закупок это больше не приоритетный вариант. Для личного использования и большинства некорпоративных сценариев сертификация FIPS вообще не требуется.
Уязвимость EUCLEAK: стоит ли беспокоиться
В сентябре 2024 года исследователь Thomas Roche из NinjaLab опубликовал EUCLEAK (CVE-2024-45678). Это атака по стороннему каналу на криптографическую библиотеку Infineon, которую устройства серии YubiKey 5 используют во всех прошивках до 5.7. Уязвимость существовала 14 лет, прошла около 80 сертификаций Common Criteria высшего уровня, и никто её не заметил.
Механика. Когда вы касаетесь ключа для подтверждения входа, чип внутри выполняет математическую операцию с приватным ключом и при этом излучает слабые электромагнитные сигналы. Их можно зафиксировать антенной, расположенной вплотную к корпусу, а затем восстановить по ним приватный ключ, который теоретически никогда не должен был покидать устройство. На практике это означает возможность клонировать ключ без видимых следов на корпусе.
Что потребуется атакующему:
Это не массовая атака. Она целевая, дорогая и требует серьёзной квалификации. Для большинства пользователей риск умеренный. Но если ключ защищает действительно критичные аккаунты, сценарий становится реалистичным: гостиничный сейф, оставленная без присмотра в офисе сумка, кратковременное задержание на таможне или знакомый с технической подготовкой и доступом к вашему рабочему месту.
В прошивке 5.7 Yubico полностью перешла со сторонней библиотеки Infineon на собственную. EUCLEAK на неё не действует. Исправить старые ключи невозможно, поскольку библиотека прошита в защищённом элементе.
Пример. YubiKey 5C NFC версии 5.4.3 используется как второй фактор для рабочего аккаунта с доступом к production-серверам и организации GitHub. Вы уезжаете в командировку и оставляете ключ в гостиничном сейфе. Формально вы попадаете в зону риска EUCLEAK: при наличии достаточно мотивированного атакующего ключ можно клонировать, пока вы находитесь на конференции. Версия 5.7+ устраняет эту проблему на аппаратном уровне.
Нужно ли менять ключ из-за EUCLEAK
В информационной безопасности действует простой принцип: сравнивайте стоимость атаки со стоимостью того, что она позволяет получить. EUCLEAK — это не удалённый взлом, а физическая, целевая и дорогая операция. Ниже приведены конкретные цифры.
Минимальный бюджет атаки:
Общая стоимость одной такой атаки — оборудование, время специалиста и организация физического доступа — реалистично начинается с $15 000–$50 000 в зависимости от сложности сценария.
Правило оценки риска: атака окупается только тогда, когда защищённые ключом ресурсы стоят в разы дороже самой атаки. Если злоумышленник тратит $30 000 на клонирование вашего ключа, он рассчитывает получить значительно больше.
Когда можно не беспокоиться
Когда стоит заменить ключ
Пример 1. YubiKey 5.4 используется как второй фактор для Gmail, GitHub и нескольких рабочих сервисов. Финансовые аккаунты к ключу не привязаны. Риск EUCLEAK для вас близок к нулю: никто не станет тратить $15 000+ ради доступа к этим аккаунтам.
Пример 2. YubiKey 5.4 используется для аккаунта Binance с балансом $200 000+. Вы ездите в командировки и оставляете ключ в гостиничном сейфе. В таком случае атака уже имеет экономический смысл для злоумышленника. Замена ключа на 5.7+ за $75 полностью устраняет этот риск.
Что выбрать сейчас: YubiKey 5.4 или 5.7+
Рекомендуемый выбор — 5.7+, без вариантов. Для регулируемой среды и новых внедрений выбирайте отдельную серию YubiKey 5 FIPS с прошивкой 5.7.4, сертифицированную по FIPS 140-3 Level 2. Версию 5.4 FIPS имеет смысл сохранять только в уже существующих развёртываниях, где её использование разрешено требованиями организации.
Все новые устройства серий YubiKey 5 и Security Key, продаваемые с мая 2024 года, поставляются с прошивкой 5.7.x. Проверить версию можно в Yubico Authenticator: серия и версия прошивки отображаются в верхнем левом углу главного экрана после подключения ключа.
Кратко об отличиях YubiKey 5.4 и 5.7+
Обновить прошивку не получится. Покупайте сразу 5.7+ и не возвращайтесь к этому вопросу в ближайшие годы.
Похожие записи
Как настроить двухфакторную аутентификацию GitHub через YubiKey?
Всем доброго времени суток! Двухфакторная аутентификация GitHub через YubiKey — это надёжный способ защитить аккаунт разработчика. В наше время очень важно сохранять личные данные в безопасности. Далеко не все знают, как можно обеспечить эту безопасность современными методами. И для этого достаточно всего лишь быть счастливым обладателем аппаратного ключа YubiKey для двухфакторной аутентификации.Ведь возможно многие знают …
Какие ключи FIDO2 подходят для Delta?
Совместимые устройства, рекомендации и типичные ошибки FIDO2-ключи для Delta — самый надёжный способ защитить вход в боевую систему ситуационной осведомлённости ВСУ. Delta использует двухфакторную аутентификацию (MFA), и физический ключ стандарта FIDO2 — самый стойкий к фишингу метод. Этот гайд поможет выбрать совместимый ключ и подготовить его к работе. FIDO2-ключей может быть несколько. Ты можешь настроить …