Мы используем такие технологии, как файлы «куки», для хранения и/или доступа к информации об устройстве. Мы делаем это, чтобы улучшить удобство просмотра и показывать (не-)персонализированную рекламу. Согласие на использование этих технологий позволит нам обрабатывать такие данные, как поведение при просмотре или уникальные идентификаторы на этом сайте. Несогласие или отзыв согласия может отрицательно повлиять на определенные функции и возможности.
Техническое хранение или доступ строго необходимы для законной цели предоставления возможности использования конкретной услуги, явно запрошенной подписчиком или пользователем, или с единственной целью осуществления передачи сообщения по сети электронных коммуникаций.
Техническое хранение или доступ необходимы для законной цели хранения предпочтений, которые не запрошены подписчиком или пользователем.
Техническое хранилище или доступ, используемый исключительно для статистических целей.
Техническое хранилище или доступ, который используется исключительно для анонимных статистических целей. Без повестки в суд, добровольного согласия со стороны вашего интернет-провайдера или дополнительных записей от третьей стороны информация, хранящаяся или полученная только для этой цели, обычно не может быть использована для вашей идентификации.
Техническое хранилище или доступ необходимы для создания профилей пользователей для отправки рекламы или отслеживания пользователя на веб-сайте или на нескольких веб-сайтах в аналогичных маркетинговых целях.
Ключ безопасности FIDO2: как защитить Google и другие сервисы
В блоге уже есть отдельный материал о выборе ключей U2F/FIDO. Здесь разберём практический сценарий: ключ безопасности FIDO2 уже у вас, и его нужно правильно добавить в Google, GitHub, на биржу или в менеджер паролей, настроить резервные способы доступа и не потерять аккаунт из-за неудачной настройки. Также разберём разницу между security key и passkey и где заканчиваются возможности физического ключа.
Ключ безопасности FIDO2: что он защищает, а что нет
Ключ безопасности FIDO2 прежде всего защищает от несанкционированного входа, даже если пароль или другие учётные данные украли либо перехватили.
От чего он защищает:
От чего он не защищает:
Второй фактор и passkey — два разных режима одного ключа
Физический ключ может работать по двум основным сценариям, и их лучше различать ещё до настройки.
Ключ как второй фактор. Вы вводите логин и пароль, после чего сервис просит подтвердить вход физическим ключом. Для такого сценария может подойти даже ключ с поддержкой U2F/FIDO1: например, Google принимает ключи безопасности FIDO1 и FIDO2 для двухэтапной проверки.
Passkey на ключе. FIDO2-ключ хранит discoverable credential — аппаратно привязанный passkey, который в совместимом сервисе может заменить пароль. Для входа обычно нужно пройти проверку пользователя на самом ключе через FIDO2 PIN или биометрию, а затем подтвердить действие касанием.
Обычная регистрация security key как второго фактора, как правило, не занимает слоты discoverable credentials. Лимит важен именно для passkey, которые хранятся на ключе, и зависит от модели и прошивки. Поэтому hardware-bound passkey в первую очередь стоит добавлять к основной почте, менеджеру паролей, GitHub и другим критически важным аккаунтам; там, где вход без пароля не нужен, ключ можно оставить вторым фактором.
Что сделать до настройки ключа
Резервные способы доступа нужно подготовить до того, как физический ключ станет основным способом защиты критически важных аккаунтов.
Google: три уровня защиты
В Google один и тот же физический ключ можно использовать как второй фактор, как passkey или в рамках Advanced Protection.
Уровень 1. Ключ как второй фактор
В базовом сценарии пароль остаётся, а физический ключ становится вторым шагом входа. После настройки стоит сразу добавить резервный ключ, сохранить резервные коды и проверить альтернативные методы 2FA. Если SMS остаётся доступным как альтернативный второй фактор, злоумышленник может попытаться атаковать более слабый канал. Номер телефона для восстановления аккаунта — отдельная настройка, поэтому автоматически удалять его вместе с SMS как методом 2FA не нужно.
Уровень 2. Passkey на ключе
FIDO2-ключ может хранить passkey и использоваться для входа без пароля. В настройках Google откройте раздел passkey и ключей безопасности, выберите создание passkey на физическом ключе, подключите ключ и подтвердите регистрацию его PIN-кодом и касанием.
Уровень 3. Advanced Protection
Advanced Protection — самый строгий режим защиты Google для пользователей с повышенным риском целевых атак. Для входа он требует passkey или security key, ограничивает доступ непроверенных сторонних приложений к данным, усиливает проверку загрузок и делает восстановление аккаунта строже.
Для подключения Advanced Protection два физических ключа больше не обязательны: зарегистрироваться можно с passkey или FIDO-совместимым security key. При этом Google рекомендует заранее добавить актуальную резервную почту и номер телефона, а также иметь отдельный резервный passkey или физический ключ. Для обычного личного аккаунта Advanced Protection может быть избыточной, но для журналистов, активистов, администраторов, руководителей и владельцев особенно ценных аккаунтов такой режим имеет смысл.
Другие сервисы
Microsoft
Личные учётные записи Microsoft поддерживают passkey и аппаратные ключи безопасности. В Microsoft Entra ID доступность и тип разрешённых passkey определяет администратор через политики аутентификации. С 1 сентября 2026 года пользователям Entra, для которых были разрешены SMS или голосовые вызовы, Microsoft автоматически добавляет passkey в список разрешённых методов аутентификации и предлагает зарегистрировать его при MFA-входе; сам passkey без участия пользователя не создаётся.
Учётная запись Apple
Apple требует как минимум два FIDO-сертифицированных ключа безопасности; к учётной записи можно добавить до шести. На всех устройствах, где выполнен вход, нужны iOS 16.3, iPadOS 16.3, macOS Ventura 13.2 или более новые версии, а двухфакторная аутентификация должна быть включена заранее. После настройки физический ключ используется вместо обычного шестизначного кода подтверждения.
Ключи лучше хранить в разных местах. Если потерять доступ и ко всем доверенным устройствам, и ко всем ключам безопасности, Apple предупреждает о риске навсегда потерять доступ к учётной записи.
GitHub
GitHub поддерживает security key как второй фактор и passkey для входа без пароля. Passkey может одновременно заменить пароль и выполнить требование 2FA. Если через GitHub доступны репозитории, CI/CD или токены, стоит добавить аппаратный passkey или security key и отдельно сохранить способы восстановления.
Менеджеры паролей
Менеджер паролей — одна из самых важных учётных записей: его компрометация может открыть доступ ко многим другим сервисам. Bitwarden поддерживает двухэтапный вход через FIDO2 WebAuthn для всех пользователей. После включения 2FA обязательно сохраните recovery code вне самого хранилища: без него и без другого доступного способа 2FA восстановить доступ может быть невозможно.
Криптобиржи
На бирже важно выяснить, какие именно действия защищены FIDO2: вход, изменение настроек, добавление адреса или вывод средств.
Binance позволяет использовать аппаратный FIDO2-ключ как passkey; на совместимых смартфонах он может работать через NFC или USB. Перед настройкой проверьте актуальные параметры именно для вашей платформы и версии приложения.
Kraken отдельно настраивает sign-in 2FA, Master Key и Funding 2FA. Для вывода средств Funding 2FA поддерживает Hardware Security Key или приложение-аутентификатор. Отдельно стоит включить Global Settings Lock: он блокирует изменения критически важных настроек и, в частности, защищает от добавления новых адресов для вывода после захвата аккаунта.
На других биржах условия отличаются, поэтому перед покупкой ключа для конкретного сервиса проверяйте его актуальную документацию.
Украинские сервисы
В украинских банковских приложениях универсальный USB/NFC FIDO2-ключ пока редко используется как стандартный способ входа: чаще применяются собственные схемы подтверждения и биометрия. Отдельный сценарий — специализированные системы вроде DELTA. Подробную инструкцию смотрите в нашем материале о настройке FIDO2-ключей для DELTA.
PIN на YubiKey: 8 попыток и сброс после блокировки
Для YubiKey важно знать лимит попыток ввода FIDO2 PIN, особенно если на ключе уже хранятся passkey. Yubico предусматривает всего 8 попыток. После трёх неверных вводов подряд ключ нужно отключить и подключить снова; счётчик при этом не сбрасывается. На практике получается схема 3+3+2. После правильного ввода PIN счётчик снова восстанавливается до восьми попыток.
После восьмой ошибки FIDO2 блокируется, и для восстановления работы потребуется сброс FIDO. Сброс удаляет FIDO2 PIN и все учётные данные FIDO/U2F на ключе, поэтому его придётся заново регистрировать в сервисах. Отдельного PUK-кода для FIDO2 нет. У других аутентификаторов точное поведение может отличаться.
Сколько passkey можно хранить на ключе
Лимит зависит от модели и прошивки. Если вы планируете активно использовать hardware-bound passkey, проверьте его заранее.
OnlyKey отличается от обычного FIDO-only ключа: он сочетает FIDO2 со встроенным менеджером паролей, OpenPGP, SSH, а также зашифрованным резервным копированием и восстановлением. Такой набор функций полезен в более сложных сценариях; если вам в основном нужен FIDO2 для почты, GitHub и бирж, более простой security key обычно удобнее.
Резервный ключ: как сделать правильно
Ключ, который просто лежит в ящике незарегистрированным, не является полноценным резервом. На типичных аппаратно привязанных ключах passkey нельзя скопировать с одного физического устройства на другое, поэтому каждый ключ нужно отдельно добавить в критически важные сервисы, пока доступ к аккаунтам точно есть.
Раз в полгода стоит выполнить реальный вход резервным ключом хотя бы в один критически важный сервис. Так вы проверите работоспособность ключа и заодно убедитесь, что помните PIN и знаете, где хранится резерв.
Если ключ потерян
Если основной ключ потерян, действуйте в таком порядке:
Если резерва нет, дальнейшие действия зависят от сервиса. Google предупреждает, что проверка при восстановлении после потери второго фактора может занять 3–5 рабочих дней. Биржа может потребовать повторную проверку личности. Для Apple худший сценарий — одновременная потеря всех ключей безопасности и всех доверенных устройств.
Какой ключ подойдёт для этих задач
Если вам в основном нужен FIDO2 для Google, почты, GitHub, менеджера паролей и бирж, обычно достаточно Security Key by Yubico с NFC. Он поддерживает FIDO2/WebAuthn и U2F, но не поддерживает Yubico OTP, PIV, OpenPGP и OATH, поэтому эта серия проще многопротокольных YubiKey 5.
YubiKey 5 Series стоит выбирать, если помимо FIDO2 вам нужны Yubico OTP, OATH, PIV или OpenPGP. Security Key Series также подходит для современной SSH-аутентификации через FIDO2, поэтому только ради SSH переходить на YubiKey 5 не обязательно.
YubiKey Bio подойдёт тем, кто хочет подтверждать FIDO2-вход отпечатком пальца: на ключе можно зарегистрировать до пяти отпечатков, а PIN остаётся резервным способом проверки. OnlyKey стоит рассматривать, если нужны встроенный менеджер паролей, FIDO2, OpenPGP и SSH в одном устройстве.
Купить ключ можно напрямую у производителя или в Lwallet. В каталоге Lwallet есть Security Key by Yubico, YubiKey 5 Series, YubiKey Bio, FIPS-серия и OnlyKey, а также локальная поддержка и помощь с настройкой.
Чек-лист перед завершением настройки
Похожие записи
Как настроить двухфакторную аутентификацию GitHub через YubiKey?
Всем доброго времени суток! Двухфакторная аутентификация GitHub через YubiKey — это надёжный способ защитить аккаунт разработчика. В наше время очень важно сохранять личные данные в безопасности. Далеко не все знают, как можно обеспечить эту безопасность современными методами. И для этого достаточно всего лишь быть счастливым обладателем аппаратного ключа YubiKey для двухфакторной аутентификации.Ведь возможно многие знают …
Чем отличается YubiKey 5.4 от 5.7+: что изменилось в прошивке и стоит ли менять ключ
YubiKey 5.4 vs 5.7 — в чём разница и стоит ли менять ключ? Внешне ключ тот же: USB-A или USB-C, с NFC или без него, золотой сенсор. Но внутри разница между прошивками 5.4.x и 5.7.x существенная. И здесь есть один нюанс, который нужно понять, прежде чем читать дальше. Сначала разберём, какие новые функции и возможности …
Какие ключи FIDO2 подходят для Delta?
Совместимые устройства, рекомендации и типичные ошибки FIDO2-ключи для Delta — самый надёжный способ защитить вход в боевую систему ситуационной осведомлённости ВСУ. Delta использует двухфакторную аутентификацию (MFA), и физический ключ стандарта FIDO2 — самый стойкий к фишингу метод. Этот гайд поможет выбрать совместимый ключ и подготовить его к работе. FIDO2-ключей может быть несколько. Ты можешь настроить …
Какие ключи безопасности FIDO2 купить в 2026 году
Ключи безопасности FIDO2 стоит выбирать не только по характеристикам, но и по тому, насколько удобно ими будет пользоваться каждый день: какой у них разъём, есть ли NFC, подходят ли они для ноутбука и смартфона, а также поддерживают ли их ваша почта, биржа, GitHub или менеджер паролей. Главное — понять, какой уровень защиты вам нужен, какие …