Ми використовуємо технології, такі як файли «кукі», для зберігання та/або доступу до інформації про пристрій. Ми робимо це з метою покращення досвіду користувача під
час перегляду та відображення (не-) персоналізованої реклами. Згода на використання цих технологій дозволить нам обробляти дані, такі як поведінка при перегляді або унікальні ідентифікатори на цьому сайті. Несхвалення або відкликання згоди може негативно вплинути на певні функції та можливості.
Технічне зберігання або доступ суворо необхідні для законної мети надання можливості використання конкретної послуги, явно запитаної абонентом або користувачем, або виключно для здійснення передачі повідомлення через мережу електронного зв’язку.
Техническое хранение или доступ необходимы для законной цели хранения предпочтений, которые не запрошены подписчиком или пользователем.
Технічне зберігання або доступ, який використовується виключно для статистичних цілей.
Техническое хранилище или доступ, который используется исключительно для анонимных статистических целей. Без повестки в суд, добровольного согласия со стороны вашего интернет-провайдера или дополнительных записей от третьей стороны информация, хранящаяся или полученная только для этой цели, обычно не может быть использована для вашей идентификации.
Технічне сховище або доступ потрібні для створення профілів користувачів для надсилання реклами або для відстеження користувача на веб-сайті чи кількох веб-сайтах для аналогічних маркетингових цілей.
Чим відрізняється YubiKey 5.4 від 5.7+: що змінилося у прошивці та чи варто міняти ключ
YubiKey 5.4 vs 5.7 — у чому різниця і чи варто міняти ключ? Зовні ключ той самий: USB-A або USB-C, NFC або без нього, золотий сенсор. Але всередині між прошивками 5.4.x і 5.7.x різниця суттєва. І тут є один нюанс, який потрібно зрозуміти до того, як читати далі.
Спочатку варто розглянути, що нового з’явилося у 5.7 у функціях і можливостях, а наприкінці окремо — вразливість EUCLEAK і те, чи варто через неї міняти старий ключ.
Скільки акаунтів вміщує YubiKey 5.7+
У 5.7 ліміти суттєво підвищили, що також зазначено в офіційній технічній документації Yubico. У конкретних цифрах:
На 5.4 у ліміт 25 passkeys можна впертися швидше, ніж очікуєте: пошта, GitHub, менеджер паролів, робочі сервіси, VPN, кілька тестових акаунтів. Доводилося видаляти старі, щоб додати нові. На 5.7+ один ключ реально покриває всі акаунти з великим запасом. Для захисту профілю розробника скористайтеся нашою інструкцією з налаштування двофакторної автентифікації на GitHub через YubiKey.
OATH-слоти — це те, що ви бачите в Yubico Authenticator як TOTP-коди, — також подвоїли. Для людини, яка зберігає TOTP на ключі, а не в застосунку на телефоні, 64 слоти проти 32 — відчутна різниця.
PIN-політика і CTAP 2.1 у YubiKey 5.7+
У 5.7 мінімальна довжина PIN для FIDO2, PIV і OpenPGP тепер становить 8 символів. На 5.4 мінімум був 6 символів для FIDO2 і 4 для PIV/OpenPGP. Також за замовчуванням увімкнена перевірка складності PIN згідно з NIST SP 800-63B: прості патерни на кшталт 12345678 або повторювані символи блокуються на рівні самого ключа.
CTAP 2.1 у 5.7 додає Force PIN Change, коли під час першого входу потрібно змінити PIN, і Minimum PIN Length. Для домашнього використання це не так важливо, але якщо ви видаєте ключі співробітникам і хочете централізовано контролювати PIN-політику, функція корисна.
Ще одна деталь: у 5.7 PIV і OpenPGP підтримують Unicode-PIN. Технічно можна задати PIN із кириличних літер, емодзі або ієрогліфів, а кожен code point рахується як один символ. На практиці використовувати такий PIN не варто, адже вводити його з iOS-клавіатури на чужому ноутбуці — сумнівне задоволення. Але сама можливість є.
Restricted NFC
На 5.4.x NFC увімкнений завжди. На 5.7+ NFC за замовчуванням вимкнений, поки ви хоча б раз не вставите ключ у USB-порт. Після першого підключення NFC активується.
Навіщо це зроблено: якщо ключ украдуть до того, як його вставили в комп’ютер, наприклад із сумки в кафе або рюкзака в транспорті, NFC-зчитувач зловмисника не зможе до нього підключитися. Поки ви самі хоча б раз не вставите ключ у USB, NFC просто не працює.
Це не революція, але приємна зміна за замовчуванням.
Нові алгоритми в PIV
На 5.7+ у PIV-модулі додали підтримку новіших алгоритмів:
На 5.4.x для генерації на ключі доступні лише RSA-2048 і NIST-криві P-256 та P-384. Якщо ви хочете зберігати на YubiKey SSH-ключ Ed25519 із генерацією на пристрої, підписувати git-коміти через Curve25519 або використовувати RSA-4096, на 5.4 це неможливо.
Також на 5.7+ у PIV можна переміщати й видаляти ключі без повного скидання слота. Це корисно, коли потрібно зберегти старий ключ розшифрування і не зламати робочу конфігурацію.
FIPS-статус прошивок YubiKey
Це ключовий нюанс для тих, хто працює з державною або корпоративною інфраструктурою з вимогами FIPS. Актуальний статус сертифікації наведено в офіційній документації Yubico для YubiKey 5 FIPS Series.
22 вересня 2026 року всі сертифікати FIPS 140-2 буде переведено до Historical List. Це не вимикає вже розгорнуті ключі: вони продовжать працювати. Однак для нових впроваджень, які мають відповідати актуальним вимогам FIPS, логічно обирати YubiKey 5 FIPS із прошивкою 5.7.4.
Якщо вам потрібен сертифікований FIPS-ключ для нового впровадження, обирайте YubiKey 5 FIPS із прошивкою 5.7.4 і сертифікацією FIPS 140-3. Версії 5.4.x FIPS можуть залишатися актуальними для вже розгорнутих або раніше погоджених проєктів, але для нових закупівель це вже не пріоритетний варіант. Для особистого використання і більшості некорпоративних сценаріїв FIPS-сертифікація взагалі не потрібна.
Вразливість EUCLEAK: чи варто хвилюватися
У вересні 2024 року дослідник Thomas Roche з NinjaLab опублікував EUCLEAK (CVE-2024-45678). Це side-channel атака на криптографічну бібліотеку Infineon, яку YubiKey 5 серії використовує в усіх прошивках до 5.7. Вразливість існувала 14 років, пройшла близько 80 сертифікацій Common Criteria найвищого рівня, і ніхто її не помітив.
Механіка. Коли ви торкаєтеся ключа для підтвердження входу, чип усередині виконує математичну операцію з приватним ключем і під час цього випромінює слабкі електромагнітні сигнали. Їх можна зняти антеною впритул до корпусу і за цими сигналами відновити сам приватний ключ, який теоретично ніколи не мав залишати пристрій. На практиці це означає можливість клонування ключа без видимих слідів на корпусі.
Що потрібно атакуючому:
Це не масова атака. Вона цільова, дорога і вимагає серйозної компетенції. Для більшості користувачів ризик помірний. Але якщо ваш ключ захищає справді критичні акаунти, сценарій стає реальним: готельний сейф, сумка, залишена без нагляду в офісі, коротке затримання на митниці або знайомий із технічним бекграундом і доступом до вашого робочого місця.
У прошивці 5.7 Yubico повністю перейшла зі сторонньої бібліотеки Infineon на власну. EUCLEAK на неї не діє. Старі ключі виправити неможливо, тому що бібліотека прошита в захищеному елементі.
Приклад. У вас YubiKey 5C NFC версії 5.4.3 використовується як другий фактор для робочого акаунта з доступом до production-серверів і GitHub-організації. Ви їдете у відрядження і залишаєте ключ у готельному сейфі. Формально ви перебуваєте в зоні ризику EUCLEAK: за наявності достатньо мотивованого атакуючого ключ можна клонувати, поки ви перебуваєте на конференції. Версія 5.7+ усуває цю проблему на апаратному рівні.
Чи потрібно міняти ключ через EUCLEAK
В інформаційній безпеці є простий принцип: порівнюйте вартість атаки з вартістю того, що за цією атакою стоїть. EUCLEAK — це не віддалений злам, а фізична, цільова й дорога операція. Нижче — конкретні цифри.
Мінімальний бюджет атаки:
Загальна вартість однієї такої атаки — обладнання, час спеціаліста і логістика фізичного доступу — реалістично стартує від $15 000–$50 000 залежно від складності сценарію.
Правило оцінки ризику: атака окупається лише тоді, коли те, що стоїть за ключем, коштує в рази більше за саму атаку. Якщо зловмисник витрачає $30 000 на клонування вашого ключа, він очікує отримати з цього суттєво більше.
Коли можна не хвилюватися
Коли варто замінити ключ
Приклад 1. У вас YubiKey 5.4 використовується як другий фактор для Gmail, GitHub і кількох робочих сервісів. Фінансових акаунтів на ключі немає. Ризик EUCLEAK для вас близький до нуля: ніхто не буде витрачати $15 000+ на доступ до цих акаунтів.
Приклад 2. У вас YubiKey 5.4 використовується для Binance-акаунта з балансом $200 000+. Ви їздите у відрядження і залишаєте ключ у готельному сейфі. Тут атака вже має економічний сенс для зловмисника. Заміна ключа на 5.7+ за $75 повністю усуває цей ризик.
Що обирати зараз: YubiKey 5.4 чи 5.7+
Для нового ключа рекомендований вибір — 5.7+. Якщо вам потрібен ключ для регульованого середовища, обирайте YubiKey 5 FIPS із прошивкою 5.7.4, сертифікованою за FIPS 140-3. Версія 5.4 FIPS має сенс лише для окремих застарілих або раніше погоджених впроваджень.
Усі нові YubiKey 5 серії і Security Key серії, що продаються від травня 2024 року, мають прошивку 5.7.x. Перевірити версію можна в Yubico Authenticator: серія і версія прошивки відображаються у верхньому лівому кутку головного екрана після підключення ключа.
YubiKey 5.4 vs 5.7: коротко про основні відмінності
Прошивку оновити не вийде. Купуйте одразу 5.7+ і роками не повертайтеся до цього питання.
Схожі повідомлення
Які ключі FIDO2 підходять для Delta?
Сумісні пристрої, рекомендації та поширені помилки Бажаю здоров’я! Ключі FIDO2 для Delta — найнадійніший спосіб захистити вхід у бойову систему ситуаційної обізнаності ЗСУ. Delta використовує двофакторну автентифікацію (MFA), і фізичний ключ стандарту FIDO2 — найстійкіший до фішингу метод. Цей гайд допоможе обрати сумісний ключ і підготувати його до роботи. Може бути кілька ключів FIDO2. Їх …
Як налаштувати двофакторну автентифікацію на GitHub за допомогою YubiKey?
Усім доброго часу доби! Двофакторна автентифікація на GitHub через YubiKey — це один із найнадійніших способів захистити особисті дані в безпеці. Далеко не всі знають, як можна забезпечити цю безпеку сучасними методами. І для цього достатньо лише бути щасливим власником апаратного ключа YubiKey для двофакторної автентифікації.Адже, можливо, багато хто знає про існування двофакторної автентифікації, але …