Hasło może wyciec. Możemy też sami podać je na podrobionej stronie logowania. Przestępcy potrafią także przechwytywać jednorazowe kody z aplikacji uwierzytelniających lub SMS. Dlatego najważniejsze konta warto chronić w sposób odporny na tego rodzaju oszustwa. Świetnie sprawdzi się na przykład klucz sprzętowy: niewielkie urządzenie, które rozpoznaje właściwą stronę i nie potwierdzi logowania na jej podrobionej kopii. Komu przyda się takie rozwiązanie i na co zwrócić uwagę przed zakupem?
Czym jest klucz sprzętowy?
Klucz sprzętowy to małe urządzenie, za pomocą którego możesz potwierdzać logowanie do wybranych kont. Najczęściej podłącza się go do komputera przez USB-A lub USB-C. Wybrane modele obsługują także NFC – wystarczy zbliżyć je do telefonu, podobnie jak kartę podczas płatności.
Zanim zaczniesz używać klucza, musisz dodać go w ustawieniach bezpieczeństwa wybranego konta. Od tej chwili serwis wie, że logowanie ma być potwierdzane za jego pomocą. Jedno urządzenie można przypisać do wielu usług, na przykład poczty, menedżera haseł, hostingu czy panelu administracyjnego.
Klucz sprzętowy może działać na dwa sposoby:
Jako drugi składnik logowania – najpierw wpisujesz dane logowania, a następnie podłączasz klucz lub zbliżasz go do telefonu. Dzięki temu osoba, która zna samo hasło, nadal nie może wejść na Twoje konto.
Jako klucz dostępu, czyli passkey – urządzenie zastępuje tradycyjne hasło. Logowanie potwierdzasz kluczem i przypisanym do niego kodem PIN lub odciskiem palca, jeśli Twój model ma czytnik biometryczny.
Podczas konfiguracji każda usługa tworzy osobną parę powiązanych ze sobą danych. Jedna część zostaje w serwisie, a druga w urządzeniu – i go nie opuszcza. Podczas logowania strona wysyła nowe, jednorazowe zapytanie, a klucz potwierdza je dopiero po dotknięciu przycisku, wpisaniu kodu PIN lub użyciu odcisku palca – w zależności od modelu i ustawień.
Takie potwierdzenie pasuje tylko do konkretnej strony i jednej próby logowania. Jeśli na przykład klucz został dodany do konta Google, podrobiona witryna udająca Google nie otrzyma prawidłowej odpowiedzi. Nie ma też kodu, który można podejrzeć, przepisać lub przechwycić. Na tym polega najważniejsza przewaga klucza sprzętowego nad tradycyjnymi metodami zabezpieczeń.
Dlaczego klucz sprzętowy lepiej chroni przed phishingiem?
Fałszywa strona logowania często wygląda niemal identycznie jak prawdziwa. Jeśli przez pomyłkę wpiszesz na niej login i hasło, przestępca może próbować natychmiast wykorzystać je w prawdziwym serwisie.
Klucz sprzętowy działa inaczej. Jak pisaliśmy wyżej, podczas dodawania go do konta powstaje osobne zabezpieczenie przypisane do konkretnej usługi. Sprawdzany jest adres strony, a urządzenie potwierdza logowanie tylko we właściwej domenie. Na podrobionej witrynie po prostu nie zadziała.
Nie oznacza to oczywiście, że klucz rozwiązuje każdy problem z bezpieczeństwem. Nie ochroni komputera przed złośliwym oprogramowaniem, nie cofnie zgody udzielonej podejrzanej aplikacji i nie zapobiegnie oszustwu, w którym użytkownik sam zatwierdzi przelew lub zmianę ustawień. Znacznie utrudnia jednak przejęcie konta przez wyłudzenie danych logowania.
Kiedy warto używać klucza sprzętowego?
Nie każde konto wymaga tego rodzaju zabezpieczeń. W wielu przypadkach w zupełności wystarczy porządny menedżer haseł albo logowanie biometryczne. Klucz sprzętowy warto wykorzystać do ochrony tych usług, których przejęcie mogłoby być szczególnie problematyczne – na przykład bankowości albo zasobów firmowych. W pierwszej kolejności warto zabezpieczyć:
główną skrzynkę e-mail, na którą przychodzą ważne wiadomości i która służy do odzyskiwania haseł do innych usług,
konta administratorów Google Workspace, Microsoft 365 i innych usług firmowych,
menedżera haseł,
hosting, rejestratora domeny i panele serwerów,
chmurę,
repozytoria kodu i narzędzia używane przez zespół techniczny,
firmowe profile w mediach społecznościowych i systemy reklamowe,
usługi finansowe.
Klucz przyda się szczególnie pracownikom z szerokimi uprawnieniami, którzy mają dostęp do poufnych danych, właścicielom firm, administratorom czy księgowości. Będzie też dobrym rozwiązaniem dla osób publicznych, dziennikarzy i działaczy społecznych, którzy są bardziej narażeni na ukierunkowane ataki.
Dla wielu prywatnych kont wystarczy klucz dostępu zapisany w telefonie lub komputerze. Osobne urządzenie daje jednak większą kontrolę i nie jest powiązane z jednym sprzętem. Może też pomóc odzyskać dostęp, jeśli smartfon zostanie zgubiony lub skradziony.
Jak wybrać odpowiedni model?
Najdroższy klucz nie zawsze będzie najlepszy. Ważniejsze są zgodność z używanymi usługami, odpowiednie złącze i sposób korzystania z urządzeń.
1. Wybierz FIDO2 i WebAuthn
Do ochrony współczesnych kont internetowych szukaj modelu zgodnego ze standardami FIDO2 i WebAuthn. Pozwoli to używać klucza zarówno jako drugiego składnika, jak i do logowania za pomocą passkeys w usługach, które obsługują tę możliwość.
Starszy standard FIDO U2F nadal może wystarczyć do potwierdzania logowania po wpisaniu hasła, ale nie obsługuje wszystkich nowszych sposobów autoryzacji. Dlatego lepiej wybrać model FIDO2, najlepiej z certyfikacją FIDO.
2. Dopasuj sposób komunikacji do swoich urządzeń
Przed zakupem sprawdź porty i standardy komunikacji w swoich komputerach i telefonach:
USB-A – znajdziesz go w wielu starszych komputerach stacjonarnych i laptopach.
USB-C – jest standardem w nowszych laptopach i telefonach.
NFC – pozwala logować się na kompatybilnych smartfonach przez zbliżenie klucza.
Jeśli na co dzień korzystasz z laptopa z USB-C i telefonu z NFC, model łączący oba sposoby komunikacji będzie najwygodniejszy. W firmie warto pamiętać, aby sprawdzić sprzęt używany przez cały zespół, a nie tylko komputer osoby zamawiającej klucze.
3. Sprawdź zgodność z najważniejszymi usługami
Standard FIDO jest szeroko obsługiwany, ale sposób wdrożenia może się różnić. Przed zakupem przejrzyj ustawienia bezpieczeństwa najważniejszych kont i dokumentację ich dostawców. Upewnij się, że dany serwis pozwala dodać klucz sprzętowy, korzystać z niego na używanym systemie i zarejestrować co najmniej dwa egzemplarze.
W środowisku firmowym administrator powinien też sprawdzić zasady Microsoft Entra ID, Google Workspace lub innego dostawcy tożsamości. Sama zgodność techniczna klucza nie wystarczy, jeśli metoda logowania nie została włączona w organizacji.
4. Nie dopłacaj do funkcji, których nie potrzebujesz
Do ochrony poczty, kont społecznościowych i popularnych usług chmurowych zwykle wystarczy klucz obsługujący FIDO2. Bardziej rozbudowane modele często wspierają dodatkowo karty inteligentne, PIV, OpenPGP lub starsze mechanizmy haseł jednorazowych. Takie funkcje bywają potrzebne w administracji, dużych firmach i specjalistycznych środowiskach, ale „standardowemu” użytkownikowi mogą nigdy się nie przydać.
Kolejną kwestią do rozważenia jest czytnik linii papilarnych. Może on ułatwić potwierdzanie tożsamości, ale nie jest warunkiem skutecznej ochrony. W wielu modelach stosowany jest po prostu kod PIN. Warto więc pomyśleć, która metoda bardziej do Ciebie przemawia i czego tak naprawdę potrzebujesz.
5. Zwróć uwagę na formę, trwałość i producenta
Klucz noszony codziennie z innymi przedmiotami powinien być odporny na zwykłe uderzenia i wygodny w użyciu. Mały model może być prostszy w transporcie, ale też łatwiej go zgubić. Większy egzemplarz jest trudniejszy do przeoczenia, ale za to bardziej wystaje z portu i zajmuje więcej miejsca w plecaku czy torbie na laptopa.
Warto również wybrać sprawdzonego producenta i kupić urządzenie u pewnego sprzedawcy. Klucz będzie chronił najważniejsze konta przez kilka lat – nie warto więc na siłę na nim oszczędzać. Wybór przypadkowego sprzętu bez jasnej dokumentacji i certyfikacji nie jest najlepszym pomysłem. Od siebie możemy polecić modele YubiKey firmy Yubico – w ZanReal używamy ich od lat.
Dlaczego jeden klucz sprzętowy to za mało?
Jeśli zgubisz jedyny klucz przypisany do konta, odzyskanie dostępu może być trudne – zdarza się, że wymaga użycia kodów awaryjnych lub przejścia przez procedurę potwierdzania tożsamości. Dlatego najlepiej od razu kupić dwa egzemplarze i podczas konfiguracji dodać oba do najważniejszych usług.
Pierwszy klucz możesz nosić przy sobie i używać na co dzień. Drugi przechowuj w bezpiecznym miejscu, na przykład w zamkniętej szafce lub sejfie. Nie trzymaj ich razem – to prosta droga do zgubienia obu jednocześnie.
Po zakończeniu konfiguracji zaloguj się kolejno za pomocą każdego klucza. Sam zakup drugiego egzemplarza nie wystarczy: jeśli nie został wcześniej przypisany do konta, nie pomoże w odzyskaniu dostępu.
Zachowaj także kody awaryjne udostępnione przez serwis. Nie zapisuj ich wyłącznie na telefonie lub komputerze, z którego korzystasz podczas logowania. Wydruk lub ręcznie napisaną notatkę możesz umieścić w bezpiecznym miejscu, a zaszyfrowaną kopię zapisać tak, aby pozostała dostępna po utracie podstawowego urządzenia.
W firmie warto również ustalić, gdzie przechowywane są zapasowe klucze, kto może z nich korzystać i komu należy zgłosić zgubienie używanego egzemplarza.
Jak zacząć korzystać z klucza sprzętowego?
Urządzenie nie zacznie samo chronić kont po wyjęciu z opakowania. Trzeba zarejestrować je osobno w każdej usłudze.
Kup dwa zgodne klucze. Dobierz złącza do smartfonów i komputerów, z których korzystasz na co dzień.
Zacznij od głównej poczty. Otwórz ustawienia i poszukaj opcji „klucz bezpieczeństwa”, „klucz dostępu”, „passkey” albo „weryfikacja dwuetapowa”.
Dodaj oba egzemplarze. Dzięki temu, nawet jeśli zgubisz jeden z nich, bez problemu dostaniesz się do konta za pomocą drugiego.
Sprawdź logowanie. Wyloguj się i potwierdź, że każdy klucz działa. Jeśli używasz zarówno komputera, jak i smartfona, upewnij się, że wszystko przebiega prawidłowo na obu urządzeniach.
Zabezpiecz odzyskiwanie konta. Sprawdź aktualność adresu e-mail i numeru telefonu, zapisz kody awaryjne i usuń nieaktualne metody.
Dodaj klucze do kolejnych ważnych usług. Następne w kolejności mogą być menedżer haseł, usługi finansowe, chmura i konta administratorów.
Nie usuwaj jedynego działającego sposobu logowania, zanim nie przetestujesz obu kluczy. Warto też sprawdzić, czy konto nadal pozwala ominąć klucz przez słabszą metodę, na przykład SMS. Jeśli serwis daje taką możliwość, wyłącz ją dopiero po upewnieniu się, że wszystko działa prawidłowo.
Co zrobić po zgubieniu klucza sprzętowego?
Utrata klucza nie oznacza automatycznie przejęcia konta. Osoba, która go znajdzie, musiałaby jeszcze wiedzieć, do jakich usług został przypisany, a w zależności od sposobu logowania znać również login, hasło lub PIN. Mimo to należy potraktować takie zdarzenie poważnie.
Przede wszystkim zaloguj się na powiązane konta za pomocą zapasowego klucza lub kodu odzyskiwania, usuń zgubione urządzenie z listy metod autoryzacji i zarejestruj nowy egzemplarz, jeśli już go masz. W przypadku sprzętu firmowego warto jak najszybciej zgłosić utratę administratorowi.
Nie opisuj klucza danymi, które jednoznacznie wskazują na firmę, adres e-mail czy nazwę chronionej usługi. Oznaczenie pomagające właścicielowi odróżnić własne urządzenia może być przydatne, ale nie powinno ułatwiać obcej osobie znalezienia właściwego konta.
Czy klucz sprzętowy jest rozwiązaniem dla Ciebie?
Klucz sprzętowy warto rozważyć, jeśli przejęcie poczty, konta administratora, domeny lub chmury wywołałoby poważne koszty albo długi przestój w pracy. Będzie też dobrym wyborem, gdy chcesz ograniczyć ryzyko phishingu – bez polegania wyłącznie na kodach z aplikacji lub SMS. Nie trzeba od razu zabezpieczać w ten sposób każdego profilu w internecie. Zacznij od kilku kont, które dają szerokie uprawnienia, zawierają poufne informacje albo pozwalają odzyskiwać dostęp do innych usług. Kup drugi egzemplarz, przetestuj, czy wszystko działa jak należy, i dopiero potem rozszerzaj konfigurację.
W firmie sam zakup urządzeń to dopiero początek. Trzeba jeszcze ustalić, kto powinien ich używać, które systemy je obsłużą oraz jak ma przebiegać procedura ich wydawania, przechowywania i unieważniania. A jeśli chcesz wdrożyć skuteczne zabezpieczenia w swojej organizacji, skontaktuj się z nami. Pomożemy Ci dobrać rozwiązania, które zwiększą bezpieczeństwo bez niepotrzebnego utrudniania pracy.