Hardware security key — autentifikatsiya yoki kriptografik amal uchun private keyni maxsus jismoniy qurilmada saqlaydigan autentifikatordir. USB, NFC yoki Bluetooth orqali ishlaydigan bunday kalit private materialni odatda tashqariga chiqarmaydi; server yuborgan challenge qurilma ichida imzolanadi. FIDO2/WebAuthn kalitlari phishingga chidamli loginning keng tarqalgan shaklidir.
Ro‘yxatdan o‘tkazish
Registration vaqtida security key muayyan relying party uchun yangi credential key pair yaratadi. Public key va credential ID serverga yuboriladi, private key esa qurilmada qoladi. Credential origin yoki relying party identifikatori bilan bog‘langani sabab soxta domen haqiqiy sayt uchun yaroqli imzo ola olmaydi.
Server accountga bir nechta kalit ro‘yxatdan o‘tkazishi ma’qul. Bitta kalit yo‘qolsa, backup kalit yoki oldindan belgilangan recovery usuli lockoutni oldini oladi. Yangi kalit qo‘shish mavjud kuchli autentifikatsiya bilan tasdiqlanadi.
Autentifikatsiya oqimi
Server tasodifiy, qisqa muddatli challenge yuboradi. Brauzer autentifikatorga relying party ma’lumoti va challenge’ni beradi. Foydalanuvchi qurilmaga tegishi user presence’ni, PIN yoki biometrika esa user verification’ni tasdiqlashi mumkin. Qurilma assertionni imzolaydi, server public key bilan imzo, challenge, origin va flaglarni tekshiradi.
Challenge qayta ishlatilmasligi va sessiya bilan bog‘lanishi replay hujumini cheklaydi. Faqat signature tekshirib, origin yoki relying party IDni tekshirmaslik protokol kafolatini zaiflashtiradi.
Qurilma xususiyatlari
Ba’zi kalitlar resident credential saqlab, username kiritmasdan discoverable login beradi. Boshqalari serverdagi credential ID yordamida private keyni deterministik topadi. Qurilmaning maksimal credential soni, PIN urinish limiti va qo‘llab-quvvatlangan algoritmlar modelga qarab farq qiladi.
Attestation qurilma modeli yoki ishlab chiqaruvchi haqida sertifikatlangan ma’lumot berishi mumkin. Consumer xizmat privacy uchun attestationni talab qilmasligi mumkin; enterprise muhit esa faqat tasdiqlangan modellarga ruxsat berishi mumkin. Attestation identifikatori foydalanuvchini kuzatish signaliga aylanmasligi uchun policy ehtiyotkor tuziladi.
Xavfsizlik va yo‘qolish
Hardware key phishing va credential database o‘g‘irlanishiga qarshi kuchli, lekin endpoint malware, faol sessiya o‘g‘irlanishi yoki foydalanuvchi tasdiqlagan zararli amalni to‘liq to‘xtatmaydi. Yuqori xavfli transaction uchun summa va qabul qiluvchi kabi mazmun tasdiq jarayoniga bog‘lanadi.
Yo‘qolgan kalit accountdan revoke qilinadi. Qurilmada PIN bo‘lsa, topib olgan shaxs undan cheksiz foydalana olmaydi; urinish limiti secure elementda bajariladi. Kalit inventari credential nomi, ro‘yxatga olingan sana va oxirgi foydalanishni saqlaydi, lekin private keyni eksport qilmaydi.
Boshqa rejimlar
Ayrim hardware key OTP yoki smart-card protokollarini ham qo‘llaydi. OTP phishingga chidamlilikda origin-bound WebAuthndan farq qiladi: kod soxta saytga kiritilishi mumkin. PIV smart card certificate va PIN asosida enterprise login beradi. Bir qurilmada mavjud protokollarni bir xil xavfsizlik darajasi deb qabul qilmaslik kerak.
Xarid va boshqaruv
Tashkilot kalit tanlashda protokol versiyasi, qo‘llab-quvvatlangan algoritm, transport, firmware update siyosati va platforma mosligini tekshiradi. Faqat brend yoki tashqi ko‘rinish xavfsizlik xususiyatini bildirmaydi. Procurement tasdiqlangan model va trusted distributordan foydalanadi.
Inventory kalit serialini account credential ID bilan ehtiyotkor bog‘laydi; privacy talabi ortiqcha global trackingni cheklaydi. Xodim ketganda credential revoke qilinadi, fizik kalit qaytariladi yoki secure reset qilinadi. Shared kalit accountabilityni pasaytiradi, shuning uchun odatda har foydalanuvchiga alohida qurilma beriladi. Katta joriy etishda registration, backup va recovery treningi texnik qurilmadan kam bo‘lmagan ahamiyatga ega.
Bog‘liq tushunchalar
WebAuthn, FIDO2, Security key, Public-key cryptography, User verification, User presence, Phishing resistance