Klucz bezpieczeństwa: kiedy warto go używać
Małe urządzenie USB lub NFC potwierdza logowanie do właściwej strony. Zobacz, jak dodać klucz i przygotować się na jego zgubienie.
W tym poradniku
Klucz bezpieczeństwa przypomina niewielki pendrive, ale nie służy do kopiowania plików. Przy logowaniu podłączasz go do portu albo zbliżasz do telefonu. Następnie potwierdzasz operację zgodnie z komunikatem urządzenia, na przykład dotykiem i kodem PIN.
W tym poradniku chodzi o klucze FIDO2/WebAuthn. Sam napis „token” nie wystarcza: urządzenie wyświetlające kod jednorazowy ma inne właściwości niż klucz, który sprawdza powiązanie logowania z witryną.
Co daje przewagę nad kodem z aplikacji?
Kod TOTP można przepisać do fałszywego formularza. Oszust może natychmiast użyć go na prawdziwej stronie. Przy FIDO2 przeglądarka i klucz wiążą operację z właściwą usługą. Podobna domena nie otrzyma poprawnego potwierdzenia dla oryginalnej witryny.
To dobry powód, aby chronić kluczem pocztę, repozytoria kodu lub konto administracyjne. Nie oznacza jednak ochrony przed wszystkimi zagrożeniami: przejęta aktywna sesja lub zainfekowany komputer nadal wymagają osobnej reakcji.
Sprawdź zgodność przed zakupem
Zacznij od ustawień ważnych usług. Czy pozwalają zarejestrować klucz bezpieczeństwa lub passkey na kluczu? Potem sprawdź porty komputera, obsługę NFC telefonu i wymagania systemu.
Klucz USB-C nie jest automatycznie zgodny z każdą aplikacją na telefonie z USB-C. Liczy się cały zestaw: usługa, przeglądarka, system i sposób połączenia. Lista obsługiwanych konfiguracji producenta jest bardziej użyteczna niż samo zdjęcie złącza.
Jeśli chcesz używać klucza jako głównej drogi logowania, uwzględnij drugi egzemplarz lub inną niezależną metodę odzyskania konta.
Zarejestruj klucz na każdym koncie
- Zaloguj się do usługi i otwórz ustawienia metod logowania.
- Wybierz dodanie klucza bezpieczeństwa albo zapis passkey na zewnętrznym kluczu. Postępuj według komunikatów przeglądarki.
- Nadaj mu rozpoznawalną nazwę, na przykład „Klucz codzienny”.
- Sprawdź nowe logowanie, pozostawiając dotychczasową sesję otwartą.
- Powtórz rejestrację dla klucza zapasowego i przetestuj go osobno.
Zapasowy klucz nie staje się kopią pierwszego tylko dlatego, że pochodzi od tego samego producenta. Trzeba dodać go oddzielnie w każdej usłudze. Przechowuj go w innym miejscu, a nie na tym samym breloku.
Gdy klucz zginie lub przestanie działać
Zaloguj się metodą zapasową i usuń utracony klucz z ustawień każdego konta, na którym był zarejestrowany. Sprawdź ostatnią aktywność. Dodaj nowy klucz przed usunięciem ostatniej sprawnej metody.
Nie resetuj klucza w ciemno przy problemie z PIN-em. Reset może usunąć zapisane poświadczenia i wymagać ponownej rejestracji. Najpierw przeczytaj instrukcję producenta i upewnij się, że masz inną drogę wejścia.