Dziękujemy, że nas odwiedziłeś! Sklep działa w trybie katalogu. Nie można jeszcze kupować online. Jeżeli interesuje Cię jakiś produkt to prosimy o kontakt. Do usłyszenia !

Klucze bezpieczeństwa – czym są i dlaczego warto chronić nimi konta i dane?

ARTYKUŁ - Dowiedz się, jak działają sprzętowe klucze bezpieczeństwa FIDO2/WebAuthn, dlaczego chronią przed phishingiem oraz czym różnią się YubiKey, FEITIAN, Nitrokey, NEOWAVE, Swissbit i inne rozwiązania.

Stan zapasów: Nie dotyczy -> Strona informacyjna
Nie dotyczy -> Strona informacyjna
Ten produkt jest obecnie niedostępny i nie można go kupić.

Opis

Klucze bezpieczeństwa – czym są i dlaczego warto chronić nimi konta i dane?

Hasła przez wiele lat były podstawą ochrony dostępu do poczty elektronicznej, systemów firmowych, bankowości, usług chmurowych i serwisów internetowych. Problem polega na tym, że hasło można poznać. Może zostać wyłudzone przez phishing, ujawnione w wyniku wycieku danych, przechwycone przez złośliwe oprogramowanie albo ponownie wykorzystane przez użytkownika w kilku różnych usługach.

Uwierzytelnianie wieloskładnikowe MFA (Multi-Factor Authentication) znacznie ogranicza to ryzyko, ponieważ samo poznanie hasła nie wystarcza już do zalogowania się na konto. Jednak także tutaj występują istotne różnice. Kod SMS, kod generowany przez aplikację czy powiadomienie push zwiększają bezpieczeństwo, ale nadal mogą stać się celem odpowiednio przygotowanego ataku phishingowego.

Jednym z obecnie najskuteczniejszych sposobów zabezpieczenia dostępu są sprzętowe klucze bezpieczeństwa wykorzystujące FIDO2 i WebAuthn. CISA wskazuje FIDO/WebAuthn jako szeroko dostępny mechanizm uwierzytelniania odpornego na phishing, a aktualne wytyczne NIST SP 800-63B-4 również wskazują WebAuthn/FIDO2 jako przykład technologii zapewniającej phishing resistance.

Czym jest sprzętowy klucz bezpieczeństwa?

Klucz bezpieczeństwa to niewielkie fizyczne urządzenie służące do uwierzytelnienia użytkownika. Najczęściej podłącza się je do komputera przez USB-A lub USB-C albo komunikuje ze smartfonem poprzez NFC.

Z zewnątrz urządzenie może przypominać pendrive, ale jego funkcja jest zupełnie inna. Klucz bezpieczeństwa nie służy przede wszystkim do przechowywania dokumentów czy innych zwykłych plików. Jest wyspecjalizowanym uwierzytelniaczem wykonującym operacje kryptograficzne potrzebne podczas logowania.

Może być używany na kilka sposobów:
- jako drugi składnik 2FA/MFA obok hasła,
- jako element silnego uwierzytelniania wieloskładnikowego,
- do logowania bezhasłowego – passwordless,
- jako urządzenie przechowujące passkeys,
- a w bardziej rozbudowanych modelach również do obsługi PIV, OpenPGP, OTP czy innych mechanizmów kryptograficznych.

FIDO Alliance definiuje FIDO2 jako połączenie protokołów CTAP z opracowanym w ramach W3C standardem WebAuthn. Technologie te wykorzystują kryptografię klucza publicznego zamiast przesyłania wspólnego sekretu pomiędzy użytkownikiem a usługą.

Dlaczego klucz FIDO2 jest odporny na phishing?


To jedna z najważniejszych zalet sprzętowych kluczy bezpieczeństwa.

W tradycyjnym ataku phishingowym cyberprzestępca próbuje przekonać użytkownika, że znajduje się on na prawdziwej stronie logowania. Jeżeli ofiara wpisze hasło, atakujący może je przejąć.

Podobnie może wyglądać atak na niektóre rodzaje MFA. Użytkownik może wpisać na fałszywej stronie jednorazowy kod otrzymany SMS-em lub wygenerowany przez aplikację TOTP. Zaawansowane systemy phishingowe typu Adversary-in-the-Middle mogą następnie próbować wykorzystać taki kod w czasie rzeczywistym.

W przypadku FIDO2/WebAuthn mechanizm jest inny.

Podczas rejestracji klucza tworzona jest para kluczy kryptograficznych. Usługa otrzymuje klucz publiczny, natomiast odpowiedni materiał prywatny pozostaje pod kontrolą uwierzytelniacza.

Co najważniejsze, dane uwierzytelniające są związane kryptograficznie z właściwą usługą internetową. Fałszywa domena nie może po prostu poprosić klucza o wykonanie uwierzytelnienia przeznaczonego dla prawdziwego serwisu.

NIST opisuje WebAuthn jako przykład mechanizmu zapewniającego odporność na phishing dzięki powiązaniu poświadczenia z nazwą weryfikatora. Jednocześnie NIST wyraźnie stwierdza, że mechanizmy wymagające ręcznego wpisania OTP nie są uznawane za phishing-resistant.

To zasadnicza różnica.
Użytkownik nie musi rozpoznawać ataku — protokół pomaga technicznie uniemożliwić użycie właściwego poświadczenia na niewłaściwej stronie.

Klucz bezpieczeństwa jako 2FA

Najbardziej klasyczne zastosowanie wygląda następująco:
hasło + fizyczny klucz bezpieczeństwa.

Użytkownik podaje swoje hasło, a następnie podłącza lub przykłada klucz i potwierdza operację, np. poprzez dotknięcie jego powierzchni.

Atakującemu nie wystarcza więc znajomość hasła. Musiałby dysponować również odpowiednim uwierzytelniaczem.

Jest to szczególnie istotne w przypadku poczty elektronicznej, ponieważ przejęcie skrzynki pocztowej może umożliwić resetowanie haseł do wielu innych usług.

A może całkowicie bez hasła?

FIDO2 umożliwia także drugi scenariusz — passwordless, czyli uwierzytelnianie bez tradycyjnego hasła do usługi.
W takim przypadku użytkownik może potwierdzić dostęp za pomocą:

klucza bezpieczeństwa + PIN-u,
albo
klucza bezpieczeństwa + biometrii.

Passkey może być zapisany bezpośrednio w sprzętowym kluczu FIDO2. Yubico potwierdza na przykład możliwość przechowywania passkeys w urządzeniach zgodnych z FIDO2, takich jak YubiKey 5 Series, YubiKey Bio czy Security Key Series. Dokumentacja Yubico

Dzięki temu klucz staje się fizycznym nośnikiem poświadczenia potrzebnego do zalogowania się do zgodnej usługi.

Passkey w telefonie czy passkey na sprzętowym kluczu?

Obydwa rozwiązania wykorzystują tę samą rodzinę technologii, ale rozwiązują nieco inne problemy.

Passkeys przechowywane w telefonie lub komputerze są niezwykle wygodne. W niektórych ekosystemach mogą również synchronizować się pomiędzy urządzeniami użytkownika.

Sprzętowy klucz pozwala natomiast zastosować przenośny, fizycznie kontrolowany uwierzytelniacz, który można wykorzystać niezależnie od konkretnego komputera.

Takie podejście jest szczególnie interesujące dla przedsiębiorstw, administratorów, osób pracujących na wielu urządzeniach oraz organizacji, które chcą kontrolować sposób wydawania i odbierania poświadczeń pracownikom.

Sprzętowy klucz może też pozostawać całkowicie oddzielony od smartfona użytkownika. Utrata lub kompromitacja telefonu nie oznacza wtedy automatycznie utraty drugiego składnika.

Czy biometria może być częścią klucza?
Tak.

Przykładem są YubiKey Bio Series oraz FEITIAN BioPass FIDO2, które wykorzystują czytnik linii papilarnych do weryfikowania użytkownika. Yubico opisuje YubiKey Bio jako serię przeznaczoną do silnego uwierzytelniania biometrycznego oraz logowania passwordless. Yubico

Warto jednak rozumieć rolę biometrii.

Odcisk palca nie jest tutaj przesyłany do każdej strony internetowej, na której użytkownik się loguje. FIDO Alliance wskazuje, że dane biometryczne wykorzystywane przez uwierzytelniacz pozostają na urządzeniu użytkownika. FIDO Alliance

Biometria służy więc przede wszystkim do lokalnego potwierdzenia: „to rzeczywiście uprawniona osoba korzysta teraz z tego urządzenia”.

Nie wszystkie klucze są takie same

Wybierając urządzenie, warto zacząć nie od producenta, lecz od scenariusza zastosowania.

Prosty klucz FIDO2

Jeżeli potrzebujemy przede wszystkim zabezpieczenia kont internetowych, dobrym rozwiązaniem może być urządzenie obsługujące FIDO2/WebAuthn i FIDO U2F.

Do tej grupy należą m.in. Yubico Security Key Series, NEOWAVE Winkeo-C FIDO2, Winkeo2-C FIDO2, Winkeo2J-A FIDO2, FEITIAN ePass FIDO, ePass FIDO-NFC, Swissbit iShield Key 2, SoloKeys oraz Thetis Security Key. Rodziny te znajdują się w aktualnym zestawie oferowanych rozwiązań.

Klucz wieloprotokołowy

W organizacji często istnieją jednocześnie nowe aplikacje SaaS i starsze systemy. Wtedy samo FIDO może nie wystarczać.

Przykładem jest YubiKey 5 Series, która oprócz FIDO2/WebAuthn i U2F obsługuje również inne mechanizmy, m.in. PIV Smart Card, OpenPGP i OTP. Dzięki temu jedno urządzenie może być wykorzystywane w kilku różnych scenariuszach bezpieczeństwa.

Podobne podejście reprezentuje Nitrokey 3, oferujący m.in. FIDO2, U2F, OpenPGP, PIV i dodatkowe funkcje kryptograficzne.

Rozwiązania FIPS

W administracji, sektorach regulowanych lub projektach o szczególnych wymaganiach można potrzebować rozwiązania posiadającego określone walidacje kryptograficzne.
Przykładem jest YubiKey 5 FIPS Series, przeznaczona m.in. do środowisk wymagających zgodności z wymaganiami FIPS.
Nie oznacza to jednak, że każdy użytkownik powinien automatycznie wybierać wersję FIPS. Certyfikacja powinna wynikać z wymagań organizacji, regulacji lub konkretnego projektu.

Klucze łączące FIDO z OTP

Nie każda aplikacja organizacji obsługuje już FIDO2.
W środowiskach przejściowych interesujące mogą być rozwiązania takie jak NEOWAVE FIDO2 + OTP, które łączą mechanizmy FIDO2 z HOTP/TOTP. Pozwala to chronić nowoczesne aplikacje za pomocą FIDO, zachowując możliwość obsługi systemów wymagających jeszcze kodów jednorazowych.

USB-A, USB-C czy NFC?

Różnica może wydawać się banalna, ale podczas większego wdrożenia ma ogromne znaczenie.

Pracownik może korzystać jednocześnie z laptopa USB-C, stacji roboczej z USB-A oraz telefonu.

Dlatego dostępne są różne warianty kluczy, w tym USB-A, USB-C oraz modele z NFC. Przykładowo Yubico Security Key Series występuje jako wariant USB-A + NFC oraz USB-C + NFC. Dokumentacja Yubico

Podobną elastyczność zapewnia Swissbit iShield Key 2 Series, dostępny w konfiguracjach USB-A/USB-C z NFC; producent podaje dla tej rodziny obsługę FIDO2/CTAP 2.1 i U2F.

Najważniejsze zalety sprzętowych kluczy bezpieczeństwa

Największą zaletą nie jest samo dodanie kolejnego elementu procesu logowania. Klucz zmienia sposób technicznej realizacji uwierzytelnienia.

W praktyce daje to kilka korzyści:

Odporność na phishing.
Prawidłowo wdrożone FIDO2/WebAuthn chroni przed wykorzystaniem poświadczenia przez fałszywą domenę.

Brak ręcznie przepisywanych kodów.
Nie trzeba kopiować sześciocyfrowego kodu SMS lub TOTP, który użytkownik może przypadkowo przekazać atakującemu.

Ochrona klucza prywatnego.
W modelu FIDO usługa internetowa nie otrzymuje klucza prywatnego użytkownika.

Możliwość logowania bez hasła.
W kompatybilnych środowiskach FIDO2 pozwala zastąpić tradycyjne hasło silnym uwierzytelnieniem kryptograficznym.

Fizyczna kontrola nad poświadczeniem.
Organizacja może wydać klucz konkretnemu pracownikowi, a następnie odebrać go np. przy zakończeniu zatrudnienia.

Brak uzależnienia od zasięgu GSM.
Klucz nie musi czekać na SMS.

Wygoda użytkownika.
Po prawidłowym wdrożeniu zalogowanie może sprowadzać się do podłączenia klucza i jego dotknięcia albo użycia PIN-u lub odcisku palca.

Gdzie klucze bezpieczeństwa mają największy sens?

W praktyce warto w pierwszej kolejności chronić nimi konta, których przejęcie umożliwiłoby dalszą eskalację ataku.

Szczególnie istotne są:
- konta administratorów,
- konta uprzywilejowane,
- poczta elektroniczna,
- systemy IAM i IdP,
- dostęp VPN i zdalny,
- platformy chmurowe,
- repozytoria kodu,
- systemy finansowe,
- panele administracyjne,
- menedżery haseł,
- konta kadry zarządzającej,
- konta osób szczególnie narażonych na phishing.

Klucz nie musi być jednak rozwiązaniem wyłącznie dla przedsiębiorstwa. Może równie dobrze zabezpieczać prywatną skrzynkę pocztową, konto Google, Microsoft, GitHub, usługę przechowywania danych czy menedżer haseł — pod warunkiem że dana usługa obsługuje odpowiedni standard.

MFA, NIS2 i bezpieczeństwo organizacji

Znaczenie silnego uwierzytelniania nie wynika wyłącznie z dobrych praktyk technicznych.

Artykuł 21 ust. 2 lit. j dyrektywy NIS2 wymienia, tam gdzie jest to odpowiednie, stosowanie uwierzytelniania wieloskładnikowego lub rozwiązań ciągłego uwierzytelniania jako jeden z elementów zarządzania ryzykiem cyberbezpieczeństwa.

Nie oznacza to, że NIS2 nakazuje każdej organizacji zakup sprzętowych kluczy FIDO.

Oznacza natomiast, że sposób uwierzytelniania powinien wynikać z ryzyka i klasy chronionego zasobu. W unijnym rozporządzeniu wykonawczym 2024/2690 wskazano również, że siła uwierzytelniania powinna odpowiadać klasyfikacji zasobu.

Dla dostępu administracyjnego, krytycznych aplikacji lub kont wysokiego ryzyka sprzętowe FIDO może więc stanowić bardzo racjonalny element architektury bezpieczeństwa.

Klucz FIDO to nie HSM

Warto również uporządkować często mylone pojęcia.

YubiKey, BioPass, Winkeo, iShield czy SoloKey mogą pełnić rolę osobistych uwierzytelniaczy użytkownika.

Natomiast urządzenia takie jak YubiHSM 2 czy Nitrokey NetHSM należą do innej kategorii.

HSM — Hardware Security Module — służy do bezpiecznego generowania, przechowywania i wykorzystywania kluczy kryptograficznych przez systemy i aplikacje. Yubico opisuje YubiHSM 2 właśnie jako sprzętowy moduł kryptograficzny przeznaczony do ochrony kluczy używanych przez serwery i aplikacje.

Nie powinno się więc dobierać tych urządzeń zamiennie. Odpowiadają na różne potrzeby.

A co jeśli zgubię klucz?

To najczęstsza obawa przed wdrożeniem sprzętowego uwierzytelniania — i bardzo dobre pytanie.

Rozwiązaniem nie jest rezygnacja z klucza, lecz prawidłowo zaprojektowany proces odzyskiwania dostępu.

W przypadku ważnych kont warto zarejestrować co najmniej dwa klucze:
jeden używany na co dzień oraz drugi przechowywany jako zapasowy w bezpiecznym miejscu.

Nitrokey również zaleca możliwość wykorzystania drugiego urządzenia jako zapasowego czynnika w przypadku utraty podstawowego klucza.

W środowisku firmowym procedura powinna dodatkowo obejmować ewidencję urządzeń, proces wydawania kluczy, ich unieważnianie, bezpieczną procedurę recovery oraz zasady postępowania w przypadku zgubienia urządzenia.
Najgorszym scenariuszem byłoby wdrożenie bardzo silnego FIDO, a następnie pozostawienie możliwości prostego obejścia zabezpieczeń przez słabo chronioną procedurę resetu konta.

Jak wybrać odpowiedni klucz bezpieczeństwa?

Nie istnieje jeden model najlepszy dla każdego użytkownika.

Przed zakupem warto odpowiedzieć sobie na kilka pytań: jakie systemy mają być zabezpieczone, czy potrzebujemy tylko FIDO2, czy także PIV, OpenPGP lub OTP, jakie złącza posiadają używane urządzenia, czy potrzebne jest NFC, czy wymagamy biometrii oraz czy projekt nakłada wymagania dotyczące certyfikacji.

Dla użytkownika korzystającego głównie z usług internetowych prosty klucz FIDO2 może być całkowicie wystarczający.

Dla organizacji posiadającej zarówno nowoczesne aplikacje chmurowe, jak i starszą infrastrukturę, bardziej odpowiedni może okazać się model wieloprotokołowy.

Dla administratorów, użytkowników uprzywilejowanych i systemów wysokiego ryzyka należy natomiast patrzeć szerzej: na sposób przechowywania poświadczeń, wymagania certyfikacyjne, możliwość centralnego zarządzania oraz procedury awaryjne.

Małe urządzenie, duża zmiana w bezpieczeństwie.

Sprzętowy klucz bezpieczeństwa jest jednym z tych rozwiązań, które są stosunkowo proste dla użytkownika, a jednocześnie fundamentalnie zmieniają mechanizm ochrony konta.

Zamiast polegać wyłącznie na sekrecie, który użytkownik może przypadkowo ujawnić, można zastosować kryptograficzne uwierzytelnienie powiązane z właściwą usługą.

Dlatego współczesna ochrona dostępu coraz częściej zmierza w kierunku:
hasło → MFA → phishing-resistant MFA → FIDO2/WebAuthn → passkeys i passwordless.

Sprzętowe klucze bezpieczeństwa nie rozwiązują każdego problemu cyberbezpieczeństwa i nie zastępują właściwego zarządzania tożsamością, urządzeniami czy uprawnieniami. 

Mogą jednak usunąć jeden z najbardziej podatnych na ataki elementów całego procesu — możliwość wyłudzenia użytecznego poświadczenia od użytkownika.



Potrzebujesz pomocy w wyborze klucza bezpieczeństwa?

Dobór odpowiedniego urządzenia zależy od wykorzystywanych systemów, wymaganych standardów, rodzaju złączy, sposobu uwierzytelniania oraz wymagań organizacyjnych i regulacyjnych.
Dostępne są rozwiązania wykorzystujące m.in. FIDO2/WebAuthn, FIDO U2F, passkeys, NFC, biometrię, OTP, PIV i OpenPGP, a także urządzenia przeznaczone do bardziej specjalistycznych zastosowań.

Zapraszamy do przesyłania zapytań na adres: info(@)digitalit.pl — pomożemy dobrać rozwiązanie odpowiednie do konkretnego zastosowania.

5.10.2026

Podobne produkty