Аппаратный токен
Что такое Аппаратный токен?
Аппаратный токенФизическое устройство, которое хранит криптографические секреты и выполняет операции аутентификации, используемое как фактор владения в многофакторной аутентификации.
Аппаратный токен — это защищённое от вскрытия физическое устройство, которое генерирует или хранит учётные данные для подтверждения личности. Примеры: ключи FIDO2 (YubiKey, Google Titan, SoloKey), брелоки OATH TOTP/HOTP, смарт-карты PIV/CAC и чиповые платёжные карты EMV. Они надёжнее паролей и приложений TOTP, поскольку закрытый ключ никогда не покидает защищённый элемент, а современные ключи FIDO2/WebAuthn криптографически привязывают каждое утверждение к источнику сайта — поэтому учётные данные, украденные фишингом на похожем домене, попросту непригодны; именно поэтому FIDO2 считается эталоном «устойчивой к фишингу MFA».
Аппаратура не делает токен непогрешимым. Взлом RSA в 2011 году раскрыл записи семян SecurID и облегчил проникновение к оборонным подрядчикам. Уязвимость ROCA (CVE-2017-15361) в генерации RSA-ключей Infineon ослабила ключи в YubiKey 4 и многих смарт-картах. Совсем недавно EUCLEAK (CVE-2024-45678, NinjaLab 2024) восстановил ключи ECDSA из устройств YubiKey 5 с прошивкой ниже 5.7.0 через электромагнитный побочный канал в библиотеке Infineon, хотя атака требует физического доступа и разборки устройства. Практический риск определяется потерей, кражей и подменой в цепочке поставок, поэтому регистрация, аттестация, инвентаризация и быстрый отзыв важны не меньше самой криптографии.
flowchart TD
U[Пользователь при входе] --> S[Сервер отправляет запрос]
S --> T[Аппаратный токен]
T --> P{Присутствие пользователя + PIN/биометрия}
P -->|проверено| K[Подписывает запрос закрытым ключом, привязанным к источнику]
K --> V[Сервер проверяет открытым ключом]
V --> A[Доступ предоставлен]
P -->|неудача| D[Отказано]● Примеры
- 01
Выдача аппаратных токенов FIDO2 всем администраторам для выполнения требований к устойчивой к фишингу MFA.
- 02
Использование смарт-карты PIV и PIN-кода для входа в федеральные системы согласно HSPD-12 и NIST 800-157.
● Частые вопросы
Что такое Аппаратный токен?
Физическое устройство, которое хранит криптографические секреты и выполняет операции аутентификации, используемое как фактор владения в многофакторной аутентификации. Относится к категории Криптография в кибербезопасности.
Что означает Аппаратный токен?
Физическое устройство, которое хранит криптографические секреты и выполняет операции аутентификации, используемое как фактор владения в многофакторной аутентификации.
Как защититься от Аппаратный токен?
Защита от Аппаратный токен обычно сочетает технические меры и операционные практики, как описано в определении выше.