Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 518

Аппаратный токен

ПроверилCybersecurity entrepreneur & security researcher

Что такое Аппаратный токен?

Аппаратный токенФизическое устройство, которое хранит криптографические секреты и выполняет операции аутентификации, используемое как фактор владения в многофакторной аутентификации.


Аппаратный токен — это защищённое от вскрытия физическое устройство, которое генерирует или хранит учётные данные для подтверждения личности. Примеры: ключи FIDO2 (YubiKey, Google Titan, SoloKey), брелоки OATH TOTP/HOTP, смарт-карты PIV/CAC и чиповые платёжные карты EMV. Они надёжнее паролей и приложений TOTP, поскольку закрытый ключ никогда не покидает защищённый элемент, а современные ключи FIDO2/WebAuthn криптографически привязывают каждое утверждение к источнику сайта — поэтому учётные данные, украденные фишингом на похожем домене, попросту непригодны; именно поэтому FIDO2 считается эталоном «устойчивой к фишингу MFA».

Аппаратура не делает токен непогрешимым. Взлом RSA в 2011 году раскрыл записи семян SecurID и облегчил проникновение к оборонным подрядчикам. Уязвимость ROCA (CVE-2017-15361) в генерации RSA-ключей Infineon ослабила ключи в YubiKey 4 и многих смарт-картах. Совсем недавно EUCLEAK (CVE-2024-45678, NinjaLab 2024) восстановил ключи ECDSA из устройств YubiKey 5 с прошивкой ниже 5.7.0 через электромагнитный побочный канал в библиотеке Infineon, хотя атака требует физического доступа и разборки устройства. Практический риск определяется потерей, кражей и подменой в цепочке поставок, поэтому регистрация, аттестация, инвентаризация и быстрый отзыв важны не меньше самой криптографии.

flowchart TD
  U[Пользователь при входе] --> S[Сервер отправляет запрос]
  S --> T[Аппаратный токен]
  T --> P{Присутствие пользователя + PIN/биометрия}
  P -->|проверено| K[Подписывает запрос закрытым ключом, привязанным к источнику]
  K --> V[Сервер проверяет открытым ключом]
  V --> A[Доступ предоставлен]
  P -->|неудача| D[Отказано]

Примеры

  1. 01

    Выдача аппаратных токенов FIDO2 всем администраторам для выполнения требований к устойчивой к фишингу MFA.

  2. 02

    Использование смарт-карты PIV и PIN-кода для входа в федеральные системы согласно HSPD-12 и NIST 800-157.

Частые вопросы

Что такое Аппаратный токен?

Физическое устройство, которое хранит криптографические секреты и выполняет операции аутентификации, используемое как фактор владения в многофакторной аутентификации. Относится к категории Криптография в кибербезопасности.

Что означает Аппаратный токен?

Физическое устройство, которое хранит криптографические секреты и выполняет операции аутентификации, используемое как фактор владения в многофакторной аутентификации.

Как защититься от Аппаратный токен?

Защита от Аппаратный токен обычно сочетает технические меры и операционные практики, как описано в определении выше.

Связанные термины

См. также