- 1. Стандарти
- 2. Протоколи
- 3. Технології
- 4. Підсумкове порівняння
- 5. Підсумок
Коли ви налаштовуєте двофакторну аутентифікацію на біржі або вибираєте ключ безпеки — скрізь з'являються незрозумілі абревіатури: FIDO2, WebAuthn, CTAP2, OTP, PIV... Що це таке і навіщо воно потрібно?
Ця стаття — ваш путівник у світі стандартів цифрової безпеки. Жодної зайвої технічної води — тільки суть і практичний сенс кожного терміну. Для зручності розділимо все на три групи: стандарти, протоколи та технології.
ЧАСТИНА 1 — СТАНДАРТИ
Стандарт — це набір правил і вимог, якому повинен відповідати пристрій або програма. Завдяки стандартам різні пристрої можуть працювати між собою. Як ГОСТ або ISO у промисловості — тільки для цифрової безпеки.
FIDO2
Що це: Головний сучасний стандарт безпечної аутентифікації без пароля.
Простими словами: FIDO2 — це набір правил які дозволяють входити на сайти та в додатки без пароля або з фізичним ключем замість пароля. Розроблений альянсом FIDO куди входять Apple, Google, Microsoft, Yubico та сотні інших компаній.
Навіщо потрібен: Паролі — головна вразливість в інтернеті. Їх крадуть, підбирають, перехоплюють на фішингових сайтах. FIDO2 вирішує цю проблему кардинально — замість пароля використовується криптографічний ключ який неможливо вкрасти через інтернет. Секретний криптографічний ключ ніколи не залишає ваш пристрій. Сервер отримує лише відкритий ключ, який не дозволяє увійти до акаунту.
Як працює на практиці: Замість введення пароля ви торкаєтеся кнопки на ключі безпеки або прикладаєте палець до сканера — і входите в акаунт. Або телефон підтверджує особу через Face ID чи відбиток пальця.
Простіше кажучи, FIDO2 дозволяє підтверджувати свою особу за допомогою:
- USB або NFC ключа безпеки
- Смартфона
- Відбитка пальця
- Face ID
- Windows Hello
- PIN-коду пристрою
FIDO2 L1 (Level 1)
Що це: Перший рівень сертифікації безпеки за стандартом FIDO2.
Простими словами: Уявіть, що є іспит на ключі безпеки. L1 — це базовий рівень де перевіряється, що пристрій правильно реалізує протоколи FIDO2. Перевірка відбувається програмно — без фізичного аналізу заліза.
Навіщо потрібен: Сертифікація L1 гарантує, що пристрій відповідає базовим вимогам безпеки і правильно працює з FIDO2 протоколами. Більшість бюджетних ключів безпеки мають саме цей рівень.
Хто має: Google Titan, більшість бюджетних ключів безпеки.
FIDO2 L2 (Level 2)
Що це: Другий рівень сертифікації — вищий рівень безпеки ніж L1.
Простими словами: L2 — це вже серйозний іспит. Крім перевірки протоколів перевіряється і саме залізо — чи захищений чіп від фізичного злому, чи не можна витягти ключі з пам'яті пристрою спеціальним обладнанням.
Навіщо потрібен: L2 сертифікація підтверджує, що навіть якщо зловмисник фізично отримає ваш ключ — він не зможе витягти з нього криптографічні ключі без руйнування пристрою.
Хто має: YubiKey 5 серія, деякі моделі Feitian.
Практичний висновок
Для більшості користувачів L1 достатньо. L2 потрібен тим, хто має серйозні активи і хоче максимальний захист навіть від фізичних атак.
OpenPGP
Що це: Міжнародний стандарт для шифрування та цифрового підпису електронних листів і файлів.
Простими словами: OpenPGP — це конверт з печаткою для цифрового світу. Ви можете зашифрувати лист так, що прочитати його зможе тільки адресат. Або підписати документ своїм цифровим підписом — щоб ніхто не міг заперечити, що саме ви його підписали.
Навіщо потрібен у контексті безпеки: Ключ безпеки може зберігати ваш приватний PGP-ключ і виконувати операції шифрування та підпису — при цьому, ключ ніколи не виходить з пристрою. Це захищає від крадіжки ключа навіть, якщо комп'ютер заражений.
Хто використовує: Журналісти, розробники, дослідники безпеки, люди які піклуються про приватність листування. У криптосвіті — для підтвердження особи та підпису транзакцій.
На практиці: Якщо ви не надсилаєте зашифровані листи і не підписуєте код — OpenPGP вам поки не потрібен.
PIV (Personal Identity Verification)
Що це: Стандарт цифрової ідентифікації особи, розроблений для урядових установ США.
Простими словами: PIV — це цифровий паспорт на чіпі. Спочатку розроблявся для американських державних службовців, щоб вони могли підтверджувати особу при вході в урядові системи. Фактично, це смарт-карта з сертифікатом особи.
Навіщо потрібен: Багато сучасних апаратних ключів підтримують PIV, що дозволяє використовувати їх як смарт-карту для входу в корпоративні системи, підпису документів та шифрування файлів у Windows і macOS.
На практиці для звичайного користувача: Якщо ви не працюєте у корпоративному середовищі з інфраструктурою смарт-карт — PIV вам не потрібен.
ЧАСТИНА 2 — ПРОТОКОЛИ
Протокол — це мова, якою спілкуються пристрої та програми між собою. Як правила дорожнього руху — всі учасники дотримуються одних правил, щоб не було хаосу.
WebAuthn (Web Authentication)
Що це: Протокол (також є веб-частиною стандарту FIDO2), який дозволяє сайтам і браузерам використовувати FIDO2 аутентифікацію.
Простими словами: WebAuthn — це «міст» між вашим браузером і ключем безпеки або біометрією пристрою. Завдяки WebAuthn сайт може попросити браузер підтвердити вашу особу через ключ безпеки, Face ID або відбиток пальця — без пароля.
Навіщо потрібен: Це стандарт W3C (організація яка встановлює правила для інтернету) — тобто всі браузери зобов'язані його підтримувати. Chrome, Firefox, Safari, Edge — всі вони вміють працювати з WebAuthn.
Як виглядає на практиці: Ви заходите на Binance, замість пароля браузер показує запит «підтвердьте особу» — ви торкаєтеся ключа безпеки або Face ID — і ви всередині. Все це — WebAuthn.
Захист від фішингу: WebAuthn прив'язує підтвердження до конкретного домену. Якщо ви на binance-fake.com замість binance.com — підтвердження просто не відбудеться. Саме тому це надійніше за будь-який код з SMS або Authenticator.
U2F (Universal 2nd Factor)
Що це: Попередник FIDO2 — старіший протокол для двофакторної аутентифікації з фізичним ключем.
Простими словами: U2F — це дідусь сучасних стандартів. Він з'явився раніше за FIDO2 і вирішував схожу задачу — підтверджувати особу фізичним ключем як другий фактор (після пароля). На відміну від FIDO2 він не може замінити пароль повністю — тільки доповнює його.
Навіщо потрібен: U2F досі широко підтримується і добре захищає від фішингу. Якщо якийсь сервіс ще не перейшов на FIDO2 — він швидше за все підтримує U2F.
Як виглядає на практиці: Ви вводите пароль, вставляєте USB-ключ, натискаєте кнопку. Вхід підтверджено.
Відмінність від FIDO2: U2F = пароль + фізичний ключ. FIDO2 = тільки фізичний ключ (без пароля). FIDO2 є еволюцією U2F.
Хто підтримує: Google, Facebook, Dropbox, GitHub та більшість великих сервісів.
CTAP2 (Client to Authenticator Protocol 2)
Що це: Протокол спілкування між браузером/комп'ютером і апаратним ключем безпеки.
Простими словами: Уявіть, що WebAuthn — це розмова між сайтом і браузером. А CTAP2 — це розмова між браузером і вашим ключем безпеки. CTAP2 визначає, як саме браузер «говорить» з ключем: через USB, NFC або Bluetooth.
Навіщо потрібен: Без CTAP2 браузер не знав би, як передати запит на підтвердження до фізичного ключа і отримати відповідь назад. Це технічний «перекладач» між програмним і апаратним світом.
Як виглядає на практиці: Браузер просить підтвердити вхід. CTAP2 передає цей запит ключу безпеки. Ключ створює цифровий підпис. Відповідь повертається назад браузеру.
Ви цього протоколу не бачите і не налаштовуєте — він працює у фоні коли ви підключаєте ключ безпеки до комп'ютера чи смартфона.
ЧАСТИНА 3 — ТЕХНОЛОГІЇ
Технологія — це конкретна реалізація стандарту або протоколу. Якщо стандарт каже «що робити» — технологія показує «як це робити».
OTP (One-Time Password)
Що це: Одноразовий пароль — код, який дійсний лише один раз або протягом короткого часу.
Простими словами: OTP — це той самий шестизначний код, який генерує Google Authenticator або приходить в SMS. Кожен код діє лише 30 секунд або використовується тільки один раз — після чого стає непридатним.
Навіщо потрібен: Навіть, якщо зловмисник перехопить ваш OTP — він вже не зможе ним скористатись бо код "протух". Це значно краще ніж постійний пароль.
Два різновиди OTP:
- TOTP — код генерується на основі поточного часу (Google Authenticator)
- HOTP — код генерується на основі лічильника (кожне натискання = новий код)
Головна вразливість OTP: Фішинговий сайт може перехопити ваш код у реальному часі і одразу використати його на справжньому сайті. Саме тому FIDO2/WebAuthn надійніший.
У контексті YubiKey: YubiKey може генерувати OTP натисканням кнопки — при цьому видає довгий рядок символів, який є одноразовим паролем. Це зручно для сервісів, які ще не підтримують FIDO2.
OATH-TOTP (Time-based One-Time Password)
Що це: Технологія генерації одноразових паролів на основі поточного часу.
Простими словами: TOTP — це те, що робить Google Authenticator. Додаток і сервер знають один секрет (ключ) і однаково обчислюють шестизначний код на основі поточного часу. Коди змінюються кожні 30 секунд і синхронізовані між пристроєм і сервером.
Навіщо потрібен: Навіть, якщо зловмисник вкраде ваш пароль — без TOTP-коду він не зайде в акаунт. Це перша лінія захисту після пароля.
Додатки які реалізують TOTP:
- Google Authenticator
- Authy
- Microsoft Authenticator
- 2FAS
- Raivo (iOS)
Головний мінус TOTP: Якщо ви потрапили на фішинговий сайт і ввели і пароль і код — зловмисник може миттєво використати їх на справжньому сайті поки код ще діє. FIDO2 цієї вразливості не має.
OATH у назві означає Open Authentication — відкрита організація яка стандартизувала цю технологію.
OATH-HOTP (HMAC-based One-Time Password)
Що це: Технологія генерації одноразових паролів на основі лічильника (а не часу, як у TOTP).
Простими словами: HOTP схожий на TOTP, але замість часу використовує лічильник. Кожного разу, коли ви запитуєте новий код — лічильник збільшується на одиницю. Код "не протухає" через 30 секунд — він діє до наступного використання.
Відмінність від TOTP:
| TOTP | HOTP | |
|---|---|---|
| Основа | Поточний час | Лічильник |
| Термін дії коду | 30 секунд | До використання |
| Синхронізація | Автоматична (час) | Потрібна ручна |
| Де використовується | Google Authenticator | Деякі апаратні токени |
Навіщо потрібен: HOTP зручний для апаратних токенів, де немає годинника — пристрій просто рахує скільки разів була натиснута кнопка.
На практиці: TOTP набагато популярніший і зручніший для звичайного використання. HOTP — нішева технологія для специфічних корпоративних рішень.
Passkey
Що це: Сучасна технологія входу без пароля, яка замінює паролі криптографічними ключами.
Простими словами: Passkey — це коли замість пароля ви підтверджуєте вхід відбитком пальця, Face ID або PIN-кодом телефону. Пароль не існує взагалі — ні для вас, ні на сервері. Замість нього — пара криптографічних ключів: публічний (на сервері) і приватний (на вашому пристрої).
Як це виглядає: Ви заходите на сайт → вводите email → телефон питає «підтвердити через Face ID?» → ви дивитеся в камеру → ви всередині. Жодного пароля.
Навіщо потрібен: Паролі — це біль. Їх забувають, гублять, крадуть. Passkey вирішує всі ці проблеми одночасно:
- Неможливо вкрасти через фішинг (прив'язаний до домену)
- Неможливо підібрати (це не пароль а криптографічний ключ)
- Не потрібно запам'ятовувати
- Синхронізується між пристроями через хмару (iCloud Keychain, Google Password Manager)
Різниця між Passkey і ключем безпеки:
- Passkey — програмний, зберігається на телефоні або в хмарі, підтверджується біометрією
- Ключ безпеки (YubiKey) — апаратний, фізичний пристрій, максимальна безпека
Хто підтримує Passkey:
- Apple (iCloud Keychain)
- Google (Android, Chrome)
- Microsoft (Windows Hello)
- Coinbase
- PayPal
- GitHub
- Amazon
- AliExpress
Головний мінус: Якщо ви втратите доступ до хмарного акаунту (Apple ID, Google) — можете втратити і Passkey. Тому важливо мати резервний метод входу.
Підсумкове порівняння
| Назва | Що це | Для чого використовується |
|---|---|---|
| FIDO2 | Стандарт | Безпечний вхід без пароля |
| FIDO2 L1 | Сертифікація | Базовий рівень безпеки пристрою |
| FIDO2 L2 | Сертифікація | Підвищений рівень захисту |
| WebAuthn | Протокол/Стандарт | Робота браузера з сайтами |
| CTAP2 | Протокол | Зв'язок браузера з ключем |
| U2F | Протокол | Другий фактор аутентифікації |
| OTP | Технологія | Одноразові паролі |
| HOTP | Технологія | OTP за лічильником |
| TOTP | Технологія | OTP за часом |
| OpenPGP | Стандарт | Шифрування та цифровий підпис |
| PIV | Стандарт | Електронні посвідчення та смарт-карти |
| Passkey | Технологія | Вхід без використання пароля |
Підсумок
За останні десять років світ поступово відмовляється від звичайних паролів. Найбільш перспективним напрямком стали стандарти сімейства FIDO2, які дозволяють входити до сервісів за допомогою криптографічних ключів, біометрії або захищених пристроїв.
Головне, що треба запам'ятати
- FIDO2 — головний сучасний стандарт безпарольної аутентифікації
- WebAuthn забезпечує взаємодію веб-сайтів із браузером
- CTAP2 дозволяє браузеру спілкуватися з ключем безпеки
- Passkey — найзручніший спосіб використання FIDO2 без паролів
- OTP, HOTP і TOTP залишаються популярними для двофакторної аутентифікації
- OpenPGP використовується для шифрування та цифрового підпису
- PIV застосовується для службової електронної ідентифікації
Разом ці стандарти, протоколи та технології роблять сучасну аутентифікацію значно безпечнішою, зручнішою та стійкішою до більшості сучасних кіберзагроз.
