De meeste beveiligingssleutels worden zonder pincode geleverd, en websites vragen hier zelden om

Een beveiligingssleutel aan uw sleutelbos lijkt de ultieme beveiliging. Een stukje hardware dat niemand op afstand kan stelen. Het Amerikaanse cyberbeveiligingsagentschap CISA noemt phishingbestendige aanmelding de „gouden standaard“ in zijn factsheet van oktober 2022 en bestempelt FIDO en WebAuthn als „de enige algemeen beschikbare phishingbestendige authenticatie“.
Wat maar weinig mensen weten: bij veel van deze sleutels volstaat een tikje direct uit de verpakking. Geen pincode, geen vingerafdruk, niets. Wie het apparaatje ook in handen heeft, is – voor zover de dienst erachter betreft – de rechtmatige eigenaar.
Dit is geen vergissing en geen probleem van goedkope producten; het staat in de handleidingen. Yubico vermeldt het in zijn Technische Handleiding als een kanttekening: „Standaard is er geen pincode ingesteld.” En een alinea verderop: de opgeslagen inloggegevens „kunnen ontgrendeld blijven en worden gebruikt voor sterke authenticatie met één factor”.
Eén factor, met andere woorden. Precies datgene wat passkeys juist moesten vervangen.
Tikken of bewijzen, dat is het verschil
FIDO2 kent twee niveaus, die beide hetzelfde certificeringszegel dragen. „User Presence“ betekent alleen dat er een mens aanwezig was en de sleutel heeft aangeraakt. Wie deze heeft aangeraakt, controleert de sleutel niet. „User Verification“ betekent dat die persoon heeft aangetoond wie hij of zij is, via een pincode of vingerafdruk.
Hoe oppervlakkig het eerste niveau ook is, wordt door alle fabrikanten, waaronder Nitrokey, gedocumenteerd. In de Nitrokey FIDO2-handleiding staat: „De eerste FIDO-handeling wordt automatisch geaccepteerd binnen twee seconden na het aansluiten van de Nitrokey FIDO2.” Het aansluiten geldt als bewijs van aanwezigheid. Op dezelfde pagina wordt toegevoegd dat configuratie- en reset-handelingen op deze manier niet worden geaccepteerd. De handleiding van de Nitrokey Passkey bevat dezelfde zin zonder die beperking, en voor de Nitrokey 3 documenteert de fabrikant het gedrag helemaal niet.
Bij de BioPass-modellen K26, K27 en K45 van Feitian verraadt het LED-lampje het: een langzaam knipperend groen lampje betekent ‘tikken’, een snel knipperend lampje betekent ‘plaats uw vinger’. Eén apparaat, twee beveiligingsniveaus, te onderscheiden aan de hand van de knippersnelheid.
Top 10 Testrapporten
» Top 10 Multimedia Notebooks
» Top 10 Gaming-Notebooks
» Top 10 Budget Gaming Laptops
» Top 10 Lichtgewicht Gaming-Notebooks
» Top 10 Premium Office/Business-Notebooks
» Top 10 Budget Office/Business-Notebooks
» Top 10 Workstation-Laptops
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Notebooks tot €300
» Top 10 Notebooks tot €500
» Top 10 Notebooks tot € 1.000
» De beste notebookbeeldschermen
» Top Windows Alternatieven voor de MacBook Pro 13
» Top Windows Alternatieven voor de MacBook Pro 15
» Top Windows alternatieven voor de MacBook 12 en Air
» Top 10 best verkopende notebooks op Amazon
» Top 10 Convertible Notebooks
» Top 10 Tablets
» Top 10 Tablets tot € 250
» Top 10 Smartphones
» Top 10 Phablets (>90cm²)
» Top 10 Camera Smartphones
» Top 10 Smartphones tot €500
» Top 10 best verkopende smartphones op Amazon
De website bepaalt doorgaans uw pincode
Het tweede ongemakkelijke punt: zelfs als er een pincode is ingesteld, betekent dit niet dat deze ook daadwerkelijk wordt gevraagd.
Token2 legt dit duidelijker uit dan welke andere fabrikant dan ook: „De beslissing of authenticatie met een beveiligingssleutel al dan niet met een pincode plaatsvindt, ligt bij elke website of authenticatiedienst.” Bij het inloggen stelt de dienst een parameter in met de naam userVerification, die drie mogelijke waarden kan aannemen. Bij ‘discouraged’ wordt er niet om een pincode gevraagd. Bij ‘preferred’, het standaardgeval, wordt er alleen gevraagd of er een is ingesteld. Alleen bij „required“ is de pincode verplicht, en dwingt de dienst u er dan toe er een in te stellen tijdens de registratie.
Voor u betekent dit: zonder ingestelde pincode wordt er zelfs bij „preferred“ niet om gevraagd. En zelfs met een pincode wordt er niets gevraagd als de dienst „discouraged“ terugstuurt. Er is een manier om dit om te draaien; daarover straks meer.
Wat opvalt, is hoe klein de groep is die standaard een pincode vereist: de Enhanced PIN-lijn van Yubico en de PIN+ van Token2 met firmware R3.3. Alle andere producten worden zonder pincode geleverd. De tweede helft van de tabel laat zien wat er gebeurt wanneer de pincode uiteindelijk toch niet past.
Hoe u bij aankoop de kwaliteit kunt beoordelen
De cijfers in de tabel zeggen niets over de kwaliteit van de constructie van een sleutel. Daarvoor zijn de certificeringsniveaus van de FIDO Alliance bedoeld, en deze staan vermeld in het gegevensblad van elke fabrikant. Er zijn er vijf: L1, L1+, L2, L3 en L3+.
L1 vormt de basisbescherming tegen phishing en tegen inbreuken bij de dienstverlener. Het kan uit puur software bestaan en wordt gecontroleerd aan de hand van een vragenlijst. L2 vereist bovendien een afgeschermde uitvoeringsomgeving in de hardware, zodat een gecompromitteerd besturingssysteem geen toegang tot de sleutels kan krijgen. Vanaf L3 moet het apparaat ook bestand zijn tegen fysieke manipulatie, en L3+ breidt dat uit tot op chipniveau. Vanaf L2 worden de tests uitgevoerd door een geaccrediteerd laboratorium, deels met toegang tot de broncode en penetratietests.
Voor de meeste particuliere gebruikers is L2 het verstandige minimumniveau. Token2 adverteert hiermee voor de PIN+-serie, maar bij de biometrische Bio3 heeft de certificering alleen betrekking op de firmware. De certificering van het vingerafdrukgedeelte is nog in gang, aldus de fabrikant.
De instelling die de website overstemt
Er is een oplossing, en die heet alwaysUV, een afkorting van „always require user verification” (altijd gebruikersverificatie vereisen). Wanneer deze functie is ingeschakeld, vraagt de sleutel om een pincode, ongeacht wat de dienst vraagt. Token2 beschrijft het effect als volgt: „Deze instelling dwingt in alle gevallen een pincodevraag af, ongeacht of de RP hierom vraagt of niet.” Het werkt dus ook wanneer een dienst dit afraadt.
Het inschakelen van deze schakelaar is een andere kwestie. Token2 levert het vanaf firmware R3.3 ingeschakeld. Per 5 augustus 2026 draait de PIN+ Bio3 nog steeds op R3.2, en volgens de fabrikant zal deze nooit R3.3 krijgen, maar in plaats daarvan direct overschakelen naar R3.4, waar alwaysUV eveneens standaard is ingeschakeld. Yubico schakelt deze functie in op de Enhanced PIN-lijn en de Bio-serie. Op een standaard YubiKey 5 moet u dit zelf instellen, en het is alleen gedocumenteerd voor het ykman-opdrachtregelprogramma. Bij OnlyKey, Feitian en Google komt alwaysUV helemaal niet voor in de documentatie die wij hebben geraadpleegd, en bij Nitrokey alleen in een release candidate uit juni 2026, niet in de gebruikersdocumentatie.
Er is nog één addertje onder het gras. Token2 heeft gedocumenteerd dat alwaysUV in combinatie met „discouraged“ bij oudere Windows-versies tot vastlopers leidde, waarbij het scherm eindeloos heen en weer schakelde tussen „Touch your security key“ en „Enter PIN“. Volgens de testtabel van Token2 hadden Windows 10 22H2 en vroege builds van Windows 11 hier last van. Vanaf Windows 11 23H3 meldt Token2 dat het probleem is verholpen.
Een speciaal geval laat zien hoe gemakkelijk u verkeerde verwachtingen kunt koesteren. OnlyKey adverteert met het invoeren van de pincode op het apparaat zelf in plaats van op de computer. Voor de apparaatpincode geldt dit wel, voor de FIDO2-pincode echter niet: die wordt „via het toetsenbord ingevoerd“, schrijft OnlyKey in de eigen gebruikershandleiding. Deze wordt dus, net als overal elders, via het toetsenbord van de computer ingevoerd. De twee pincodes volgen in ieder geval elkaar op: een vergrendelde OnlyKey voert helemaal geen FIDO2-bewerkingen uit. Wat echter nog opvallender is: de laatste firmware van OnlyKey dateert van december 2022, terwijl Yubico in juli 2026 firmware 5.8 heeft uitgebracht.
Acht verkeerde invoerpogingen op rij, en elke login is verloren
De pincode heeft een prijs, en daar wordt nauwelijks over gesproken. Yubico, Token2 en Nitrokey hanteren allemaal acht mislukte pogingen. De FIDO-standaard CTAP stelt acht vast als maximum, en sinds CTAP 2.1 mogen fabrikanten een lager aantal toestaan. Yubico voegt hieraan toe dat de sleutel na drie verkeerde invoerpogingen moet worden losgekoppeld en opnieuw moeten worden aangesloten. Belangrijk: het gaat om acht verkeerde invoerpogingen op rij; één correcte invoerpoging reset de teller. Iedereen die de pincode daadwerkelijk is vergeten, krijgt precies die acht pogingen.
Daarna betekent „het einde“ meer dan de meesten verwachten. Yubico schrijft: „Door de sleutel te resetten wordt de pincode verwijderd, maar worden ook alle U2F- en FIDO2-inloggegevens op de YubiKey vernietigd, ongeacht of deze zichtbaar zijn of niet.” Elke dienst waarbij de sleutel was geregistreerd, moet opnieuw worden ingesteld. Nitrokey en Token2 beschrijven hetzelfde.
Een goede pincode die u daadwerkelijk kunt onthouden, is daarom belangrijker dan een zo ingewikkeld mogelijke code. Token2 hanteert regels die de standaard niet voorschrijft: minimaal zes cijfers bij de PIN+-modellen, acht bij de Octo-firmware, of tien alfanumerieke tekens. Geen oplopende of aflopende reeksen, geen palindromen, niet meer dan drie identieke cijfers.
Wat vingerafdruksensoren betreft, lopen de opvattingen van de fabrikanten sterk uiteen. Yubico en Token2 schakelen na drie mislukte pogingen terug naar de pincode. Feitian vermeldt vijftien mislukte pogingen voor de K26, K27 en K45, waarna de sleutel wordt vergrendeld en, volgens de handleiding, alleen een fabrieksreset met gegevensverlies uitkomst biedt. Voor de nieuwere K49 en K50, door Feitian geregistreerd als BioPass FIDO2 Plus, ontbreekt dit cijfer. De YubiKey Bio is bijzonder verraderlijk: bij het inloggen via gewone U2F is er geen pincode om op terug te vallen, en na drie mislukte pogingen gaat de sleutel direct over in de status „biometrie geblokkeerd”. Yubico zelf noemt de Bio-serie in een ontwikkelaarsnotitie een slechte keuze voor dit soort inlogtools.
Wat u nu moet doen
Stel een pincode in. De ene stap die van één authenticatiefactor twee maakt. Op Yubico in de Yubico Authenticator, op de Nitrokey 3 via de Nitrokey App 2 of nitropy, op de oudere Nitrokey FIDO2 direct in de browser tijdens de eerste registratie, omdat de app dat model niet ondersteunt. Op de Token2 via de eigen tool.
Controleer of „alwaysUV“ beschikbaar is. Op Yubico via „ykman fido info“ en „ykman fido config toggle-always-uv“, op de Token2 al actief vanaf R3.3. Bij de andere fabrikanten is het de moeite waard om navraag te doen bij de ondersteuning, aangezien de documentatie hierover niets vermeldt.
Registreer een tweede sleutel. Acht verkeerde invoerbeurten op rij en alle registraties gaan verloren. Een tweede sleutel in de la is de enige zekerheid.
Vertrouw niet op de cijfers van één enkele fabrikant. In de technische handleiding van Yubico worden voor de 5-serie op één plaats 25 passkeys vermeld en in de capaciteitsmatrix 100. Token2 vermeldt de chipcertificering op één en dezelfde pagina als EAL5+ en als EAL6+. Controleer dit op uw eigen apparaat.
Let op de firmware en certificering. Bij Token2 en Yubico kan de firmware van gecertificeerde modellen niet worden bijgewerkt, en dat is bewust zo ontworpen. Wat het apparaat kan doen op het moment dat u het koopt, kan het voor altijd blijven doen. De firmware 5.8 van Yubico uit juli 2026 kan de reset beveiligen, bijvoorbeeld door deze via NFC te blokkeren of door een aanraking van vijf seconden te vereisen. Dit zijn echter fabrieksinstellingen die tijdens de programmering worden ingesteld. Op een normaal aangeschafte sleutel staan deze opties uitgeschakeld.
Bron(nen)
Yubico: Technische handleiding YubiKey, FIDO, Yubico: YubiKey Bio-serie, Yubico: ykman CLI-handleiding, FIDO-opdrachten, Token2: PIN-beveiliging voor FIDO2-beveiligingssleutels, Token2: Veelgestelde vragen over FIDO2-beveiligingssleutels, Nitrokey: PIN’s instellen, OnlyKey: Documentatie voor de opdrachtregel, FIDO Alliance: Certificeringsniveaus voor authenticators, CISA: Implementatie van phishingbestendige MFA, oktober 2022











