Yubikeys kunnen voortaan documenten ondertekenen en AI-acties bevestigen
Toekomstige Yubikey-beveiligingssleutels kunnen worden gebruikt om documenten te ondertekenen en AI-acties goed te keuren. Ook vragen ze minder vaak om een pincode, zegt maker Yubico. Dat heeft firmware 5.8 uitgebracht, dat op alle nieuwe sleutels wordt geleverd. Gebruikers kunnen oude sleutels, zoals altijd bij nieuwe Yubikey-firmware, niet bijwerken.
Yubico heeft Yubikey 5.8 uitgebracht, een nieuwe firmwareversie voor alle nieuw verkochte Yubikeys. De nieuwe firmware heeft een aantal verbeteringen ten opzichte van de vorige. Een daarvan is ondersteuning voor CTAP 2.3, een nieuwe versie van de Client to Authenticator Protocol-standaard die bepaalt hoe Yubikeys communiceren met software. CTAP is onderdeel van het FIDO2-protocol.
FIDO2, CTAP, Yubikeys en WebAuthn: waar heb je het over?
Fysieke beveiligingssleutels hebben een heel arsenaal aan protocollen en standaarden die best verwarrend kunnen zijn. Maar geen zorgen: we hebben in 2022 al een uitgebreid achtergrondartikel geschreven over de technologie achter 'wachtwoordloos inloggen'.
De nieuwe firmware maakt het mogelijk om Yubikeys te gebruiken om digitale signatures te gebruiken voor WebAuthn-protocollen. WebAuthn is een authenticatieprotocol dat nu vooral voor inlogs wordt gebruikt. Dat protocol kan in de toekomst ook worden gebruikt om bijvoorbeeld documenten digitaal te ondertekenen of om wallets te beveiligen. De Yubikey kan daar in de toekomst voor dienen als alternatief voor een wachtwoord.
AI-automatiseringen
Diezelfde methode werkt volgens Yubico ook voor het uitvoeren van AI-workflows. In de toekomst zouden die gebruik kunnen maken van de nieuwe WebAuthn-mogelijkheden om acties te verifiëren. Dat zou dan met een Yubikey kunnen. Op dit moment zetten ontwikkelaars dat overigens nog nagenoeg nergens in, maar Yubico anticipeert zo op de toekomst.
/i/2008269338.avif?f=imagenormal)
Een andere verbetering is dat de Yubikey een 'gestroomlijndere UX' krijgt. Dat betekent volgens Yubico in de praktijk vooral dat diensten minder vaak vragen naar een pincode voor de Yubikey.
De firmware bevat ook enkele verbeteringen voor bedrijven. Die kunnen één Yubikey nu via Expanded Enterprise Attestation gebruiken op zestien verschillende apparaten of omgevingen. Dat waren er eerst acht. Dat is nuttig in situaties waarin dezelfde personen meerdere testomgevingen gebruiken.
Waarom moet je een nieuwe sleutel kopen en kun je niet upgraden?
Yubikey-firmware kan niet worden bijgewerkt. Als je al een Yubikey hebt en de nieuwe functies wil gebruiken, zul je een nieuwe moeten kopen. Dat is een feature, geen bug, zegt Yubico. Als de firmware geüpgraded kan worden, kan een aanvaller daar in theorie ook aan sleutelen en geïnfecteerde firmware op een sleutel zetten. Yubikey maakt de firmware wel backwards-compatible, maar biedt geen omruilprogramma aan. Als je een Yubikey koopt, doe je er goed aan te controleren welke firmware die draait. Yubico vermeldt dat zelf duidelijk, maar veel webshops doen dat niet of niet duidelijk.
22-07-2026 • 11:55
Lees meer
Reacties (89)
Bijvoorbeeld op Amazon verkoopt yubico de keys. Maar Amazon dispatched die. Maar op Amazon zijn ook 12 andere verkopers beschikbaar. En Amazon staat nogal bekend om return switching (je koopt ergens een nepper, en een “”echte”” op Amazon en dan stuur je de nepper, of in dit geval de gecomprimeerde, product terug wat daarna weer vrolijk als retour op de plank komt te liggen.)
[Reactie gewijzigd door Hemingr op 22 juli 2026 20:16]
Toch geven jij en @Redstone aan dat het verstandiger is om het niet extern te kopen, maar bij Yubikey zelf of via een partij die zij aanraden.
De vraag : waarom? slaan we over...?
Meestal als je een advies geeft, kan je dat naast een onderbuikgevoel ook toch onderbouwen.
"Ik zou geen B-merk banden onder een auto aanraden, want testen bewijzen dat A-merk banden betere prestaties leveren o.a. met nat wegdek" - ik mis een beetje hier inderdaad de waarom - of ik mis iets aan het read only gedeelte.
Nu zou ik normaal ook denken het loopt niet zo'n storm, maar ik snap dat als je dit soort access tokens koopt dat het ineens wel belangrijk wordt.
En als dat soort mensen een doel van je maakt, dan gaat niet veel hen tegenhouden denk ik.
En neen, ik ben iemand die dit soort access tokens koopt, maar die gedachte is nog nooit door mij heen gegaan, net omdat wat jij omschrijft alles behalve triviaal is om uit te voeren in de hoop dat je ooit eens geluk hebt en ondertussen niet ontdekt wordt.
Kan ook prei stalled custom firmware in zitten.
Dus ik zou graag flashables willen zodat je via yubicon site de laatste firmware zelf kunt flashen en teste of juiste chip er in zit.
Heb je ook meteen de planed obsoletion niet meer
https://www.yubico.com/genuine/
Je kan tijdens het aanmaken van keys op de Yubikey ook een attestation laten ondertekenen, wat verstandig is om te doen in je automatisering zodat je ook zeker weet dat een certificaat dat je met je CA ondertekent inderdaad is gemaakt door een Yubikey en niet door een ander apparaat of door iemand die denkt slim te zijn met openssl.
Ik snap voorzichtigheid, maar dit is beetje niet naar buiten gaan want lucht van buiten word je mogelijk ziek van gehalte.
Veel van die protocollen zitten al in het OS ingebakken; zoals passkeys. Dat werkt out-of-the-box met de nieuwe os’sen. En die passkey sla je standaard op in het OS zelf. Maar als je er een Yubikey in hebt zitten dan wordt die meteen door het OS herkend en kun je daar je passkey in opslaan. Neem je de Yubikey mee naar een ander apparaat en bezoek je de website waarvan je de passkey op je Yubikey hebt staan dan kun je die meteen gebruiken.
En wat de firmware betreft, het is niet meer dan logisch dat die niet te upgraden valt. Je kunt namelijk nooit controleren of er niet mee geknoeid is. Je kunt het werkgeheugen van die Yubikey niet uitlezen, laat staan de opslag. Je kunt dus ook geen firmware tegen komen die doet alsof je dat geheugen wel kunt uitlezen terwijl het je alleen toont wat je verwacht. Je mag er op vertrouwen dat de firmware op geen enkele manier toegankelijk is
En daar zit juist de essentie: vertrouwen. Net als dat je erop kunt vertrouwen dat de private key nooit de Yubikey verlaat. Die genereer je op de key, je krijgt vervolgens een public key die je kunt gebruiken. Wil je iets laten controleren? Dan stuur je de challenge naar de key en krijg je daarop antwoord. De private key zul je nooit zien.
Ik weet dat het niet eenvoudig is een yubikey te spoefen.
Ik reageer enkel op:
“Omdat read-only of niet je niet weet of ermee geknoeid is. Wie weet zit er in plaats van een yubico chip wel een "ik jat al je data" chip in, dat zie je aan de buitenkant niet.
Nu zou ik normaal ook denken het loopt niet zo'n storm, maar ik snap dat als je dit soort access tokens koopt dat het ineens wel belangrijk wordt.”
De bakker om de hoek kan dit misschien ook leveren maar dat geldt bij alle producten toch
[Reactie gewijzigd door Powerblast op 22 juli 2026 16:34]
Ze zouden er goed aan doen om ze flashable te maken. Nu is het gewoon planned obsoletion. Lekker veel verkopen.Gebruikers kunnen oude sleutels, zoals altijd bij nieuwe Yubikey-firmware, niet bijwerken.
Gewoon net als floppies vroeger een write switch toevoegen en flashable maken.
- Je kan Yubikeys nu al gebruiken om documenten te ondertekenen. Het ding heeft meerdere "applets", waaronder PIV. Hierdoor kan je via PKCS#11 ook dingen als app signing doen. Daarnaast kan je met S/MIME een email ondertekenen, of met GPG documenten en berichten ondertekenen, of zelfs met SSH.
- Het nieuwe is dat je nu arbitraire data (waaronder documenten) met je Webauthn credential (in marketingpraat: Passkey) kan ondertekenen. Webauthn maakt sowieso al gebruik van signatures, dus dát is niet nieuw. Het verschil is dat je voorheen alleen een login request kon ondertekenen - en nu kan een website je dus ook verzoeken om andere data te ondertekenen. De meerwaarde is voor mij niet echt duidelijk, want je kán er verder weinig mee: alleen de oorspronkelijke website kan om een ondertekening vragen, en de ondertekening kan verder niks bewijzen dan "deze twee signatures zijn door dezelfde yubikey gemaakt". Maar iets als het aantonen van je identiteit kón al met Webauthn...
- Het ondertekenen is géén onderdeel van CTAP 2.3, het is een Yubico draft extensie. Gaat het ooit een standaard worden? Who knows!
- Het hele AI-gebeuren is niks meer dan marketing. Het is letterlijk een "AI is momenteel hip, en er is vást wel een manier om cryptografie en AI te combineren, dus deze nieuwe revisie is Gereed Voor Agentic AI Safeguards™". User presence aantonen kan in de praktijk natuurlijk ook gewoon met iets triviaals als een Google Authenticator, en er zijn nu al heel veel manieren om met een signature een vorm van audit trail te maken dus daar is het ook al niet voor nodig.
).Sterker nog de versie die ik had was nog qua firmware te upgraden, het was een van de eerste Yubikey Neo's. Dat ondersteunden ze niet officieel maar ze hadden me uitgelegd hoe ik dat toch kon doen, buiten dat ze me toch een hele nieuwe opstuurden. Was dik tevreden met de support.
ROMs zijn natuurlijk ook te vervangen als er genoeg belangen op het spel staan.
Hele probleem opgelist ook met tussenhandel. Gewoon je nieuwe key direct flashen en je bent van scratch en safe begonnen en zet het zwitchje terug dat deeden we vroeger met floppies en vhs banden al
Dit is een veronderstelling, geen feit.
De leverancier verhindert een complete attack-vector. Dat is een keuze.
[Reactie gewijzigd door antisceptic op 22 juli 2026 12:55]
"geen manier kan bedenken om firmware-upgrades op een veilige manier uit te voeren, terwijl andere bedrijven dat blijkbaar wél kunnen"
[Reactie gewijzigd door antisceptic op 22 juli 2026 13:01]
Ik snap dus wel waarom Yubikey het risico wel wilde lopen om deze hardware keys niet te vervangen.The attacker would need physical possession of the YubiKey, Security Key, or YubiHSM, knowledge of the accounts they want to target, and specialized equipment to perform the necessary attack. Depending on the use case, the attacker may also require additional knowledge including username, PIN, account password, or authentication key.
Firmware upgrade is te gevaarlijk, firmware bug niet.
[Reactie gewijzigd door EnigmaNL op 22 juli 2026 14:29]
Als de kans dat iemand inbreekt met de sleutel die jij gebruikt 3 duizenste procent is (omdat hij eerst de sleutel moet stelen van je, daarnaast zeer dure specialistische apparatuur nodig heeft en ook nog een gegevens van je moet hebben), ga jij dan het slot vervangen van je huis?
[Reactie gewijzigd door CH4OS op 22 juli 2026 14:05]
Doordat nu geen firmware of iets te flashen is, is de attack surface kleiner, het apparaat is ook minder complex daardoor. Aan de andere kant kunnen gevonden bugs nooit opgelost worden door simpelweg firmware te flashen en kan dat alleen door een nieuwe key te kopen, waar die nieuwere firmware op staat.
[Reactie gewijzigd door CH4OS op 22 juli 2026 14:05]
[Reactie gewijzigd door CH4OS op 22 juli 2026 14:05]
Aan de andere kant, om de bug te kunnen exploiten moet je de key fysiek kwijt zijn, moet deze in verkeerde handen gevallen zijn en is er nogal wat extra werk en informatie nodig om deze te exploiten, wat het risico relatief klein maakt.
Daarnaast is de mitigatie eigenlijk hetzelfde maakt voor een getroffen key en een niet getroffen key. Als je een van beide kwijt raakt zal je immers normaliter z.s.m. de verloren key deregistreren bij alle applicaties en diensten waar deze in gebruik is.
Had het geexploit kunnen worden terwijl je de key fysiek nog in bezit hebt, of zou het een kwestie zijn van een 'gevonden' key in een PC stoppen waarna je bij alle enrolled applicaties en diensten kunnen inloggen zou dit denk ik een heel ander verhaal geweest zijn.
Oeps!
Een YubiKey kan natuurlijk zelf ook beveiligd zijn tegen flashen van corrupte firmware.Het voorkomt wel dat kwaadwillenden je Yubikey kunnen flashen met corrupte firmware op het moment dat je je key even niet in de gaten hebt.
Wat een zinloze discussie komt hier op gang en zingt ook maar door. Koop een ander merk als je het risico van een upgradeable key voor lief neemt en blijf bij ubikey als je het wel een verstandige keuze vindt dat hun keys dat niet ondersteunen. Het is geen welles nietes. Het is een keuze.
[Reactie gewijzigd door SomeOneNL op 22 juli 2026 19:16]
Om te kunnen reageren moet je ingelogd zijn
:strip_icc():strip_exif()/u/21673/crop65674aee06c6d_cropped.jpg?f=community)
/u/1308516/crop6a340a561505f.png?f=community)
:strip_exif()/u/88216/Goomba-animated.gif?f=community)
/u/205997/crop59f99586a75c5.png?f=community)
/u/2008130/crop6536ebba0daf2_cropped.png?f=community)
:strip_icc():strip_exif()/u/489983/crop5db33928bbeea_cropped.jpeg?f=community)
:strip_exif()/u/53522/crop583d477015a24.gif?f=community)
:strip_icc():strip_exif()/u/6105/crop5864bdfc59eeb_cropped.jpeg?f=community)
:strip_icc():strip_exif()/u/219282/crop65bfaacd66e4c_cropped.jpg?f=community)
/u/94596/crop643fb12fd4e6d.png?f=community)
/u/972175/crop5e9dcf49bac58_cropped.png?f=community)
/u/638638/crop59158feeb9c10.png?f=community)
:strip_icc():strip_exif()/u/293239/crop632c670bc0800_cropped.jpg?f=community)