Home   2026-08-03 17:31:33

Yubikeys kunnen voortaan documenten ondertekenen en AI-acties bevestigen

Original article

Toekomstige Yubikey-beveiligingssleutels kunnen worden gebruikt om documenten te ondertekenen en AI-acties goed te keuren. Ook vragen ze minder vaak om een pincode, zegt maker Yubico. Dat heeft firmware 5.8 uitgebracht, dat op alle nieuwe sleutels wordt geleverd. Gebruikers kunnen oude sleutels, zoals altijd bij nieuwe Yubikey-firmware, niet bijwerken.

Yubico heeft Yubikey 5.8 uitgebracht, een nieuwe firmwareversie voor alle nieuw verkochte Yubikeys. De nieuwe firmware heeft een aantal verbeteringen ten opzichte van de vorige. Een daarvan is ondersteuning voor CTAP 2.3, een nieuwe versie van de Client to Authenticator Protocol-standaard die bepaalt hoe Yubikeys communiceren met software. CTAP is onderdeel van het FIDO2-protocol.

FIDO2, CTAP, Yubikeys en WebAuthn: waar heb je het over?

Fysieke beveiligingssleutels hebben een heel arsenaal aan protocollen en standaarden die best verwarrend kunnen zijn. Maar geen zorgen: we hebben in 2022 al een uitgebreid achtergrondartikel geschreven over de technologie achter 'wachtwoordloos inloggen'.

De nieuwe firmware maakt het mogelijk om Yubikeys te gebruiken om digitale signatures te gebruiken voor WebAuthn-protocollen. WebAuthn is een authenticatieprotocol dat nu vooral voor inlogs wordt gebruikt. Dat protocol kan in de toekomst ook worden gebruikt om bijvoorbeeld documenten digitaal te ondertekenen of om wallets te beveiligen. De Yubikey kan daar in de toekomst voor dienen als alternatief voor een wachtwoord.

AI-automatiseringen

Diezelfde methode werkt volgens Yubico ook voor het uitvoeren van AI-workflows. In de toekomst zouden die gebruik kunnen maken van de nieuwe WebAuthn-mogelijkheden om acties te verifiëren. Dat zou dan met een Yubikey kunnen. Op dit moment zetten ontwikkelaars dat overigens nog nagenoeg nergens in, maar Yubico anticipeert zo op de toekomst.

Beveiligingssleutel yubikey 2fa

Een andere verbetering is dat de Yubikey een 'gestroomlijndere UX' krijgt. Dat betekent volgens Yubico in de praktijk vooral dat diensten minder vaak vragen naar een pincode voor de Yubikey.

De firmware bevat ook enkele verbeteringen voor bedrijven. Die kunnen één Yubikey nu via Expanded Enterprise Attestation gebruiken op zestien verschillende apparaten of omgevingen. Dat waren er eerst acht. Dat is nuttig in situaties waarin dezelfde personen meerdere testomgevingen gebruiken.

Waarom moet je een nieuwe sleutel kopen en kun je niet upgraden?

Yubikey-firmware kan niet worden bijgewerkt. Als je al een Yubikey hebt en de nieuwe functies wil gebruiken, zul je een nieuwe moeten kopen. Dat is een feature, geen bug, zegt Yubico. Als de firmware geüpgraded kan worden, kan een aanvaller daar in theorie ook aan sleutelen en geïnfecteerde firmware op een sleutel zetten. Yubikey maakt de firmware wel backwards-compatible, maar biedt geen omruilprogramma aan. Als je een Yubikey koopt, doe je er goed aan te controleren welke firmware die draait. Yubico vermeldt dat zelf duidelijk, maar veel webshops doen dat niet of niet duidelijk.

Door Tijs Hofmans

Nieuwscoördinator

Feedback • 22-07-2026 11:55 89

22-07-2026 • 11:55

89

Reacties (89)

Yubico zou er goed aan doen om de firmware versie onderdeel te maken van de productnaam. Net zoals met de introductie van 5.7 gaan we nu weer een tijd tegemoet waarin je niet weet wat je koopt bij de meeste resellers. En als je dan een 5.8 wenst, blijft zowat de enige optie om rechtstreeks bij de fabrikant te kopen, wat in de meeste gevallen een aanzienlijk hogere prijs heeft.
Is het niet raadzaam om Yubikeys altijd direct bij Yubico te kopen?
Bor Coördinator Frontpage Admins / FP Powermod @Michiel31322 juli 2026 13:56
Waarom? Je bent bij andere aanbieders soms goedkoper uit. Yubico vraagt vrijwel altijd gewoon de adviesprijs.
Om de doodsimpele reden dat in veel gevallen waar een hardware key nodig is een derde partij minder te vertrouwen is. Het heeft niets met de prijs te maken. Een namaak met mogelijke kwaadaardige functies is zo gemaakt, en ook in de retourstroom kan er veel misgaan.
Bor Coördinator Frontpage Admins / FP Powermod @Hemingr22 juli 2026 19:37
Je hebt een punt echter werkt Yubico met authorized resellers waar de prijzen wel degelijk soms lager zijn. Er zijn legio manieren te bedenken om de prijs lager te krijgen; bijvoorbeeld een trade in programma, het vervangen van keys wanneer er een lek in de firmware zit of gewoon aanbiedingen. Yubico kiest er voor om dergelijke zaken niet te doen. Dat genereert vermoedelijk meer inkomsten maar drijft diverse mensen ook naar de concurrent die flexibeler en veelal goedkoper is.
Ook met “autoresized resellers” introduceer je een risico.


Bijvoorbeeld op Amazon verkoopt yubico de keys. Maar Amazon dispatched die. Maar op Amazon zijn ook 12 andere verkopers beschikbaar. En Amazon staat nogal bekend om return switching (je koopt ergens een nepper, en een “”echte”” op Amazon en dan stuur je de nepper, of in dit geval de gecomprimeerde, product terug wat daarna weer vrolijk als retour op de plank komt te liggen.)

[Reactie gewijzigd door Hemingr op 22 juli 2026 20:16]

Ik heb ooit Yubikeys gekocht, als ik dit destijds echter geweten had (eigen domme fout, had beter onderzoek moeten doen) was ik dus ook nooit voor een Yubikey gegaan. In plaats daarvan raad ik aan om naar bijv. NitroKey te kijken. Als het echter enkel om FID2 / U2F gaat kun je bijv. ook kijken naar een Google Titan of gelijkwaardig.
De reden dat ik voor Yubi heb gekozen is vanwege de bouwkwaliteit van deze keys. Volledig ingepot en durf ik daarom veilig aan mijn sleutelhanger te bevestigen en gewoon de broekzak in. Met een Nitrokey zou ik daar meer schrik voor hebben daar ik online reviews vind die opmerken dat de bouwkwaliteit met momenten toch net iets minder is.
Neen, waarom? Veiligheid? Dat is net heel het punt van de discussie hieronder waar het gaat over het feit dat de firmware van een Yubikey read-only is. Daar kan niet mee geknoeid worden.
Zat mogelijkheden voor een kwaadmogende om een nep yubikey te maken.
Ja, en bij Yubikeys is de vuistregel ook één is geen, twee is één en bijvoorkeur drie (1 op zak, 1 thuis, 1 op veilige derde locatie).
Ik heb toen ik de mijne gekocht heb vorig jaar ook even getwijfeld om ze rechtstreeks bij yubico te kopen. Probleem is dat ze dan meen ik vanuit zweden worden geleverd. In principe dus ook gewoon te onderscheppen als je daar je zorgen over maakt. Heb toen gewoon een betrouwbare partij in Nederland gezocht die als official reseller op de site van yubico stond. Dat valt wel zeker aan te raden, bol.com of iets dergelijks zou ik hiervoor niet adviseren.
Zoals @Blokker_1999 aanhaalt - dit is een Read Only product.

Toch geven jij en @Redstone aan dat het verstandiger is om het niet extern te kopen, maar bij Yubikey zelf of via een partij die zij aanraden.

De vraag : waarom? slaan we over...?

Meestal als je een advies geeft, kan je dat naast een onderbuikgevoel ook toch onderbouwen.

"Ik zou geen B-merk banden onder een auto aanraden, want testen bewijzen dat A-merk banden betere prestaties leveren o.a. met nat wegdek" - ik mis een beetje hier inderdaad de waarom - of ik mis iets aan het read only gedeelte.
Omdat read-only of niet je niet weet of ermee geknoeid is. Wie weet zit er in plaats van een yubico chip wel een "ik jat al je data" chip in, dat zie je aan de buitenkant niet.

Nu zou ik normaal ook denken het loopt niet zo'n storm, maar ik snap dat als je dit soort access tokens koopt dat het ineens wel belangrijk wordt.
Het is niet dat het theoretisch niet kan. Maar als iemand die moeite doet, dan spreken we hier vermoedelijk over zeer gerichte doelwitten en statelijke actoren die het proberen. Dat doe je niet snel even met een printplaatje dat je besteld op PCBWay en een 3D printer die je in huis hebt.

En als dat soort mensen een doel van je maakt, dan gaat niet veel hen tegenhouden denk ik.

En neen, ik ben iemand die dit soort access tokens koopt, maar die gedachte is nog nooit door mij heen gegaan, net omdat wat jij omschrijft alles behalve triviaal is om uit te voeren in de hoop dat je ooit eens geluk hebt en ondertussen niet ontdekt wordt.
Maar is dat niet het zelfde als een harddisk ergens kopen

Kan ook prei stalled custom firmware in zitten.

Dus ik zou graag flashables willen zodat je via yubicon site de laatste firmware zelf kunt flashen en teste of juiste chip er in zit.

Heb je ook meteen de planed obsoletion niet meer
Wellicht dat we juist blij moeten zijn dat dit niet mogelijk is en we nog van dit soort veiligheid mogen uitgaan ;-)
Je kan een online attestation doen van een Yubikey, waarmee cryptografisch de integriteit van je ontvangen key wordt bevestigd.

https://www.yubico.com/genuine/

Je kan tijdens het aanmaken van keys op de Yubikey ook een attestation laten ondertekenen, wat verstandig is om te doen in je automatisering zodat je ook zeker weet dat een certificaat dat je met je CA ondertekent inderdaad is gemaakt door een Yubikey en niet door een ander apparaat of door iemand die denkt slim te zijn met openssl.
Je kan een yubikey gewoon uitlezen om te checken welke firmware erop staat. Lijkt me dat als je een none-merk chip erin weet te krijgen, dat niet voor een eindgebruiker zichtbaar is, dit ook wel door de mand valt als je het uitleest.
Dus dan zorg je dat ie ook daar een correct antwoord op geeft. Ik zeg al, paranoïde, maar dat is wel wat je wil bij dit soort chips.
Yubikey levert die software zelf, geloof als dat gekraakt is de rest ook vrij zinloos is.

Ik snap voorzichtigheid, maar dit is beetje niet naar buiten gaan want lucht van buiten word je mogelijk ziek van gehalte.
Ik denk dat je je eens beter moet verdiepen in de Yubikeys. Ja, ze leveren de software zelf. Maar die heb je niet nodig om de key te gebruiken, want die werkt volgens strict vastgelegde protocollen. Je hebt geen drivers nodig; het werkt gewoon. Op je windows pc, mac, linux, maar ook op je apple of android telefoon of tablet.

Veel van die protocollen zitten al in het OS ingebakken; zoals passkeys. Dat werkt out-of-the-box met de nieuwe os’sen. En die passkey sla je standaard op in het OS zelf. Maar als je er een Yubikey in hebt zitten dan wordt die meteen door het OS herkend en kun je daar je passkey in opslaan. Neem je de Yubikey mee naar een ander apparaat en bezoek je de website waarvan je de passkey op je Yubikey hebt staan dan kun je die meteen gebruiken.

En wat de firmware betreft, het is niet meer dan logisch dat die niet te upgraden valt. Je kunt namelijk nooit controleren of er niet mee geknoeid is. Je kunt het werkgeheugen van die Yubikey niet uitlezen, laat staan de opslag. Je kunt dus ook geen firmware tegen komen die doet alsof je dat geheugen wel kunt uitlezen terwijl het je alleen toont wat je verwacht. Je mag er op vertrouwen dat de firmware op geen enkele manier toegankelijk is

En daar zit juist de essentie: vertrouwen. Net als dat je erop kunt vertrouwen dat de private key nooit de Yubikey verlaat. Die genereer je op de key, je krijgt vervolgens een public key die je kunt gebruiken. Wil je iets laten controleren? Dan stuur je de challenge naar de key en krijg je daarop antwoord. De private key zul je nooit zien.
Ik denk dat jouw reactie meer op @K0L3N is dan voor mij.

Ik weet dat het niet eenvoudig is een yubikey te spoefen.

Ik reageer enkel op:

“Omdat read-only of niet je niet weet of ermee geknoeid is. Wie weet zit er in plaats van een yubico chip wel een "ik jat al je data" chip in, dat zie je aan de buitenkant niet.

Nu zou ik normaal ook denken het loopt niet zo'n storm, maar ik snap dat als je dit soort access tokens koopt dat het ineens wel belangrijk wordt.”
Tja waarom? Omdat ik me er veiliger bij voel om bij een partij te kopen die de fabrikant zelf aanraadt. Veel meer zit er niet achter. Naast het feit det het een usb aansluiting heeft en ik dus wel wat garantie wil dat ik geen random usb stick in mijn pc plug. Dat is niet mogelijk zag ik door de verpakking, maar je weet nooit tegenwoordig.

De bakker om de hoek kan dit misschien ook leveren maar dat geldt bij alle producten toch :).

[Reactie gewijzigd door Powerblast op 22 juli 2026 16:34]

Puur een onderbuik gevoel dus zonder enige onderbouwing. Dat is ook prima, maar zeg dat er dan gelijk bij. Dan hebben we niet onnodig het idee dat er meer achter zit of vergeten te onderbouwen met (achtergrond)informatie.
Ik denk dat dat juist wel raadzaam is.
Gebruikers kunnen oude sleutels, zoals altijd bij nieuwe Yubikey-firmware, niet bijwerken.
Ze zouden er goed aan doen om ze flashable te maken. Nu is het gewoon planned obsoletion. Lekker veel verkopen.

Gewoon net als floppies vroeger een write switch toevoegen en flashable maken.
Paar fouten in het artikel:
  • Je kan Yubikeys nu al gebruiken om documenten te ondertekenen. Het ding heeft meerdere "applets", waaronder PIV. Hierdoor kan je via PKCS#11 ook dingen als app signing doen. Daarnaast kan je met S/MIME een email ondertekenen, of met GPG documenten en berichten ondertekenen, of zelfs met SSH.
  • Het nieuwe is dat je nu arbitraire data (waaronder documenten) met je Webauthn credential (in marketingpraat: Passkey) kan ondertekenen. Webauthn maakt sowieso al gebruik van signatures, dus dát is niet nieuw. Het verschil is dat je voorheen alleen een login request kon ondertekenen - en nu kan een website je dus ook verzoeken om andere data te ondertekenen. De meerwaarde is voor mij niet echt duidelijk, want je kán er verder weinig mee: alleen de oorspronkelijke website kan om een ondertekening vragen, en de ondertekening kan verder niks bewijzen dan "deze twee signatures zijn door dezelfde yubikey gemaakt". Maar iets als het aantonen van je identiteit kón al met Webauthn...
  • Het ondertekenen is géén onderdeel van CTAP 2.3, het is een Yubico draft extensie. Gaat het ooit een standaard worden? Who knows!
  • Het hele AI-gebeuren is niks meer dan marketing. Het is letterlijk een "AI is momenteel hip, en er is vást wel een manier om cryptografie en AI te combineren, dus deze nieuwe revisie is Gereed Voor Agentic AI Safeguards™". User presence aantonen kan in de praktijk natuurlijk ook gewoon met iets triviaals als een Google Authenticator, en er zijn nu al heel veel manieren om met een signature een vorm van audit trail te maken dus daar is het ook al niet voor nodig.
Leuk dat ze het niet kunnen upgraden van de firmware als feature brengen, maar dat is gewoon wel een enorm nadeel voor de eindgebruiker. Goed voor hun omzet, dat wel.
Het is een beveiliging, zo kan je dus niet een firmware flashen die de hardware keys b.v. zou vrijgeven. En ja het levert ze ook geld op, dat klopt natuurlijk wel.
De vraag is dan natuurlijk ook; Als er een security bug zit in de firmware, wie gaat dat dan betalen? De laatste keer dat dat gebeurde ging Yubico er in iedergeval niet voor betalen. Je Yubikey werd niet omgeruild en resellers kregen voor hun voorraad ook geen nieuwe.
Ik heb zeker een keer een nieuwe van ze gekregen toen er een serieuze bug in de firmware zat (de invoer van de PIN in OpenPGP mode werd totaal genegeerd 8)7 ).

Sterker nog de versie die ik had was nog qua firmware te upgraden, het was een van de eerste Yubikey Neo's. Dat ondersteunden ze niet officieel maar ze hadden me uitgelegd hoe ik dat toch kon doen, buiten dat ze me toch een hele nieuwe opstuurden. Was dik tevreden met de support.
Een firmware update mechanisme is ook gewoon te beveiligen.
En perfecte beveiliging bestaat niet. Dat is het hele punt. Als je read-only geheugen gebruikt voor je firmware, dan kan een aanvaller dat nooit misbruiken. Van zodra je het programmeerbaar maakt, mag je beveiliging nog zo goed zijn, na enkele jaren is deze meestal doorbroken.
Vandaar dat het OTA updaten van een auto een risico is.

ROMs zijn natuurlijk ook te vervangen als er genoeg belangen op het spel staan.
Daarom kun je hardware switchje aan brengen alla floppies van vroeger om ze write te maken.
Zeker, maar het is ook een extra attack surface.
Bor Coördinator Frontpage Admins / FP Powermod @CH4OS22 juli 2026 14:00
Zeker maar aan de andere kant is een kwetsbare Yubikey gewoon onveilig. Die moet worden vervangen maar dan moet je als eindgebruiker opnieuw betalen en weten dat de key onveilig is. Eerder heeft Yubico al laten zien kwetsbare keys niet kostenloos te vervangen. De kosten worden in die gevallen gewoon op de afnemer afgeschoven. Nieuwe sales brengt meer op blijkbaar.
Ik heb een Yubi key voor mijn Yubi key om de firmware te updaten. :+
Het lijkt me dat je dat prima kunt beveiligen via twee firmwares: eentje die al het key management doet. En eentje die enkel de client-features aanbiedt. Of is er een compleet nieuwe manier van 'lezen' en schrijven nodig zodra er een nieuwe client-based optie bijkomt? Dat zijn in de meeste gevallen toch enkel protocollen die iets met keys doen.
Tja, als je dan die client firmware vervangt door eentje die je vrolijk de keys uitleest en voor het gemak ook even naar een spionage dienst doorstuurt dan heb je er nog niks aan.
Si. Ple write switchje aan brengen en tools en firmwares direct van yubicon site.


Hele probleem opgelist ook met tussenhandel. Gewoon je nieuwe key direct flashen en je bent van scratch en safe begonnen en zet het zwitchje terug dat deeden we vroeger met floppies en vhs banden al
Maar het hele idee van zo'n token is dat de key er niet vanaf komt. Dus als de firmware die het key management doet gewoonweg geen toegang geeft tot de onbeveiligde key, dan is het probleem toch opgelost?
Bor Coördinator Frontpage Admins / FP Powermod @EnigmaNL22 juli 2026 12:24
Daar heb je een goed punt. Het niet kunnen upgraden zorgt er ook voor dat je alle keys kan vervangen wanneer er bv een kwetsbaarheid wordt gevonden. Keys van andere levranciers zoals Token2 ondersteunen wel upgrades en andere zaken zoals key complexity (wat bij Yubico echt enorm lang heeft geduurd).
Het klinkt voor mij een beetje als een zwaktebod dat een bedrijf dat zich ogenschijnlijk specialiseert in beveiliging geen manier kan bedenken om firmware-upgrades op een veilige manier uit te voeren, terwijl andere bedrijven dat blijkbaar wél kunnen.
"terwijl andere bedrijven dat blijkbaar wél kunnen."
Dit is een veronderstelling, geen feit.

De leverancier verhindert een complete attack-vector. Dat is een keuze.

[Reactie gewijzigd door antisceptic op 22 juli 2026 12:55]

Token2 kan het wel, is dat geen feit?
Is het ook veilig? Blijft het ook veilig? Dat je kan upgraden is niet de vraag volgens mij.
Of Token2 ooit is of wordt aangevallen via deze weg weten we niet. Of ze het veilig kunnen weten we dus ook niet. Het enige feit is dat Token2 FW upgrades toestaat (ik neem dat aan op basis van je info), meer niet. Mijn citaat was overigens onvolledig, het ging om veiligheid:

"geen manier kan bedenken om firmware-upgrades op een veilige manier uit te voeren, terwijl andere bedrijven dat blijkbaar wél kunnen"

[Reactie gewijzigd door antisceptic op 22 juli 2026 13:01]

Tja, we weten in ieder geval wel zeker dat de firmware van Yubico niet perfect is en er geen manier is om te upgrade en dat Yubico de getroffen units ook niet vervangt.
CVSS score van 4.2 en een EPSS score van <1% (0,00329), wat inhoud dat de kans dat deze attack echt plaatsvindt vrijwel niet bestaat.
The attacker would need physical possession of the YubiKey, Security Key, or YubiHSM, knowledge of the accounts they want to target, and specialized equipment to perform the necessary attack. Depending on the use case, the attacker may also require additional knowledge including username, PIN, account password, or authentication key.
Ik snap dus wel waarom Yubikey het risico wel wilde lopen om deze hardware keys niet te vervangen.
En iedereen maar zeggen dat ze beveiliging zo belangrijk vinden 8)7

Firmware upgrade is te gevaarlijk, firmware bug niet.

[Reactie gewijzigd door EnigmaNL op 22 juli 2026 14:29]

Elke vulnerability en patch moet je bekijken op risico dat je loopt. Aan de hand van het risico bepaal je wat je gaat doen. Het risico dat een aanvaller deze methode weet te gebruiken is zo ontzettend enorm klein, dat het tegen nihil aan zit.

Als de kans dat iemand inbreekt met de sleutel die jij gebruikt 3 duizenste procent is (omdat hij eerst de sleutel moet stelen van je, daarnaast zeer dure specialistische apparatuur nodig heeft en ook nog een gegevens van je moet hebben), ga jij dan het slot vervangen van je huis?
Het niet kunnen upgraden -zou- best een goed security aspect kunnen zijn. Het niet omruilen, tegen eventueel bijbetaling, is een keuze die alles te maken heeft met winstmarges.
Een niet bestaande attack vector als je het goed doet.
Voor mij de enige reden om, na 2 setjes Yubikey’s, geen nieuwe meer aan te schaffen.
Ik heb nog geen Yubikey, maar ben me wel aan het oriënteren. Dit is voor mij wel een reden om naar een ander product te gaan kijken in ieder geval.
Yubico bekijkt eea ook vanuit een beveiligingsoptiek. Terecht, want hun apparatuur (of van vergelijkbare concurrenten) zorgen wel voor de beveiliging van vele apps en login gegevens. Dus hoewel het ook goed is voor hun omzet, is het dus ook wel qua beveiliging wat voor te zeggen.

[Reactie gewijzigd door CH4OS op 22 juli 2026 14:05]

Bor Coördinator Frontpage Admins / FP Powermod @CH4OS22 juli 2026 12:25
Aan de andere kant zorg je er wel voor dat je een kwetsbaarheid alleen nog kan verhelpen door de key te vernietigen en te vervangen voor een nieuw exemplaar met een veilige firmware. Dit mes snijdt duidelijk aan twee kanten.
Uiteraard, maar het sluit ook wel andere mogelijkheden om de data te stelen bijvoorbeeld uit.
En dus ook de mogelijkheid om firmware bugs op te lossen zoals closefuture ook aangeeft, en dan de klant laten opdraaien voor de kosten.
Snap ik. Yubico ziet hun tool eigenlijk hetzelfde als een sleutelbos. Iedereen vervangt die sleutels immers ook nooit, noch kunnen daar firmware updates worden gedaan. Filosofisch gezien is voor beide zaken wat te zeggen:

Doordat nu geen firmware of iets te flashen is, is de attack surface kleiner, het apparaat is ook minder complex daardoor. Aan de andere kant kunnen gevonden bugs nooit opgelost worden door simpelweg firmware te flashen en kan dat alleen door een nieuwe key te kopen, waar die nieuwere firmware op staat.

[Reactie gewijzigd door CH4OS op 22 juli 2026 14:05]

Klopt, maar als je een slot besteld en de sleutels die erbij zitten zijn kapot, dan krijg je die wel gewoon gratis vervangen.
En daar loopt mijn vergelijking mank inderdaad, want bij Yubico kan dat immers niet. Voor beiden is gewoon wat te zeggen is wat ik wil aangeven. Dan kunnen we over en weer blijven reageren dat andere zaken of apparaten wel repareerbaar zijn, een Yubikey wordt er niet opeens anders door en die past hun filosofie ook niet aan.

[Reactie gewijzigd door CH4OS op 22 juli 2026 14:05]

Yubico kan defecte producten ook gewoon kosteloos vervangen hoor, ze willen het gewoon niet :)
Tja, als je daadwerkelijk zoveel last of hinder ervan ondervind als je het product niet kunt updaten, zou je kunnen proberen het op een ondeugdelijk product te gooien. Al kun je je afvragen in hoeverre een product onbruikbaar is geworden omdat je de firmware niet kunt updaten.
In dit specifieke geval heb ik het natuurlijk over de firmware bug die niet op te lossen was door een update. Dat is m.i. gewoon een defect.
Dan is het toch een ondeugdelijk product? :)
En toch heeft Yubico ze niet vervangen!
De vraag zal zijn of vervanging van alle key's redelijk en billijk is bij een issue als dit. Aan de kant kan je volmondig ja zeggen, want non-conform is non-conform dus vervangen.

Aan de andere kant, om de bug te kunnen exploiten moet je de key fysiek kwijt zijn, moet deze in verkeerde handen gevallen zijn en is er nogal wat extra werk en informatie nodig om deze te exploiten, wat het risico relatief klein maakt.

Daarnaast is de mitigatie eigenlijk hetzelfde maakt voor een getroffen key en een niet getroffen key. Als je een van beide kwijt raakt zal je immers normaliter z.s.m. de verloren key deregistreren bij alle applicaties en diensten waar deze in gebruik is.

Had het geexploit kunnen worden terwijl je de key fysiek nog in bezit hebt, of zou het een kwestie zijn van een 'gevonden' key in een PC stoppen waarna je bij alle enrolled applicaties en diensten kunnen inloggen zou dit denk ik een heel ander verhaal geweest zijn.
Had je de overeenkomst direct met hen, of met een webshop? Want als de overeenkomst niet met hen is, kun je hen inderdaad ook niet verplichten om de overeenkomst die jij met een ander hebt na te komen.
Dus alle producten met een bug/firmware issue zijn ondeuglijk en daarmee kan de koop ontbonden worden als het niet opgelost kan worden door de leverancier?

Oeps!
Het voorkomt wel dat kwaadwillenden je Yubikey kunnen flashen met corrupte firmware op het moment dat je je key even niet in de gaten hebt. Lijkt me toch echt wel een grote pre bij dit soort devices.
Het voorkomt wel dat kwaadwillenden je Yubikey kunnen flashen met corrupte firmware op het moment dat je je key even niet in de gaten hebt.
Een YubiKey kan natuurlijk zelf ook beveiligd zijn tegen flashen van corrupte firmware.
Juist, en beveiliging wordt natuurlijk nooit gekraakt.
Bor Coördinator Frontpage Admins / FP Powermod @johanl7922 juli 2026 12:53
Zeker wel, dat lost je doorgaans dan op met een patch / nieuwe firmware etc maar Yubico heeft die route expres dicht gezet wat in het geval er een patch nodig is voor een vervangingstraject zorgt en ook voor een boel nieuwe inkomsten voor Yubico.
Bij bedrijven waar ik gewerkt heb kreeg iedereen ook een verse key. Als je dan vertrekt mag je die gewoon meenemen. Precies om de reden dat ze zeker willen zijn dat je er niet mee geklust hebt
Een hardware key gebruik je als je vindt dat andere routes niet volstaan voor wat je wilt beveiligen of ondertekenen. Ik stel me voor dat die kleine doelgroep juist vertrouwen haalt uit zo'n beleid.
Als de aanschaf van twee (want één is geen) nieuwe keys voor nog geen 150 euro een blocking probleem is voor je werkgever of klant heb je volgens mij andere problemen. Ten opzichte van heel veel andere beveiligingsopties zijn Yubikeys echt behoorlijk efficient.
Maar als je dat naar duizenden werknemers moet doen is het wel weer een grote investering. Dus dat gaat niet gebeuren, zeker niet als er geen gekende beveiligingsproblemen zijn met de 5.7 firmware.
Ik heb een gratis key via Thales aangevraagd en gekregen en er eentje van Google (Titan NFC) gekocht. Ideaal.
Deze firmware is geen fix voor een kwetsbaarheid of bug. Je hoeft geen nieuwe key te kopen.

Wat een zinloze discussie komt hier op gang en zingt ook maar door. Koop een ander merk als je het risico van een upgradeable key voor lief neemt en blijf bij ubikey als je het wel een verstandige keuze vindt dat hun keys dat niet ondersteunen. Het is geen welles nietes. Het is een keuze.
Ik heb er ooit twee gekocht en behalve een paar OTP die er op staan en die ik ook nog in een app heb doe ik er eigenlijk niks mee. Ondanks dat ik meerdere filmpjes op YouTube erover heb opgezocht snap ik nog steeds niet hoe je het nou echt het beste gebruikt. Wat is nu de 'best practice' voor configuratie, beheer en gebruik?
Ik heb in het verleden een yubikey aangeschaft via de officiele website maar er zaten toen wel vingerafdrukken op de yubikey zelf terwijl ik hier zelf nog helemaal niets mee had gedaan. Dat viel mij direct op toen ik de verpakking nog niet eens had opengemaakt dus ik vertrouw die key niet! Ik heb toen direct contact opgenomen met yubico maar werd niets mee gedaan. De volgende keer bestel ik er wel een met biometrische verificatie want deze sleutels zijn wel de beste oplossing voor een veilige omgeving, met software voor alle gangbare besturingsystemen. Het niet kunnen upgraden van de key zelf zie ik als een pluspunt vanuit een security standpunt.

[Reactie gewijzigd door SomeOneNL op 22 juli 2026 19:16]

Dat hoeft toch niet voorbehouden te zijn aan Yubikeys? Waarom kan niet elke FIDO2 compatible key dat doen?
Het is iig hardware vs software. Voor jezelf moet je de keus maken. Ik heb meerdere Yubikeys naast bepaalde software voor extra beveiliging. Ik doe er maximaal alles aan om de gegevens (vnl. de zakelijke kant) te beschermen.
Creëer je daarmee niet gewoon extra aanvals-vectors?
Ik denk dat je met een hardwarematige oplossing minder kans hebt dan met software.

Om te kunnen reageren moet je ingelogd zijn