![]()
Токен (также аппаратный токен, USB-ключ, криптографический токен) — компактное устройство, предназначенное для обеспечения информационной безопасности пользователя, также используется для идентификации его владельца, безопасного удалённого доступа к информационным ресурсам и т. д. Как правило, это физическое устройство, используемое для упрощения аутентификации. Также этот термин может относиться и к программным токенам, которые выдаются пользователю после успешной авторизации и являются ключом для доступа к службам. Часто используется для несанкционированного доступа к аккаунту злоумышленниками.
Токены предназначены для электронного удостоверения личности (например, клиента, получающего доступ к банковскому счёту), при этом они могут использоваться как вместо пароля, так и вместе с ним. В некотором смысле токен — это электронный ключ для доступа к чему-либо.
Обычно аппаратные токены обладают небольшими размерами, что позволяет носить их в кармане или кошельке, часто они оформлены в виде брелоков. Некоторые предназначены для хранения криптографических ключей, таких как электронная подпись или биометрические данные (например, детали дактилоскопического узора). В одни встроена защита от взлома, в другие — мини-клавиатура для ввода PIN-кода или же просто кнопка вызова процедуры генерации и дисплей для вывода сгенерированного ключа. Токены обладают разъёмом USB, функциями RFID или беспроводным интерфейсом Bluetooth для передачи сгенерированной последовательности ключей на клиентскую систему.
Содержание
Типы паролей [ править | править код ]
Все токены содержат некоторые секретные сведения, которые используются для подтверждения личности. Есть четыре различных способа, в которых эта информация может быть использована:
- Токен со статическим паролем.
Устройство содержит пароль, который физически скрыт (не виден обладателю), но который передаётся для каждой аутентификации. Этот тип уязвим для атак повторного воспроизведения.
- Токен с синхронно динамическим паролем.
Устройство генерирует новый уникальный пароль с определённым интервалом времени. Токен и сервер должны быть синхронизированы, чтобы пароль был успешно принят.
- Токен с асинхронным паролем.
Одноразовый пароль генерируется без использования часов, с помощью шифра Вернама или другого криптографического алгоритма.
Используя криптографию с открытым ключом, можно доказать владение частным ключом, не раскрывая его. Сервер аутентификации шифрует вызов (обычно случайное число или по крайней мере, данные с некоторыми случайными частями) с помощью открытого ключа. Устройство доказывает, что обладает копией соответствующего частного ключа, путём предоставления расшифрованного вызова.
Одноразовые пароли, синхронизированные по времени [ править | править код ]
Синхронизированные по времени одноразовые пароли постоянно меняются в установленное время, например, раз в минуту. Для этого должна существовать синхронизация между токеном клиента и сервером аутентификации. Для устройств, не подключённых к сети, эта синхронизация сделана до того, как клиент приобрёл токен. Другие типы токенов синхронизируются, когда токен вставляется в устройство ввода. Главная проблема с синхронизированными токенами состоит в том, что они могут рассинхронизоваться спустя какой-то большой период времени. Тем не менее, некоторые системы, такие как SecurID компании RSA, позволяют пользователю синхронизировать сервер с токеном путём ввода нескольких последовательных кодов доступа. Большинство из них не может иметь сменных батарей, следовательно, они имеют ограниченный срок службы.
Одноразовые пароли на основе математического алгоритма [ править | править код ]
Другой тип одноразовых паролей использует сложный математический алгоритм, например, хеш-цепи, для создания серии одноразовых паролей из секретного ключа. Ни один из паролей нельзя отгадать, даже тогда, когда предыдущие пароли известны. Существует общедоступный, стандартизированный алгоритм OATH; другие алгоритмы покрыты американскими патентами. Каждый новый пароль должен быть уникальным, поэтому неавторизованный пользователь по ранее использованным паролям не сможет догадаться, каким может быть новый пароль.
Типы токенов [ править | править код ]
Токены могут содержать чипы с различными функциями от очень простых, до очень сложных, в том числе и несколько методов аутентификации. Простейшим токенам безопасности не нужны никакие подключения к компьютеру. Токены имеют физический дисплей; Пользователь просто вводит отображаемое число для входа. Другие токены подключаются к компьютерам, используя беспроводные технологии, такие как Bluetooth. Эти токены передают ключевую последовательность локальному клиенту или ближайшей точке доступа. Кроме того, другой широко доступной формой токена является мобильное устройство, которое взаимодействует с использованием внеполосного канала (например, SMS или USSD). Тем не менее, другие токены подключаются к компьютеру, и может потребоваться PIN-код. В зависимости от типа токена, операционная система компьютера или прочитает ключ от токена и выполнит криптографические операции на нём, или попросит, чтобы программируемое оборудование токена выполнило эти операции самостоятельно. Таким приложением является аппаратный ключ (электронный ключ), необходимый для некоторых компьютерных программ, чтобы доказать право собственности на программное обеспечение. Ключ помещается в устройство ввода, и программное обеспечение получает доступ к рассматриваемому устройству ввода / вывода, чтобы разрешить использование данного программное обеспечение. Коммерческие решения предоставляются различными поставщиками, каждый со своими собственными (и часто запатентованными) функциями безопасности. Проекты токенов, соответствующие определённым стандартам безопасности, удостоверены в Соединённых Штатах как совместимые с FIPS 140, федеральный стандарт безопасности США. Токены без какой-либо сертификации часто не отвечают стандартам безопасности принятым правительством США, они не прошли тщательное тестирование, и, вероятно, не могут обеспечить такой же уровень криптографической защиты, как токены, которые были разработаны и проверены сторонними агентствами.
Токены без подключения [ править | править код ]
График попыток фишинговых атак
Но люди придумали такую штуку, как USB-токен — она лучше защищает ваши данные. Рассказываем, почему этот способ более надежный и как правильно все настроить.
Что это такое и как работает?
USB-токен — небольшое устройство, похожее на обычную флешку. Внутри них специальный уникальный код, заменяющий другие способы двойной аутентификации.
По факту его можно сравнить с ключом от вашей квартиры — если ключ в компьютере, то вы можете войти в свой аккаунт. Только здесь разница в том, что ваш аккаунт гораздо сложнее взломать отмычкой.
Почему это надежнее двойной аутентификации?
Обычная двойная аутентификация работает так: вы вводите пароль от почты, вам по СМС приходит код подтверждения для входа в аккаунт. Получается, что если у злоумышленника нет вашего смартфона, то зайти под вашим логином он не сможет. Но на самом деле это не совсем так.
Почти у всех сервисов с такой функцией злоумышленник может перехватить ваш код от аккаунта из-за общей уязвимости, заключенной в системе SS7. Через нее любой человек может следить за вашим смартфоном — слушать разговоры и читать все сообщения. Операторы эту проблему не признают, хотя ей уже больше 30 лет.
Приложения-аутентификаторы, вроде Google Authentificator, в этом плане надежнее. Для вас каждые 30 секунд генерируется новый пароль — его знают только ваш смартфон и аккаунт в интернете. Но даже так хакеры могут до вас добраться, особенно если вы доверчивый.
Злоумышленник может получить доступ к этим кодам безопасности на этапе настройки приложения. Кроме того, вас могут обмануть и вы зайдете на фальшивый сайт Google, где сами выдадите все пароли хакерам.
Да кто будет пользоваться этими «флешками»?
Все сотрудники из Google этим пользуются и очень довольны. В начале 2017 года все работники корпорации перешли на этот способ аутентификации своих аккаунтов. Как итог — за этот год не произошло ни одной кражи личной информации.
Теперь в Google считают, что USB-токены — самый надежный способ защитить свой аккаунт. Вот так.
Все слишком хорошо! Какие подводные?
Да, подводные камни здесь есть. Пока полноценно эти токены поддерживаются только в двух браузерах — Google Chrome и Opera. В Firefox это реализовали через расширение, а в Edge обещают добавить позже. Разработчики Safari вообще об этой функции ничего не говорят.
И еще один недостаток связан со смартфонами. Чтобы войти в аккаунт на своем Айфоне, вам понадобится ключ с Bluetooth — он стоит немного дороже. Еще можно попробовать переходник, но мы этот способ не проверяли, так что может не сработать.
Это не страшно. Как начать пользоваться ключом?
В первую очередь — вам нужен тот самый USB-токен. Его можно купить в интернете — в России проще всего достать JaCarta U2F. Я купил такой за 1500 рублей.
Так выглядит USB-токен Jakarta U2F
Процедура настройки ключа практически везде одинакова, поэтому мы покажем настройку на примере аккаунта в Google.
1 — Войдите в настройки двойной аутентификации аккаунта. Нажмите на «Выберите другой способ» и выберите там электронный ключ:

2 — Подключать ключ к компьютеру сразу нельзя. Убедитесь, что он у вас в руке и жмите «Далее»:

3 — Вставьте ключ в USB-разъем и нажмите на нем кнопку:

Ключ загорится красным светом, а браузер попросит разрешения на доступ к устройству:
Маленькая черная штучка — кнопка. На нее нужно нажать после подключения ключа
4 — Ваш ключ зарегистрируется и вам нужно будет придумать ему имя:

5 — Готово! Теперь добавьте дополнительные способы входа в аккаунт — через приложение или СМС-код. Это нужно, если вы потеряете свой токен. Но я этого делать не буду.

А теперь небольшой челендж для читателей. Вот все данные аккаунта, на котором я установил свой USB-ключ:
Если вы сможете войти в этот аккаунт до 15 августа и оставить мне там послание, то я вам перечислю 5 тысяч рублей. Вперед, хакеры!
Ключевая особенность аппаратного OTP токена Protectimus SLIM mini — возможность вшить в него любой секретный ключ, нужный пользователю. Использование этого токена позволяет полностью исключить риск компрометации секретных ключей провайдером двухфакторной аутентификации, а также дает возможность подключить к системе двухфакторной аутентификации пользователей, которые не хотят или не могут использовать свой сотовый телефон в качестве OTP токена.
Аппаратная замена Google Authenticator
Аппаратный OTP-токен Protectimus SLIM mini подойдет для любой системы 2FA созданной на базе Google Authenticator. Он может быть использован, как в корпоративном сегменте, так и для защиты личных аккаунтов на популярных сайтах, таких как Google, Facebook, ВКонтакте, Dropbox, GitHub и т.д.
Универсальный солдат
Мы предлагаем использовать аппаратный токен Protectimus SLIM mini как альтернативу SMS и программным токенам, ведь это самый безопасный способ генерации OTP. Аппаратные токены не подключаются к какой-либо сети, поэтому одноразовые пароли защищены от возможности перехвата или вируса на смартфоне.
Изящный дизайн
Токены Protectimus SLIM mini выполнены в изящном форм-факторе смарт-карты размером 64 x 38 мм. Такой OTP-токен не займет много места в вашем кошельке и при этом вы будете уверены в максимально надежной защите своего аккаунта от взлома. При заказе от 1000 штук у вас есть возможность заказать собственных дизайн токенов.
Основные характеристики
- Возможность прошивки секретного ключа с помощью смартфона (ОС Android, поддержка NFC) от 1 шт.
- Возможность выбора времени действия OTP — 30/60 секунд от 1 шт.
- Работает по алгоритму TOTP.
- Соответствует стандартам OATH.
- Подходит для систем строгой аутентификации на базе Google Authenticator.
- Размеры: 64 x 38 x 1 мм.
- Возможность брендирования при заказе от 1000 шт.
Загрузки
Как купить?
Вы с легкостью можете стать счастливым обладателем данного устройства. По вашему желанию мы можем разместить логотип и иные визуальные атрибуты вашей компании на устройстве, также может быть выбран цвет токена. Производство токенов согласно заданным атрибутам требует дополнительные 3-4 недели.
Стоимость токенов не включает стоимость доставки и другие дополнительные платежи, такие как налоги и таможенные сборы.
Длительность доставки зависит от нескольких факторов, а именно: объем партии, наличия токенов на нашем складе, почтовой службы. Также на срок доставки влияет необходимость размещения дополнительных визуальных атрибутов на изделиях. При наличии необходимого объема на складе доставка, обычно, осуществляется в срок от 2 до 6 недель.
Для заказа, пожалуйста, заполните форму и наш специалист в кратчайшие сроки свяжется с вами.
Смотрите также
| Внешний вид | Модель токена | Цена, шт 1 50 500 1000 5000 | Краткое описание | Описание |
|---|---|---|---|---|
![]() | PROTECTIMUS ONE | — — $8.99 $7.99 $6.99 | Самое популярное решение, надежная двухфакторная аутентификация на Вашем ресурсе по доступной цене | Самое популярное решение |
![]() | PROTECTIMUS TWO | $10.99 $10.49 $9.99 $8.99 $7.99 |



$29.99 $28.99 $26.99 $24.99 $21.99
—>




Одноразовые пароли генерируются по специальному алгоритму (TOTP, HOTP, OCRA) на основании секретного ключа. В обычные OTP токены секретные ключи вшиваются во время производства и не могут быть изменены. Но такие токены можно подключить не к каждой системе 2FA. Например, в решениях 2FA на базе Google Authenticator ключи генерируются внутри сервера, подключить аппаратный токен с предварительно вшитым секретом нельзя. В свою очередь, в прошиваемый токен можно вшить секретный ключ, сгенерированный системой аутентификации клиента и перепрошивать его каждый раз при переназначении другому человеку.
Купить токены Protectimus SLIM mini может каждый, кто желает защитить свой аккаунт в Google, Facebook, Vkontakte (VK, ВКонтакте), Dropbox, GitHub, Kickstarter, KeePass, Microsoft, Teamviewer и т.д. Системы 2FA этих и других популярных платформ, построенных на базе Google Authenticator, предлагают своим пользователям установить приложение от Google или подключить доставку OTP по SMS. Но аппаратные OTP токены более надежны, так как исключают возможность перехвата one-time password.
SMS сообщения — один из самых удобных и широко распространенных способов доставки одноразовых паролей. Но не самый безопасный. В процессе передачи, SMS сообщение может быть перехвачено при помощи атаки «человек посередине» или вируса, гнездящегося на смартфоне пользователя. Кроме того, к этим сообщениям могут иметь доступ работники SMS-центра. Аппаратные OTP токены работают абсолютно автономно не требуя подключения к какой-либо сети, а значит они защищены от подобных угроз. Таким образом перепрошиваемые токены — это более безопасная альтернатива SMS-аутентификации.
Программный токен был изобретен с появлением смартфонов как удобная альтернатива аппаратному OTP токену. Функционально программные токены идентичны аппаратным, а зачастую более удобны, так как в одном приложении можно создать несколько токенов для разных ресурсов. Но с точки зрения безопасности лучше купить аппаратный токен, так как с ростом популярности смартфонов выросло и количество вирусов созданных специально с целью компрометации приложений для генерации OTP и перехвата SMS-сообщений с одноразовыми паролями. На аппаратный токен вирус внедрить невозможно.
Миниатюрный перепрошиваемый токен смарт-карта размером 64 x 38 x 1 мм — новое слово в двухфакторной аутентификации. Этот OTP токен выглядит стильно, не занимает много места в кошельке, при этом водоустойчив и надежен. Срок службы токенов Protectimus Slim mini составляет до 3-5 лет, гарантия — 12 месяцев. Мир давно ждал подобного решения для укрепления систем двухфакторной аутентификации построенных на базе Google Authenticator. И наконец-то с появлением технологии NFC это стало возможным.
Чтобы подключить данные OTP токены к вашей системе 2-факторной аутентификации, их нужно предварительно перепрошить. Для выполнения данной задачи мы предоставляем специальное приложение для смартфонов на базе операционной системы Android. Обратите внимание, что ваш смартфон должен поддерживать технологию NFC. Подробная инструкция по использованию данного приложения представлена на сайте.
«>






