راه‌اندازی YubiKey شاید کمتر از نیم ساعت طول بکشد، اما نتیجه‌ اش این است که سرقت رمز، فیشینگ و کدهای پیامکی جعلی دیگر نمی‌توانند به حساب‌ هایتان نفوذ کنند. کلید را ثبت کنید، PIN بگذارید، یک کلید پشتیبان بردارید و با خیال راحت به کارهایتان برسید. برای شروع، مشاهده قیمت و خرید YubiKey 5C NFC با ارسال سریع در مجازی مارکت در دسترس شماست؛ همین امروز امنیت حساب‌ هایتان را سخت‌ افزاری کنید.

واقعیت تلخ این است که کدهای پیامکی و حتی اپلیکیشن‌ های Authenticator دیگر در برابر فیشینگ و حمله سواپ سیم‌ کارت سد محکمی نیستند؛ مهاجم با یک صفحه ورود جعلی، همان کدی را که شما وارد می‌کنید در همان لحظه برمی‌دارد. خوشبختانه راه‌ حل قطعی وجود دارد: کلید امنیتی سخت‌ افزاری. در این راهنما، آموزش راه‌ اندازی YubiKey را قدم‌ به‌ قدم مرور می‌کنیم؛ از انتخاب مدل مناسب تا فعال‌ سازی برای گوگل، مایکروسافت، گیت‌ هاب و صرافی‌ های ارز دیجیتال.

 

یوبیکی امن تر از پیامک و اپلیکیشن‌ های Authenticator است

 

یوبیکی (YubiKey) یک کلید امنیتی سخت‌ افزاری کوچک است که به جای وارد کردن کد، با یک لمس هویت شما را تایید می‌کند. راز قدرت آن،

رمزنگاری کلید عمومی است: وقتی YubiKey را روی یک سرویس ثبت می‌کنید، یک جفت کلید رمزنگاری مخصوص همان وب‌ سایت ساخته می‌شود و بخش خصوصی آن هرگز از داخل کلید خارج نمی‌شود. چون کلید به آدرس واقعی سایت (origin) گره خورده، حتی اگر فریب یک صفحه فیشینگ را بخورید، یوبیکی برای دامنه جعلی پاسخ نمی‌دهد؛ به همین دلیل به آن «مقاوم در برابر فیشینگ» می‌گویند.

در مقابل، پیامک دو ضعف جدی دارد: کدش با صفحه جعلی قابل شکار است و در حمله سواپ سیم کارت، مهاجم با جعل مدارک شما سیم‌ کارت تازه‌ ای می‌ گیرد و پیامک‌ ها مستقیم به دست او می‌رسد. اپلیکیشن‌ های Authenticator هم اگرچه بهترند، اما کدهایشان با فیشینگ لحظه‌ ای قابل سرقت است و با خرابی گوشی، رازهای TOTP از دست می‌رود. YubiKey با استانداردهای FIDO2 و WebAuthn هیچ‌ کدام از این ضعف‌ ها را ندارد. نه باتری می‌خواهد، نه اینترنت، نه کدی برای تایپ کردن.

 

انتخاب یوبیکی مناسب

 

قبل از راه‌ اندازی YubiKey باید مدل درست را انتخاب کنید؛ مدل‌ ها از نظر رابط (USB-A، USB-C یا Lightning)، داشتن NFC و پروتکل‌ ها تفاوت دارند.

⚠️ نکته مهم: سری Security Key و نسخه Bio FIDO Edition فقط FIDO2/U2F را پشتیبانی می‌کنند؛ برای نگه داشتن کدهای یکبارمصرف (TOTP) روی خود کلید به سری YubiKey 5 نیاز دارید. همچنین نرم‌ افزار (Firmware) یوبیکی قابل ارتقا نیست، پس همیشه محصول جدید و اصل بخرید.

 

مدلرابطپروتکل‌هامناسب برای
Security Key NFC / C NFCUSB-A یا USB-C + NFCفقط FIDO2/U2Fشروع اقتصادی، لاگین بدون رمز
YubiKey 5C NFC / 5 NFCUSB-A یا USB-C + NFCFIDO2، U2F، TOTP، PIV، OpenPGPمحبوب‌ترین انتخاب عمومی
YubiKey 5CUSB-C بدون NFCچندپروتکلی کامللپ‌تاپ و دسکتاپ مدرن
YubiKey 5 Nano / 5C Nanoدائم داخل پورت می‌ماندچندپروتکلی کاملاستفاده ثابت روی یک دستگاه
Yubikey 5CiUSB-C + Lightningچندپروتکلی کاملکاربران آیفون با پورت Lightning
YubiKey BioUSB-A یا USB-C با اثر انگشتFIDO2 + اثر انگشتبیشترین راحتی بدون پین

 

برای بیشتر کاربران ایرانی YubiKey 5C NFC بهترین تعادل است: هم به لپ‌ تاپ وصل می‌شود و هم با NFC روی اندروید و آیفون کار می‌کند. همه مدل‌ ها ضدآب و ضد گردوغبار (IP68)، مقاوم در برابر له شدن، بدون باتری و ساخت سوئد هستند.

 

چک‌ لیست آماده‌ سازی قبل از شروع

چک لیست آماده در تخته شاسی راه اندازی کلید سخت افزاری و تیک زدن با مداد

راه‌ اندازی YubiKey برای FIDO2 به هیچ نرم‌ افزاری نیاز ندارد؛ کلید همان لحظه که از جعبه خارج شود کار می‌کند و مرورگر و سیستم‌ عامل همه کارها را انجام می‌دهند. فقط این چک‌ لیست را مرور کنید:

◈ فعال‌ سازی NFC: قابلیت NFC یوبیکی به‌ صورت پیش‌ فرض غیرفعال است. کلید را حداقل ۳ ثانیه به یک پورت USB روشن وصل کنید تا NFC فعال شود.

◈ مرورگر به‌ روز: از نسخه جدید کروم، فایرفاکس، اج یا سافاری استفاده کنید که از WebAuthn پشتیبانی کند.

◈ دو کلید آماده کنید: بهترین شیوه امنیتی این است که از ابتدا دو کلید (اصلی و پشتیبان) داشته باشید و هر دو را روی حساب‌ ها ثبت کنید.

◈ دسترسی به تنظیمات امنیتی حساب: رمز عبور فعلی سرویس‌ ها را همراه داشته باشید، چون برای افزودن کلید امنیتی باید ابتدا وارد حساب شوید.

◈ کاغذ و قلم: برای یادداشت کدهای بازیابی که در ادامه معرفی می‌کنیم، یک نسخه آفلاین آماده کنید.

 

راه‌ اندازی YubiKey برای حساب گوگل

انجام شدن احراز دو مرحله ای برای حساب گوگل و ایمیل توسط خانم

حساب گوگل برای بیشتر ما مرکز زندگی دیجیتال است؛ ایمیل، درایو، عکس‌ ها و حتی ورود به بسیاری از سایت‌ ها. محافظت از آن با YubiKey فقط چند دقیقه طول می‌کشد:

وارد حساب گوگل شدن برای راه‌ اندازی YubiKey

وارد حساب گوگل خود شوید و به آدرس myaccount.google.com بروید.

انتخاب گزینه «امنیت» یا «Security» در حساب گوگل برای اضافه کردن کلید امنیتی

از منوی سمت راست (در نسخه فارسی) یا سمت چپ (نسخه انگلیسی) گزینه «امنیت» یا «Security» را انتخاب کنید.

انتخاب «تایید دو مرحله‌ ای» در حساب گوگل برای اضافه کردن کلید سخت افزاری

در بخش «نحوه ورود به Google» روی «تایید دو مرحله‌ ای» کلیک کنید و در صورت نیاز دوباره رمز خود را وارد کنید.

انتخاب گزینه «کلید امنیتی» (Security Key) در حساب گوگل برای اضافه کردن کلید امنیتی

در فهرست روش‌ ها، گزینه «کلید امنیتی» (Security Key) را انتخاب کنید.

اتصال کلید یوبیکی به لپ تاپ از طریق پورت usb-c - اتصال کلید امنیتی 5 NFC به موبایل از طریق NFC

یوبیکی را به پورت USB دستگاه وصل کنید (یا اگر از گوشی استفاده می‌کنید، آن را به پشت گوشی نزدیک کنید).

وقتی مرورگر از شما خواست، بخش طلایی‌ رنگ روی کلید را لمس کنید.

انتخاب یک نام برای کلید سخت افزاری در حساب گوگل

یک نام برای کلید انتخاب کنید (مثلا «یوبیکی اصلی») تا بعدا آن را بشناسید.

ثبت را تایید کنید؛ از این پس هنگام ورود، به جای کد پیامکی فقط کلید را لمس می‌کنید.

نکته مهم: گوگل ممکن است تا ۷ روز طول بکشد تا کلید تازه ثبت‌ شده برای ورود به‌ طور کامل فعال شود. در این فاصله روش‌ های پشتیبان قبلی خود (مثل پیامک یا اپلیکیشن) را حذف نکنید.

همچنین میتوانید مقاله آموزش کامل تصویری اتصال YubiKey به Gmail را همین حالا مطالعه کنید تا وقتی Gmail یوبیکی را نمی‌شناسد بتوانید آن اشکال را رفع کنید.

 

راه‌ اندازی YubiKey در مایکروسافت، گیت‌ هاب و سایر سرویس‌ ها

 

منطق کار در همه سرویس‌ ها یکسان است: وارد تنظیمات امنیتی شوید، کلید امنیتی را اضافه کنید و بخش فلزی کلید را لمس کنید. در ادامه مسیر دقیق سه سرویس پرکاربرد را می‌بینید.

 

حساب مایکروسافت

انتخاب بخش امنیتی حساب مایکروسافت برای اضافه کردن کلید سخت افزاری

به بخش امنیتی حساب مایکروسافت (account.microsoft.com) بروید و وارد شوید.

گزینه «گزینه‌ های پیشرفته امنیتی» (Advanced security options) را باز کنید.

انتخاب گزینه «افزودن روش جدید برای ورود» و «کلید امنیتی» در ماکروسافت برای اضافه کردن کلید سخت افزاری

روی «افزودن روش جدید برای ورود» کلیک کنید و «کلید امنیتی» را انتخاب کنید.

مشخص کردن روش اتصال (USB یا NFC) کلید سخت افزاری در ماکروسافت

نوع اتصال (USB یا NFC) را مشخص کنید.

ساخت یک پین FIDO2 برای کلید در حساب ماکروسافت و لمس بخش فلزی کلید سخت افزاری

در صورت درخواست، یک پین FIDO2 برای کلید بسازید و سپس بخش فلزی را لمس کنید.

انتخاب نامی برای کلید سخت افزاری در حساب ماکروسافت

نامی برای کلید تعیین کنید و فرایند را تمام کنید.

 

گیت‌ هاب

 

ابتدا باید احراز هویت دو مرحله‌ ای از نوع TOTP (اپلیکیشن Authenticator) را از قبل فعال کرده باشید؛ گیت‌ هاب بدون آن اجازه افزودن کلید امنیتی نمی‌دهد.

رفتن به Settings در گیت هاب و انتخاب بخش «Password and authentication» برای کلید سخت افزاری

انتخاب گزینه Add در قسمت Security keys در گیت هاب

به Settings بروید و بخش «Password and authentication» را باز کنید.

مرحله 3 3

در قسمت Security keys روی «Add» کلیک کنید.

اتصال فیزیکی کلید سخت افزاری به لپ تاپ

کلید را وصل کرده و تماس فلزی آن را لمس کنید تا ثبت شود.

حتما کدهای بازیابی (Recovery codes) گیت‌ هاب را دانلود و در جایی امن و آفلاین نگه دارید.

 

صرافی‌ ها و سرویس‌ های دیگر

 

صرافی‌ های بزرگ ارز دیجیتال مانند Binance و Coinbase نیز طبق مستندات رسمی خود از کلید امنیتی پشتیبانی می‌کنند و با توجه به ریسک سرقت دارایی، استفاده از یوبیکی برای حساب صرافی به‌ شدت توصیه می‌شود. فیسبوک، ایکس، دراپ‌باکس، ۱Password، AWS و صدها سرویس دیگر نیز پشتیبانی می‌شوند؛ فهرست کامل در کاتالوگ رسمی «works with YubiKey» قابل جست‌ و جوست.

نکته مهم برای کاربران تلگرام: تلگرام از کلید امنیتی سخت‌ افزاری پشتیبانی نمی‌کند و برای آن باید به رمز دو مرحله‌ ای داخلی خود تلگرام تکیه کنید.

تله پس‌ کلید: پس‌کلید (Passkey) روش ورود بدون رمز جدیدی است که بسیاری از سایت‌ ها پیشنهاد ساخت آن را می‌دهند. وقتی سرویسی از شما خواست Passkey بسازید، حتما گزینه «کلید امنیتی» (Security key) را انتخاب کنید؛ در غیر این صورت ممکن است ویندوز یا مک Passkey را روی خود دستگاه ذخیره کند و به YubiKey شما منتقل نشود.

 

تولید کدهای یکبارمصرف با Yubico Authenticator

کلید برای بازگشایی قفل ورود به حساب ها و اکانت ها

بسیاری از سرویس‌ ها هنوز فقط کدهای شش‌ رقمی یکبار مصرف (TOTP) را قبول می‌کنند و خبر خوب این است که سری YubiKey 5 جایگزین امن‌ تر اپلیکیشن‌ های Authenticator است. اپلیکیشن رایگان Yubico Authenticator برای ویندوز، مک، لینوکس، اندروید و iOS منتشر شده و تفاوت اساسی‌ اش این است که رازهای TOTP داخل المان امن خودِ یوبیکی ذخیره می‌شوند، نه روی گوشی. این رازها به هیچ روشی از کلید قابل استخراج نیستند و کد روی خود کلید محاسبه می‌شود؛ پس اگر گوشی گم یا خراب شود، کافی است یوبیکی را به دستگاه جدید وصل کنید.

برای راه‌ اندازی YubiKey، اپلیکیشن را نصب کنید، کلید را وصل کنید و کد QR سرویس را اسکن کنید (یا دستی وارد کنید). هر کلید تا ۶۴ حساب OATH را پشتیبانی می‌کند (در نرم‌ افزار قدیمی‌ تر ۳۲ حساب) و می‌توانید برای حساب‌ های حساس، الزام لمس کلید را هم فعال کنید.

نکته طلایی: اگر همان کد QR را روی کلید پشتیبان هم اسکن کنید، هر دو کلید کدهای کاملا یکسان تولید می‌کنند. به یاد داشته باشید این قابلیت فقط در سری YubiKey 5 هست.

برای مدیریت کدهای یکبار مصرف (TOTP) از Yubico Authenticator استفاده کنید؛ این اپلیکیشن جایگزین رابط قدیمی‌ تر مدیریت OATH شده است. برای تنظیمات پیشرفته کلید مثل تغییر PIN، بازنشانی FIDO2 یا پیکربندی سایر پروتکل‌ ها، نرم‌افزار YubiKey Manager همچنان توسط Yubico منتشر و پشتیبانی می‌شود. کاربران حرفه‌ ای هم می‌توانند از ابزار خط فرمان ykman استفاده کنند.

 

تنظیم و مدیریت پین FIDO2

 

یوبیکی هیچ پین پیش‌ فرضی ندارد. پین FIDO2 اولین بار هنگام ثبت یک پس‌ کلید، یا هر زمان که بخواهید از مسیر Yubico Authenticator (بخش Passkeys و گزینه Set PIN) ساخته می‌شود. پین باید بین ۴ تا ۶۳ کاراکتر باشد و استفاده از حروف هم در آن مجاز است؛ پس می‌توانید یک عبارت کوتاه و به‌ خاطر سپردنی انتخاب کنید.

 

مدیریت اشتباه پین می‌تواند عواقب جدی داشته باشد، پس این قواعد را بدانید:

با ۳ بار وارد کردن پین اشتباه، کلید موقتا قفل می‌شود و برای باز شدن باید آن را از پورت جدا و دوباره وصل کنید.

با ۸ بار اشتباه متوالی، اپلیکیشن FIDO2 کلید کاملا قفل می‌شود و تنها راه، بازنشانی (Reset) آن است؛ بازنشانی همه اعتبارنامه‌ های FIDO2 و U2F را از روی کلید پاک می‌کند و باید کلید را در همه سرویس‌ ها دوباره ثبت کنید.

تغییر پین هیچ مشکلی برای اعتبارنامه‌ های ثبت‌ شده ایجاد نمی‌کند؛ یعنی می‌توانید هر از گاهی پین را عوض کنید بدون اینکه دسترسی‌ تان به حساب‌ ها به‌ خطر بیفتد.

 

عیب‌ یابی مشکلات رایج هنگام راه‌ اندازی YubiKey

 

مشکلعلت احتمالیراه‌حل
کلید شناسایی نمی‌شودپورت یا کابل معیوب، سیستم‌عامل قدیمیپورت دیگر را امتحان کنید و سیستم‌عامل را به‌روز نگه دارید
NFC کار نمی‌کندNFC هنوز فعال نشده استکلید را ۳ ثانیه به پورت USB روشن وصل کنید
مرورگر خطای ثبت کلید می‌دهدمرورگر قدیمی یا بدون پشتیبانی WebAuthnاز نسخه به‌روز کروم، اج یا فایرفاکس استفاده کنید
PIN قبول نمی‌شودچند بار وارد کردن PIN اشتباهکلید قفل شده؛ با YubiKey Manager آن را Reset کنید و دوباره ثبت نمایید

 

هشدار مهم: Reset کردن کلید، همه اعتبارهای FIDO2 ذخیره‌ شده روی آن را پاک می‌کند و باید کلید را روی همه سرویس‌ ها از نو ثبت کنید. قبل از Reset حتما به حساب‌ هایتان از مسیر دیگری (کلید پشتیبان یا کد بازیابی) دسترسی داشته باشید.

 

کلید پشتیبان، کدهای بازیابی و سناریوی گم شدن کلید

 

یوبیکی تقریبا نابودنشدنی است؛ اما گم کردن آن همیشه ممکن است. امنیت واقعی یعنی برای این سناریو از قبل برنامه داشته باشید:

✧ حداقل دو کلید ثبت کنید: در هر سرویسی که از کلید امنیتی پشتیبانی می‌کند، هم کلید اصلی و هم کلید پشتیبان را ثبت کنید. کلید پشتیبان را در جایی امن و جدا از کلید اصلی (مثلا گاوصندوق یا منزل یکی از اعضای خانواده) نگه دارید.

✧ کدهای بازیابی را آفلاین ذخیره کنید: بیشتر سرویس‌ ها هنگام فعال‌ سازی، مجموعه‌ ای کد بازیابی یکبار مصرف می‌دهند. آن‌ ها را روی کاغذ بنویسید یا در فایل رمز نگاری‌ شده نگه دارید؛ هرگز در ایمیل یا نوت گوشی بدون حفاظت نگه ندارید.

✧ عجله نکنید در حذف پیامک: تا وقتی کلید پشتیبان ثبت و آزمایش نشده، روش جایگزین مثل پیامک یا اپلیکیشن Authenticator را حذف نکنید. فقط بعد از اطمینان کامل، پیامک را به‌ عنوان ضعیف‌ ترین حلقه کنار بگذارید.

✧ اگر کلید گم شد: بلافاصله با کلید پشتیبان وارد حساب‌ هایتان شوید، کلید گم‌ شده را از فهرست کلیدهای هر سرویس حذف کنید و یک کلید پشتیبان جدید تهیه و ثبت کنید.

چون هیچ رمزی از داخل یوبیکی قابل استخراج نیست، حتی اگر کلید به دست فرد دیگری هم برسد، بدون دانستن پین شما عملا غیرقابل استفاده است.

 

همین حالا کلید امنیتی سخت‌ افزاری خود را از مجازی مارکت سفارش دهید و اولین قدم امنیت واقعی حساب‌ هایتان را بردارید.