راهاندازی YubiKey شاید کمتر از نیم ساعت طول بکشد، اما نتیجه اش این است که سرقت رمز، فیشینگ و کدهای پیامکی جعلی دیگر نمیتوانند به حساب هایتان نفوذ کنند. کلید را ثبت کنید، PIN بگذارید، یک کلید پشتیبان بردارید و با خیال راحت به کارهایتان برسید. برای شروع، مشاهده قیمت و خرید YubiKey 5C NFC با ارسال سریع در مجازی مارکت در دسترس شماست؛ همین امروز امنیت حساب هایتان را سخت افزاری کنید.
واقعیت تلخ این است که کدهای پیامکی و حتی اپلیکیشن های Authenticator دیگر در برابر فیشینگ و حمله سواپ سیم کارت سد محکمی نیستند؛ مهاجم با یک صفحه ورود جعلی، همان کدی را که شما وارد میکنید در همان لحظه برمیدارد. خوشبختانه راه حل قطعی وجود دارد: کلید امنیتی سخت افزاری. در این راهنما، آموزش راه اندازی YubiKey را قدم به قدم مرور میکنیم؛ از انتخاب مدل مناسب تا فعال سازی برای گوگل، مایکروسافت، گیت هاب و صرافی های ارز دیجیتال.
یوبیکی امن تر از پیامک و اپلیکیشن های Authenticator است
یوبیکی (YubiKey) یک کلید امنیتی سخت افزاری کوچک است که به جای وارد کردن کد، با یک لمس هویت شما را تایید میکند. راز قدرت آن،
رمزنگاری کلید عمومی است: وقتی YubiKey را روی یک سرویس ثبت میکنید، یک جفت کلید رمزنگاری مخصوص همان وب سایت ساخته میشود و بخش خصوصی آن هرگز از داخل کلید خارج نمیشود. چون کلید به آدرس واقعی سایت (origin) گره خورده، حتی اگر فریب یک صفحه فیشینگ را بخورید، یوبیکی برای دامنه جعلی پاسخ نمیدهد؛ به همین دلیل به آن «مقاوم در برابر فیشینگ» میگویند.
در مقابل، پیامک دو ضعف جدی دارد: کدش با صفحه جعلی قابل شکار است و در حمله سواپ سیم کارت، مهاجم با جعل مدارک شما سیم کارت تازه ای می گیرد و پیامک ها مستقیم به دست او میرسد. اپلیکیشن های Authenticator هم اگرچه بهترند، اما کدهایشان با فیشینگ لحظه ای قابل سرقت است و با خرابی گوشی، رازهای TOTP از دست میرود. YubiKey با استانداردهای FIDO2 و WebAuthn هیچ کدام از این ضعف ها را ندارد. نه باتری میخواهد، نه اینترنت، نه کدی برای تایپ کردن.
انتخاب یوبیکی مناسب
قبل از راه اندازی YubiKey باید مدل درست را انتخاب کنید؛ مدل ها از نظر رابط (USB-A، USB-C یا Lightning)، داشتن NFC و پروتکل ها تفاوت دارند.
⚠️ نکته مهم: سری Security Key و نسخه Bio FIDO Edition فقط FIDO2/U2F را پشتیبانی میکنند؛ برای نگه داشتن کدهای یکبارمصرف (TOTP) روی خود کلید به سری YubiKey 5 نیاز دارید. همچنین نرم افزار (Firmware) یوبیکی قابل ارتقا نیست، پس همیشه محصول جدید و اصل بخرید.
| مدل | رابط | پروتکلها | مناسب برای |
| Security Key NFC / C NFC | USB-A یا USB-C + NFC | فقط FIDO2/U2F | شروع اقتصادی، لاگین بدون رمز |
| YubiKey 5C NFC / 5 NFC | USB-A یا USB-C + NFC | FIDO2، U2F، TOTP، PIV، OpenPGP | محبوبترین انتخاب عمومی |
| YubiKey 5C | USB-C بدون NFC | چندپروتکلی کامل | لپتاپ و دسکتاپ مدرن |
| YubiKey 5 Nano / 5C Nano | دائم داخل پورت میماند | چندپروتکلی کامل | استفاده ثابت روی یک دستگاه |
| Yubikey 5Ci | USB-C + Lightning | چندپروتکلی کامل | کاربران آیفون با پورت Lightning |
| YubiKey Bio | USB-A یا USB-C با اثر انگشت | FIDO2 + اثر انگشت | بیشترین راحتی بدون پین |
برای بیشتر کاربران ایرانی YubiKey 5C NFC بهترین تعادل است: هم به لپ تاپ وصل میشود و هم با NFC روی اندروید و آیفون کار میکند. همه مدل ها ضدآب و ضد گردوغبار (IP68)، مقاوم در برابر له شدن، بدون باتری و ساخت سوئد هستند.
چک لیست آماده سازی قبل از شروع

راه اندازی YubiKey برای FIDO2 به هیچ نرم افزاری نیاز ندارد؛ کلید همان لحظه که از جعبه خارج شود کار میکند و مرورگر و سیستم عامل همه کارها را انجام میدهند. فقط این چک لیست را مرور کنید:
◈ فعال سازی NFC: قابلیت NFC یوبیکی به صورت پیش فرض غیرفعال است. کلید را حداقل ۳ ثانیه به یک پورت USB روشن وصل کنید تا NFC فعال شود.
◈ مرورگر به روز: از نسخه جدید کروم، فایرفاکس، اج یا سافاری استفاده کنید که از WebAuthn پشتیبانی کند.
◈ دو کلید آماده کنید: بهترین شیوه امنیتی این است که از ابتدا دو کلید (اصلی و پشتیبان) داشته باشید و هر دو را روی حساب ها ثبت کنید.
◈ دسترسی به تنظیمات امنیتی حساب: رمز عبور فعلی سرویس ها را همراه داشته باشید، چون برای افزودن کلید امنیتی باید ابتدا وارد حساب شوید.
◈ کاغذ و قلم: برای یادداشت کدهای بازیابی که در ادامه معرفی میکنیم، یک نسخه آفلاین آماده کنید.
راه اندازی YubiKey برای حساب گوگل

حساب گوگل برای بیشتر ما مرکز زندگی دیجیتال است؛ ایمیل، درایو، عکس ها و حتی ورود به بسیاری از سایت ها. محافظت از آن با YubiKey فقط چند دقیقه طول میکشد:

➀ وارد حساب گوگل خود شوید و به آدرس myaccount.google.com بروید.

➁ از منوی سمت راست (در نسخه فارسی) یا سمت چپ (نسخه انگلیسی) گزینه «امنیت» یا «Security» را انتخاب کنید.

➂ در بخش «نحوه ورود به Google» روی «تایید دو مرحله ای» کلیک کنید و در صورت نیاز دوباره رمز خود را وارد کنید.

➃ در فهرست روش ها، گزینه «کلید امنیتی» (Security Key) را انتخاب کنید.

➄ یوبیکی را به پورت USB دستگاه وصل کنید (یا اگر از گوشی استفاده میکنید، آن را به پشت گوشی نزدیک کنید).
➅ وقتی مرورگر از شما خواست، بخش طلایی رنگ روی کلید را لمس کنید.

➆ یک نام برای کلید انتخاب کنید (مثلا «یوبیکی اصلی») تا بعدا آن را بشناسید.
➇ ثبت را تایید کنید؛ از این پس هنگام ورود، به جای کد پیامکی فقط کلید را لمس میکنید.
نکته مهم: گوگل ممکن است تا ۷ روز طول بکشد تا کلید تازه ثبت شده برای ورود به طور کامل فعال شود. در این فاصله روش های پشتیبان قبلی خود (مثل پیامک یا اپلیکیشن) را حذف نکنید.
همچنین میتوانید مقاله آموزش کامل تصویری اتصال YubiKey به Gmail را همین حالا مطالعه کنید تا وقتی Gmail یوبیکی را نمیشناسد بتوانید آن اشکال را رفع کنید.
راه اندازی YubiKey در مایکروسافت، گیت هاب و سایر سرویس ها
منطق کار در همه سرویس ها یکسان است: وارد تنظیمات امنیتی شوید، کلید امنیتی را اضافه کنید و بخش فلزی کلید را لمس کنید. در ادامه مسیر دقیق سه سرویس پرکاربرد را میبینید.
حساب مایکروسافت

➀ به بخش امنیتی حساب مایکروسافت (account.microsoft.com) بروید و وارد شوید.
➁ گزینه «گزینه های پیشرفته امنیتی» (Advanced security options) را باز کنید.

➂ روی «افزودن روش جدید برای ورود» کلیک کنید و «کلید امنیتی» را انتخاب کنید.

➃ نوع اتصال (USB یا NFC) را مشخص کنید.

➄ در صورت درخواست، یک پین FIDO2 برای کلید بسازید و سپس بخش فلزی را لمس کنید.

➅ نامی برای کلید تعیین کنید و فرایند را تمام کنید.
گیت هاب
ابتدا باید احراز هویت دو مرحله ای از نوع TOTP (اپلیکیشن Authenticator) را از قبل فعال کرده باشید؛ گیت هاب بدون آن اجازه افزودن کلید امنیتی نمیدهد.


➀ به Settings بروید و بخش «Password and authentication» را باز کنید.

➁ در قسمت Security keys روی «Add» کلیک کنید.

➂ کلید را وصل کرده و تماس فلزی آن را لمس کنید تا ثبت شود.
➃ حتما کدهای بازیابی (Recovery codes) گیت هاب را دانلود و در جایی امن و آفلاین نگه دارید.
صرافی ها و سرویس های دیگر
صرافی های بزرگ ارز دیجیتال مانند Binance و Coinbase نیز طبق مستندات رسمی خود از کلید امنیتی پشتیبانی میکنند و با توجه به ریسک سرقت دارایی، استفاده از یوبیکی برای حساب صرافی به شدت توصیه میشود. فیسبوک، ایکس، دراپباکس، ۱Password، AWS و صدها سرویس دیگر نیز پشتیبانی میشوند؛ فهرست کامل در کاتالوگ رسمی «works with YubiKey» قابل جست و جوست.
نکته مهم برای کاربران تلگرام: تلگرام از کلید امنیتی سخت افزاری پشتیبانی نمیکند و برای آن باید به رمز دو مرحله ای داخلی خود تلگرام تکیه کنید.
تله پس کلید: پسکلید (Passkey) روش ورود بدون رمز جدیدی است که بسیاری از سایت ها پیشنهاد ساخت آن را میدهند. وقتی سرویسی از شما خواست Passkey بسازید، حتما گزینه «کلید امنیتی» (Security key) را انتخاب کنید؛ در غیر این صورت ممکن است ویندوز یا مک Passkey را روی خود دستگاه ذخیره کند و به YubiKey شما منتقل نشود.
تولید کدهای یکبارمصرف با Yubico Authenticator

بسیاری از سرویس ها هنوز فقط کدهای شش رقمی یکبار مصرف (TOTP) را قبول میکنند و خبر خوب این است که سری YubiKey 5 جایگزین امن تر اپلیکیشن های Authenticator است. اپلیکیشن رایگان Yubico Authenticator برای ویندوز، مک، لینوکس، اندروید و iOS منتشر شده و تفاوت اساسی اش این است که رازهای TOTP داخل المان امن خودِ یوبیکی ذخیره میشوند، نه روی گوشی. این رازها به هیچ روشی از کلید قابل استخراج نیستند و کد روی خود کلید محاسبه میشود؛ پس اگر گوشی گم یا خراب شود، کافی است یوبیکی را به دستگاه جدید وصل کنید.
برای راه اندازی YubiKey، اپلیکیشن را نصب کنید، کلید را وصل کنید و کد QR سرویس را اسکن کنید (یا دستی وارد کنید). هر کلید تا ۶۴ حساب OATH را پشتیبانی میکند (در نرم افزار قدیمی تر ۳۲ حساب) و میتوانید برای حساب های حساس، الزام لمس کلید را هم فعال کنید.
نکته طلایی: اگر همان کد QR را روی کلید پشتیبان هم اسکن کنید، هر دو کلید کدهای کاملا یکسان تولید میکنند. به یاد داشته باشید این قابلیت فقط در سری YubiKey 5 هست.
برای مدیریت کدهای یکبار مصرف (TOTP) از Yubico Authenticator استفاده کنید؛ این اپلیکیشن جایگزین رابط قدیمی تر مدیریت OATH شده است. برای تنظیمات پیشرفته کلید مثل تغییر PIN، بازنشانی FIDO2 یا پیکربندی سایر پروتکل ها، نرمافزار YubiKey Manager همچنان توسط Yubico منتشر و پشتیبانی میشود. کاربران حرفه ای هم میتوانند از ابزار خط فرمان ykman استفاده کنند.
تنظیم و مدیریت پین FIDO2
یوبیکی هیچ پین پیش فرضی ندارد. پین FIDO2 اولین بار هنگام ثبت یک پس کلید، یا هر زمان که بخواهید از مسیر Yubico Authenticator (بخش Passkeys و گزینه Set PIN) ساخته میشود. پین باید بین ۴ تا ۶۳ کاراکتر باشد و استفاده از حروف هم در آن مجاز است؛ پس میتوانید یک عبارت کوتاه و به خاطر سپردنی انتخاب کنید.
مدیریت اشتباه پین میتواند عواقب جدی داشته باشد، پس این قواعد را بدانید:
① با ۳ بار وارد کردن پین اشتباه، کلید موقتا قفل میشود و برای باز شدن باید آن را از پورت جدا و دوباره وصل کنید.
② با ۸ بار اشتباه متوالی، اپلیکیشن FIDO2 کلید کاملا قفل میشود و تنها راه، بازنشانی (Reset) آن است؛ بازنشانی همه اعتبارنامه های FIDO2 و U2F را از روی کلید پاک میکند و باید کلید را در همه سرویس ها دوباره ثبت کنید.
③ تغییر پین هیچ مشکلی برای اعتبارنامه های ثبت شده ایجاد نمیکند؛ یعنی میتوانید هر از گاهی پین را عوض کنید بدون اینکه دسترسی تان به حساب ها به خطر بیفتد.
عیب یابی مشکلات رایج هنگام راه اندازی YubiKey
| مشکل | علت احتمالی | راهحل |
| کلید شناسایی نمیشود | پورت یا کابل معیوب، سیستمعامل قدیمی | پورت دیگر را امتحان کنید و سیستمعامل را بهروز نگه دارید |
| NFC کار نمیکند | NFC هنوز فعال نشده است | کلید را ۳ ثانیه به پورت USB روشن وصل کنید |
| مرورگر خطای ثبت کلید میدهد | مرورگر قدیمی یا بدون پشتیبانی WebAuthn | از نسخه بهروز کروم، اج یا فایرفاکس استفاده کنید |
| PIN قبول نمیشود | چند بار وارد کردن PIN اشتباه | کلید قفل شده؛ با YubiKey Manager آن را Reset کنید و دوباره ثبت نمایید |
هشدار مهم: Reset کردن کلید، همه اعتبارهای FIDO2 ذخیره شده روی آن را پاک میکند و باید کلید را روی همه سرویس ها از نو ثبت کنید. قبل از Reset حتما به حساب هایتان از مسیر دیگری (کلید پشتیبان یا کد بازیابی) دسترسی داشته باشید.
کلید پشتیبان، کدهای بازیابی و سناریوی گم شدن کلید
یوبیکی تقریبا نابودنشدنی است؛ اما گم کردن آن همیشه ممکن است. امنیت واقعی یعنی برای این سناریو از قبل برنامه داشته باشید:
✧ حداقل دو کلید ثبت کنید: در هر سرویسی که از کلید امنیتی پشتیبانی میکند، هم کلید اصلی و هم کلید پشتیبان را ثبت کنید. کلید پشتیبان را در جایی امن و جدا از کلید اصلی (مثلا گاوصندوق یا منزل یکی از اعضای خانواده) نگه دارید.
✧ کدهای بازیابی را آفلاین ذخیره کنید: بیشتر سرویس ها هنگام فعال سازی، مجموعه ای کد بازیابی یکبار مصرف میدهند. آن ها را روی کاغذ بنویسید یا در فایل رمز نگاری شده نگه دارید؛ هرگز در ایمیل یا نوت گوشی بدون حفاظت نگه ندارید.
✧ عجله نکنید در حذف پیامک: تا وقتی کلید پشتیبان ثبت و آزمایش نشده، روش جایگزین مثل پیامک یا اپلیکیشن Authenticator را حذف نکنید. فقط بعد از اطمینان کامل، پیامک را به عنوان ضعیف ترین حلقه کنار بگذارید.
✧ اگر کلید گم شد: بلافاصله با کلید پشتیبان وارد حساب هایتان شوید، کلید گم شده را از فهرست کلیدهای هر سرویس حذف کنید و یک کلید پشتیبان جدید تهیه و ثبت کنید.
چون هیچ رمزی از داخل یوبیکی قابل استخراج نیست، حتی اگر کلید به دست فرد دیگری هم برسد، بدون دانستن پین شما عملا غیرقابل استفاده است.
همین حالا کلید امنیتی سخت افزاری خود را از مجازی مارکت سفارش دهید و اولین قدم امنیت واقعی حساب هایتان را بردارید.