AI-fiókjaid védelme YubiKey-jel

Az OpenAI a ChatGPT új szabványává tette a hardveres biztonsági kulcsokat. Ugyanaz a kulcs lezárja a Copilotot, a Geminit, a Claude-ot és a Perplexityt is. Így működik.

Frissítve:
Securing your AI accounts with a YubiKey

Az AI-fiókod már nem csak egy csevegési előzmény. A vállalkozásod, a kutatásaid, a vázlataid, és egyre inkább a hozzákötött eszközeid és ügynökeid munkamemóriája. Ez pedig adathalász célponttá teszi. A jó hír az európai szervezeteknek: ugyanaz a hardveres kulcs, amellyel a postafiókodat vagy a jelszókezelődet védenéd, az AI-fiókjaidat is lezárja, és közvetlenül megfelel a NIS2 21. cikkében megjelenő, adathalászatnak ellenálló hitelesítésre vonatkozó elvárásnak.

Az OpenAI ezt épp most tette kézzelfoghatóvá. 2026. április 30-án elindították a ChatGPT és a Codex Advanced Account Security funkcióját: ez egy választható beállítás, amely letiltja a jelszavas bejelentkezést, megszünteti az e-mailes és SMS-es visszaállítást, és passkey-en vagy hardveres biztonsági kulcson keresztül kényszeríti a belépést. Ha minden hitelesítő adatodat elveszíted, az OpenAI nem tudja visszaállítani a fiókot. Ez az ár, és újságíróknak, vezetőknek, jogászoknak, illetve mindenkinek, akit egy kiszivárogtató oldalon zavarba hozna az AI-előzménye, ez a helyes döntés.

Ugyanez a logika érvényes, akár a ChatGPT-ben, a Microsoft Copilotban, a Google Geminiben, az Anthropic Claude-jában vagy a Perplexityben dolgozik a csapatod. Az adathalászatnak ellenálló AI-fiókhoz vezető út vagy az AI-szolgáltató saját FIDO2-támogatásán, vagy azon az SSO-fiókon keresztül vezet, amellyel bejelentkezel. Mindkét esetben egyetlen hardveres kulcs elég hozzá. (A szabályozási háttérhez: a NIS2 21. cikkéről és arról, hogy mit jelent valójában az „adathalászatnak ellenálló hitelesítés” szóló részletes cikkünk mutatja be, hol áll ez a gyakorlatban.)

OpenAI: ChatGPT és Codex

Az OpenAI Advanced Account Security funkciója bármilyen FIDO-kompatibilis biztonsági kulcsot elfogad. Az indulással együtt az OpenAI és a Yubico közös márkás csomagot is bejelentett, jóval a kiskereskedelmi ár alatt:

  • YubiKey C NFC, OpenAI edition: USB-C és NFC, telefonokhoz, tabletekhez és hordozható tartalékként.
  • YubiKey C Nano, OpenAI edition: alacsony profilú USB-C kulcs, amelyet arra terveztek, hogy tartósan a laptop portjában maradjon.

Mindkettő a YubiKey 5 firmware csökkentett változatát futtatja. A FIDO2 és a WebAuthn megvan, az OTP nincs. Működésüket tekintve csak FIDO-s kulcsok, kedvezményes áron, azoknak az OpenAI-fiókkal rendelkezőknek, akiket az OpenAI jogosultként kiválaszt.

Ha téged nem választanak ki, az ajánlat semmilyen szempontból nem korlát. Bármelyik FIDO2-kompatibilis biztonsági kulcs pontosan ugyanígy regisztrálható a ChatGPT-hez.

Microsoft Copilot (Microsoft 365 és Entra ID)

A Copilot annak a Microsoft-fióknak vagy Entra ID-bérlőnek a biztonságát örökli, amely alatt fut. A Microsoft évek óta natívan támogatja a FIDO2-es hardveres kulcsokat. Ha hozzáadsz egy YubiKey-t a fiókodhoz vagy a bérlő hitelesítési módszereinek szabályzatához, azzal egyetlen mozdulattal védelmet adsz az adathalászat ellen a Copilotnak, az Outlooknak, a Teamsnek, a OneDrive-nak és a Microsoft 365 többi részének is. Személyes Microsoft-fiókokhoz a lépésenkénti beállítási útmutatónk vezet végig a folyamaton.

Entra ID Premium előfizetéssel rendelkező bérlőknél a FIDO2-es kulcsok kikényszeríthetők úgy, hogy érzékeny csoportok esetében ezek legyenek az egyetlen elfogadható második faktor. Ha az informatikai vezetőd azt kérdezi, mit tegyen az ügynöki AI-jal, mielőtt a munkatársak engedélyeket adnak neki, akkor ez az egyik válasz. Erről a kényszerről bővebben írtunk itt: Az AI-ügynök nem tud YubiKey-t megfogni – és éppen ez a lényeg.

Google Gemini

A Gemini a Google-fiókon belül él. Bármilyen FIDO2-es biztonsági kulcs hozzáadható második lépésként a kétlépcsős azonosításhoz, és bármilyen FIDO2-es kulccsal létrehozható passkey a jelszó nélküli bejelentkezéshez. Nagy kockázatú felhasználóknak a Google Advanced Protection Program két biztonsági kulcs használatát írja elő, és letiltja ugyanazokat a kockázatos visszaállítási útvonalakat, amelyeket az OpenAI most alapértelmezetten tilt le. A Google-fiók beállítási útmutatónk lépésről lépésre végigvezet a regisztráción.

Ha bebiztosítod a Google-fiókot, azzal egyszerre védetté teszed a Geminit, a Gmailt, a Drive-ot és a Workspace-t is.

Anthropic Claude

A Claude fogyasztói bejelentkezése a claude.ai oldalon e-mail-jelszó párost támogat TOTP-alapú kétfaktoros hitelesítéssel, valamint Google-bejelentkezéssel. Natív FIDO2-es hardverkulcs-lehetőség a fogyasztói szinten még nincs.

Ez a gyakorlatban azt jelenti:

  • Ha Google-fiókkal lépsz be a Claude-ba, akkor a Google-fiókodat védd YubiKey-jel. A Claude-fiók örökli a védelmet.
  • Ha e-mail-jelszó párost használsz, akkor a TOTP-kulcsot tárold a YubiKey-en a Yubico Authenticator alkalmazással. A TOTP-kód így soha nem kerül telefonra, és csak a kulcs megérintésekor jön létre. Ez érdemben erősebb megoldás, mint egy telefonos hitelesítő alkalmazás – hogy miért, arról itt írunk: Hardveres biztonsági kulcs vagy hitelesítő alkalmazás: melyik MFA felel meg a NIS2-nek?

Arra számítunk, hogy az Anthropic idővel hozzáadja a WebAuthnt. Addig a YubiKey-alapú TOTP-beállítás a legerősebb lehetőség, amit a Claude megenged.

Perplexity

A Perplexity nem használ jelszót. A bejelentkezés Google SSO-val, Apple SSO-val vagy e-mailben kapott egyszeri hivatkozással történik, opcionális SMS-es ellenőrzéssel. Ebből két dolog következik.

Először is: az SMS-es kétfaktoros hitelesítés egyedüli második faktorként a NIS2 21. cikkének vagy a GDPR 32. cikkének bármely észszerű értelmezése szerint már nem elegendő. Másodszor: a Perplexity-fiókod annyira erős, amennyire az a fiók, amellyel belépsz. Ha ez a Google, védd YubiKey-jel. Ha az Apple, akkor tedd hardveres kulccsal védetté az Apple ID-dat. Ha a postafiókod, akkor kezeld azt elsődleges identitásvagyonként, és zárd le ugyanígy.

Két kulcs, ne egy

Bármelyik utat választod, legalább két kulcsot regisztrálj. Az OpenAI Advanced Account Security funkciója megköveteli, és a Google Advanced Protection Programja is. Az ok mindkét esetben ugyanaz: ha az e-mailes és SMS-es visszaállítás le van tiltva, egyetlen elveszett vagy eltört kulcs után nincs visszaút a fiókba. A DORA szerint az ilyen, önmagunknak okozott kizárás akár jelentendő működési ellenállóképességi eseménynek is minősülhet.

A szokásos minta: egy kulcs a napi eszközödön vagy a kulcscsomódon, egy másik pedig elzárva tartalékként. A Nano és az NFC párosítás pontosan ezért létezik: az egyik bedugva marad, a másik utazik.

Készen állsz lezárni az AI-fiókjaidat?

A legtöbb embernek a YubiKey 5C NFC (69,95 €) a megfelelő napi kulcs, vagy a YubiKey 5 NFC (68,90 €), ha a számítógéped USB-A-t használ. Regisztrálj kettőt, hogy egy elveszett kulcs soha ne zárjon ki.

Irány a YubiKey 5 Series

Kulcsválasztás

A Trust Panda Magyarországon tart EU-s készletet, és az Európai Unió egészébe szállít. Kifejezetten az AI-fiókok védelme kapcsán két termékcsaládot érdemes ismerni:

  • A Yubico Security Keys sorozat csak FIDO-s, és funkcionálisan ez áll a legközelebb az OpenAI közös márkás kulcsaihoz. Működik a ChatGPT-hez és a Codexhez, valamint a Google, a Microsoft, a GitHub, az Okta és a WebAuthn-ökoszisztéma többi tagjához. Kiváló ár-érték arány, és jó választás, ha csak FIDO2-re van szükséged.
  • A YubiKey 5 Series mindent tud, amit a Security Key, és ehhez hozzáteszi a chipkártyát (PIV), az OpenPGP-t, az OATH-TOTP-t (a fenti Claude-eset) és a Yubico OTP-t. Ha egyetlen eszközt szeretnél a ChatGPT-hez, a jelszókezelődhöz, az SSH-kulcsaidhoz, a céges SSO-hoz és a TOTP-hez azokon az oldalakon, amelyek még nem tértek át a FIDO2-re, akkor ez az.

A kivitel is számít. A YubiKey 5 NFC és a YubiKey 5C NFC a laptopok és telefonok többségét lefedi, a YubiKey 5C Nano pedig arra készült, hogy napi kulcsként tartósan egy USB-C portban maradjon. A teljes kínálat összehasonlításához olvasd el a Melyik YubiKey a megfelelő neked? című cikkünket.

Az AI-fiókokon túl

A ChatGPT-hez regisztrált FIDO-kulcs nem egyetlen célra használható eszköz. Ugyanaz a kulcs védi az adathalászat ellen a Microsoft 365-bérlődet, a Google Workspace-edet, a jelszókezelődet, a GitHubodat, az AWS root fiókodat, az Oktádat és több száz további szolgáltatást. Az AI-fiókok lezárásának határköltsége alacsony, mert a kulcs mindenütt máshol is megtérül, ahová bejelentkezel. A bevezetés sorrendjéhez jó kiindulás az a 10 fiók, amit mindenkinek YubiKey-jel kellene védenie.

Ha eddig azért nem foglalkoztál a hardveres MFA-val, mert elvontnak tűnt a fenyegetés, az AI-fiók jó alkalom az újragondolásra. Ami benne van, az már nem elvont.

Vásárlás a Trust Panda Europe-tól

A Trust Panda a Yubico hivatalos kiskereskedelmi és e-kereskedelmi partnere az Európai Unióban, magyarországi működéssel. EU-s készletet tartunk, az Unió egészébe szállítunk, és tanácsot adunk az egyedi vásárlástól a vállalati bevezetésig, a NIS2-felkészültség felméréséig és a DORA-hoz illeszkedő hitelesítési fejlesztésekig. A Yubico Security Keys és a YubiKey 5 Series egyaránt azonnal elérhető.

Ha nem vagy biztos benne, melyik kulcs illik a környezetedhez, keress minket. Segítünk megbecsülni a bevezetés méretét és kiválasztani a megfelelő kivitelt, még mielőtt egyetlen centet is elköltenél.

Frissítve: