De flesta säkerhetsnycklar levereras utan PIN-kod, och webbplatser frågar sällan efter den

En säkerhetsnyckel på din nyckelring ser ut som maximal säkerhet. En hårdvaruenhet som ingen kan stjäla på distans. Den amerikanska cybersäkerhetsmyndigheten CISA kallar phishing-resistent inloggning för ”guldstandarden” i sitt faktablad från oktober 2022 och utnämner FIDO och WebAuthn till ”den enda allmänt tillgängliga phishing-resistenta autentiseringen”.
Vad få människor vet: på många av dessa nycklar räcker det med ett tryck direkt ur förpackningen. Ingen PIN-kod, inget fingeravtryck, ingenting. Den som håller i nyckeln är, såvitt tjänsten bakom den kan bedöma, den rättmätiga ägaren.
Detta är inte ett förbiseende och inte ett problem med billiga produkter, det står i manualerna. Yubico skriver det som en sidnot i sin tekniska manual: ”Som standard är ingen PIN-kod inställd.” Och ett stycke senare: de lagrade inloggningsuppgifterna ”kan lämnas olåsta och användas för stark enfaktorautentisering”.
En enda faktor, med andra ord. Exakt det som passnycklarna var avsedda att ersätta.
Tryck eller bevisa – det är skillnaden
FIDO2 har två nivåer, och båda bär samma certifieringsmärke. ”User Presence” (användarnärvaro) innebär endast att en människa var där och rörde vid nyckeln. Vem som rörde vid den kontrollerar inte nyckeln. ”User Verification” (användarverifiering) innebär att personen bevisade sin identitet, via PIN-kod eller fingeravtryck.
Hur ytlig den första nivån är, dokumenterar Nitrokey av alla tillverkare. I Nitrokey FIDO2-guiden står det: ”Den första FIDO-åtgärden godkänns automatiskt inom två sekunder efter att Nitrokey FIDO2 har anslutits.” Att ansluta den räknas som bevis på närvaro. På samma sida tilläggs att konfigurations- och återställningsåtgärder inte godkänns på detta sätt. I Nitrokey Passkey-handboken återfinns samma mening utan den begränsningen, och för Nitrokey 3 dokumenterar tillverkaren inte beteendet alls.
På Feitians BioPass-modeller K26, K27 och K45 avslöjar LED-lampan detta: ett långsamt blinkande grönt ljus betyder att man ska trycka, ett snabbt betyder att man ska placera fingret. En enhet, två säkerhetsnivåer, som skiljs åt genom blinkfrekvensen.
Topp 10...
» Topp 10: Bästa bärbara allround/multimediadatorerna
» Topp 10: Bästa bärbara speldatorerna
» Topp 10: Bärbara budget/kontorsdatorer
» Topp 10: Bästa bärbara kontors/premiumdatorerna
» Topp 10: Bärbara arbetsstationer
» Topp 10: De bästa små/kompakta bärbara datorerna
» Topp 10: Bästa ultrabooks
» Topp 10: Bästa hybriddatorerna
» Topp 10: Bästa surfplattorna
» Topp 10: Marknadens bästa smartphones
Det är oftast webbplatsen som bestämmer din PIN-kod
Den andra besvärliga punkten: även om en PIN-kod har ställts in betyder det inte att den kommer att begäras.
Token2 förklarar detta tydligare än någon annan tillverkare: ”Beslutet om att autentisera med en säkerhetsnyckel med eller utan PIN-kod ligger hos varje webbplats eller autentiseringstjänst.” Vid inloggningen ställer tjänsten in en parameter som kallas userVerification, med tre möjliga värden. Med ”discouraged” begärs ingen PIN-kod. Med ”preferred”, vilket är standardfallet, frågas det endast om en sådan är inställd. Endast ”required” gör det obligatoriskt, och tjänsten tvingar dig då att ställa in en PIN-kod under registreringen.
För dig innebär det: utan en inställd PIN-kod kommer inte ens ”preferred” att fråga efter den. Och även med en PIN-kod blir du inte tillfrågad om tjänsten skickar ”discouraged”. Det finns ett sätt att vända på detta, mer om det strax.
Det som sticker ut är hur liten den grupp är som kräver en PIN-kod direkt ur förpackningen: Yubicos Enhanced PIN-serie och Token2:s PIN+ med firmware R3.3. Alla andra levereras utan. Den andra halvan av tabellen visar vad som händer när PIN-koden trots allt inte passar.
Så här känner du igen kvalitet när du köper
Siffrorna i tabellen säger ingenting om hur väl en nyckel är konstruerad. Det är vad FIDO Alliance-certifieringsnivåerna är till för, och de finns angivna i varje tillverkares datablad. Det finns fem nivåer: L1, L1+, L2, L3 och L3+.
L1 är grundnivån mot nätfiske och mot intrång hos tjänsteleverantören. Den kan bestå av ren programvara och kontrolleras genom ett frågeformulär. L2 kräver dessutom en avskärmad exekveringsmiljö i hårdvaran, så att ett komprometterat operativsystem inte kan nå nycklarna. Från och med L3 måste enheten även tåla fysisk manipulation, och L3+ utvidgar detta till chipnivå. Från L2 och uppåt utförs tester av ett ackrediterat laboratorium, delvis med åtkomst till källkoden och penetrationstester.
För de flesta privata användare är L2 en rimlig lägsta nivå. Token2 marknadsför detta för PIN+-serien, men för den biometriska Bio3 omfattar certifieringen endast firmware. Certifieringen av fingeravtrycksdelen pågår fortfarande, enligt tillverkaren.
Funktionen som åsidosätter webbplatsen
Det finns en utväg, och den kallas alwaysUV, en förkortning av ”always require user verification” (kräv alltid användarverifiering). När den är aktiverad kräver nyckeln en PIN-kod oavsett vad tjänsten begär. Token2 beskriver effekten: ”Denna inställning tvingar fram en PIN-kod i alla fall, oavsett om RP begär det eller inte.” Så den träder i kraft även när en tjänst avråder från det.
Att komma åt den här inställningen är en annan sak. Token2 levereras med den aktiverad från firmware R3.3 och uppåt. Per den 5 augusti 2026 kör PIN+ Bio3 fortfarande R3.2, och enligt tillverkaren kommer den aldrig att uppgraderas till R3.3, utan hoppar istället direkt till R3.4, där alwaysUV också är aktiverat som standard. Yubico aktiverar det på Enhanced PIN-serien och Bio-serien. På en vanlig YubiKey 5 måste du ställa in det själv, och det är endast dokumenterat för kommandoradsverktyget ykman. Hos OnlyKey, Feitian och Google förekommer alwaysUV inte alls i den dokumentation vi har granskat, och hos Nitrokey endast i en release candidate från juni 2026, inte i användardokumentationen.
En hake kvarstår. Token2 har dokumenterat att alwaysUV i kombination med ”discouraged” brukade orsaka hängningar i äldre Windows-versioner, där skärmen oändligt växlade mellan ”Touch your security key” och ”Enter PIN”. Enligt deras testtabell drabbades Windows 10 22H2 och tidiga versioner av Windows 11. Från och med Windows 11 23H3 rapporterar Token2 att problemet är åtgärdat.
Ett specialfall visar hur lätt man kan förvänta sig fel sak. OnlyKey marknadsför att PIN-koden ska anges på enheten istället för på datorn. Det gäller för enhetens PIN-kod, men inte för FIDO2-PIN-koden: den ”anges via tangentbordet”, skriver OnlyKey i sin egen kommandodokumentation. Så den hamnar på datorns tangentbord precis som överallt annars. Åtminstone ligger de två PIN-koderna i serie, en låst OnlyKey utför inga FIDO2-operationer alls. Ännu mer slående är dock att OnlyKeys senaste firmware är från december 2022, medan Yubico släppte firmware 5.8 i juli 2026.
Åtta felaktiga inloggningsförsök i rad, och alla inloggningar är borta
PIN-koden har ett pris, och nästan ingen talar om det. Yubico, Token2 och Nitrokey anger alla åtta misslyckade försök. FIDO-standarden CTAP sätter åtta som övre gräns, och sedan CTAP 2.1 kan tillverkare tillåta färre. Yubico tillägger att nyckeln måste kopplas ur och sättas in igen efter tre felaktiga inmatningar. Viktigt: det gäller åtta felaktiga inmatningar i rad; en korrekt inmatning nollställer räknaren. Den som verkligen har glömt PIN-koden får exakt dessa åtta försök.
Därefter innebär ”slutet” mer än de flesta förväntar sig. Yubico skriver: ”Om du återställer nyckeln raderas PIN-koden, men det raderar också alla U2F- och FIDO2-autentiseringsuppgifter på YubiKey, oavsett om de är synliga eller inte.” Varje tjänst som nyckeln har registrerats hos måste konfigureras på nytt. Nitrokey och Token2 beskriver samma sak.
En bra PIN-kod som du faktiskt kan komma ihåg är därför viktigare än en som är så komplicerad som möjligt. Token2 tillämpar regler som standarden inte kräver: minst sex siffror på PIN+-modellerna, åtta på Octo-firmware eller tio alfanumeriska tecken. Inga stigande eller fallande sekvenser, inga palindromer, högst tre identiska siffror.
När det gäller fingeravtryckssensorer skiljer sig tillverkarna åt avsevärt. Yubico och Token2 faller tillbaka på PIN-koden efter tre misslyckade försök. Feitian anger femton misslyckade försök för K26, K27 och K45, varefter nyckeln låses och, enligt manualen, endast en fabriksåterställning med dataförlust hjälper. För de nyare modellerna K49 och K50, som Feitian har registrerat som BioPass FIDO2 Plus, saknas denna siffra. YubiKey Bio är särskilt förrädisk: vid vanlig U2F-inloggning finns ingen PIN-kod att falla tillbaka på, och efter tre misslyckade försök går nyckeln direkt in i läget ”biometri blockerad”. Yubico själva kallar i en utvecklingsnot Bio-serien för ett dåligt val för inloggningsverktyg av det slaget.
Vad du bör göra nu
Ställ in en PIN-kod. Det enda steget som förvandlar en faktor till två. På Yubico i Yubico Authenticator, på Nitrokey 3 via Nitrokey App 2 eller nitropy, på den äldre Nitrokey FIDO2 direkt i webbläsaren vid första registreringen, eftersom appen inte stöder den modellen. På Token2 via det interna verktyget.
Kontrollera om alwaysUV är tillgängligt. På Yubico via ykman fido info och ykman fido config toggle-always-uv, på Token2 redan aktiverat från R3.3. Hos de andra tillverkarna är det värt att fråga supporten, eftersom dokumentationen inte nämner något om detta.
Registrera en andra nyckel. Åtta felaktiga inmatningar i rad och alla registreringar går förlorade. En andra nyckel i lådan är den enda försäkringen.
Lita inte på en enda siffra från tillverkaren. I Yubicos tekniska handbok anges 25 passnycklar för 5-serien på ett ställe och 100 i kapacitetsmatrisen. Token2 listar chipcertifieringen på en och samma sida som både EAL5+ och EAL6+. Kontrollera på din egen enhet.
Håll koll på firmware och certifiering. På Token2 och Yubico kan firmwaren på certifierade modeller inte uppdateras, och det är avsiktligt. Det som enheten kan göra när du köper den kan den göra för alltid. Yubicos firmware 5.8 från juli 2026 kan försvåra återställningen, till exempel genom att blockera den via NFC eller kräva en fem sekunders beröring. Det är dock fabriksinställningar som ställs in under programmeringen. På en normalt köpt nyckel är dessa funktioner avstängda.
Källa(or)
Yubico: YubiKey Technical Manual, FIDO, Yubico: YubiKey Bio Series, Yubico: ykman CLI Guide, FIDO-kommandon, Token2: PIN-skydd för FIDO2-säkerhetsnycklar, Token2: Vanliga frågor om FIDO2-säkerhetsnycklar, Nitrokey: Ställ in PIN-koder, OnlyKey: Dokumentation för kommandoraden, FIDO Alliance: Certifieringsnivåer för autentiserare, CISA: Implementering av phishing-resistent MFA, oktober 2022








