ユビキー

ユビコAB
会社の種類アクティボラグ
ナスダック:  YUBCF
業界ハードウェア
設立2007 (2007年
本部
主要人物
Stina Ehrensvärd (創設者) Jakob Ehrensvärd ( CTO ) Mattias Danielsson (CEO)
Webサイトユビコ.com

YubiKeyは、スウェーデンのストックホルムとカリフォルニアサンタクララに本社を置くYubico ABが製造するハードウェア認証デバイスのコレクションです。[ 1 ] [ 2 ] Yubikeyは、コンピューター、ネットワーク、オンラインサービスへのアクセスを保護するため に使用され、ワンタイムパスワード(OTP)、公開鍵暗号化、認証、Universal 2nd Factor(U2F)、FIPS 201個人識別検証、WebAuthnFIDO2などのさまざまな認証プロトコルをサポートしています。[ 3 ] 2026年1月現在、Yubikeyデバイスには、5シリーズ、5 FIPSシリーズ、Keyシリーズ、Bioシリーズ、YubiHSM 2、YubiHSM 2 FIPSの5つのモデルがあります。[ 4 ]

Yubikeyは、HMACベースのワンタイムパスワード(HOTP)と時間ベースのワンタイムパスワード(TOTP)アルゴリズムをサポートし、 USB HIDプロトコルを介してワンタイムパスワードを送信するキーボードとして機能します。一部のモデルは、メッセージとファイルの暗号化のためのOpenPGPカードとしても機能します。 [ 5 ]また、 PIVスマートカードをエミュレートするためのPKCS#11標準もサポートされています。この機能により、 Dockerイメージのコード署名や、Microsoft Active DirectoryおよびSSHの証明書ベースの認証が可能になります。[ 6 ]

2007年にヤコブ・エーレンスヴァルドとスティナ・エーレンスヴァルドによって設立されたこの会社は、U2F規格を担当しています。[ 7 ]

Yubico Aktiebolag ( Nasdaq Stockholm : YUBCF) はストックホルムに本社を置き、カリフォルニア州サンタクララに米国子会社を設立しています。[ 2 ]

歴史

Yubicoは2007年に設立され、同年11月に開発者向けのPilot Boxの提供を開始しました。[ 8 ]オリジナルのYubiKey製品は2008年4月に年次RSAカンファレンスで発表され、[ 9 ] [ 10 ]より堅牢なYubiKey IIモデルは2009年に発売されました。[ 11 ] Yubicoによると、「YubiKey」という名前は「your ubiquitous key(どこにでも存在する鍵)」に由来し、「y​​ubi」は日本語で「指」を意味します。[ 12 ]

2014年にFIDO規格に準拠した最初のYubiKey USBトークン

YubiKey II以降のモデルには2つの「スロット」があり、それぞれ異なるAESシークレットやその他の設定を含む2つの異なる構成を保存できます。認証時には、デバイスのボタンを短く押すだけで最初のスロットが使用され、ボタンを2~5秒間押し続けると2つ目のスロットが使用されます。

2010年、YubicoはYubiKey OATHとYubiKey RFIDモデルの提供を開始しました。YubiKey OATHは、Yubico独自のOTPスキームで使用される32文字のパスワードに加えて、6文字と8文字のOATHパスワードを生成する機能を追加しました。YubiKey RFIDモデルにはOATH機能に加え、MIFARE Classic 1k無線周波数識別チップが搭載されていましたが[ 13 ] 、これはパッケージ内の別デバイスであり、USB接続を介して通常のYubicoソフトウェアで設定することはできませんでした[ 14 ] 。

Yubicoは2012年2月にYubiKey Nanoを発表しました。これは標準YubiKeyの小型版で、USBポート内にほぼ完全に収まり、ボタン用の小さなタッチパッドのみが露出するように設計されています。[ 15 ] YubiKeyのその後のモデルのほとんどは、標準サイズと「ナノ」サイズの両方で提供されています。2012年には、近距離無線通信(NFC)を統合することで従来のYubiKey RFID製品を改良したYubiKey Neoも発表されました。 [ 16 ] YubiKey Neo(および「ナノ」バージョンのNeo-n)は、NFCメッセージに含まれる設定可能なURLの一部として、ワンタイムパスワードをNFCリーダーに送信することができました。Neoは、 USB HID(ヒューマン・インターフェース・デバイス)キーボード・エミュレーションに加えて、CCIDスマートカード・プロトコルを使用した通信も可能です。CCIDモードはPIVスマートカードOpenPGPのサポートに使用され、USB HIDはワンタイムパスワード認証スキームに使用されます。[ 17 ]

2014年、YubiKey NeoはFIDO U2Fをサポートするようにアップデートされました。[ 18 ]同年後半、YubicoはFIDO U2Fセキュリティキーをリリースしました。このキーにはU2Fサポートが明確に含まれていましたが、以前のYubiKeyにあったワンタイムパスワード、静的パスワード、スマートカード、NFC機能は含まれていませんでした。[ 19 ]発売当初は、YubiKey Standardの25ドル(Nano版は40ドル)、YubiKey Neoの50ドル(Neo-n版は60ドル)と比べて、わずか18ドルという低価格で販売されました。[ 20 ] FIDO/U2F開発中にGoogleが発行したプレリリースデバイスの中には、「Yubico WinUSB Gnubby(gnubby1)」という名称のものもありました。[ 21 ]

2015年4月、同社はYubiKey Edgeを標準およびナノフォームファクタで発売しました。これは機能的にはNeoとFIDO U2F製品の中間に位置し、OTPおよびU2F認証に対応していましたが、スマートカードやNFCはサポートしていませんでした。[ 22 ] YubiKey 4ファミリーのデバイスは2015年11月に初めて発売され、USB-Aモデルは標準サイズとナノサイズの両方で提供されました。YubiKey 4には、OpenPGPのキーサイズを4096ビット(従来の2048ビット)に増加させるなど、YubiKey Neoのほとんどの機能が搭載されていますが、NeoのNFC機能は削除されています。

CES 2017で、YubicoはYubiKey 4シリーズの拡張を発表し、新しいUSB-C設計をサポートしました。YubiKey 4Cは2017年2月13日に発売されました。[ 23 ] Android OSのUSB-C接続では、Android OSとYubiKeyはワンタイムパスワード機能のみをサポートしており、Universal 2nd Factor(U2F)など他の機能は現在サポートされていません。[ 24 ] 4C Nanoバージョンは2017年9月に発売されました。[ 25 ] 同社は2018年4月、新しいFIDO2認証プロトコル、WebAuthn (3月にW3C勧告候補のステータスに到達[ 26 ])、Client to Authenticator Protocol(CTAP)を実装した初のデバイス、Security Key by Yubicoを発表しました。発売時には、USB-Aコネクタを備えた「標準」フォームファクタのみで提供されます。従来のFIDO U2Fセキュリティキーと同様に、青色で、ボタンには鍵のアイコンが付いています。ボタンとキーリングの穴の間のプラスチックに「2」の数字が刻印されているのが特徴的です。また、YubiKey NeoやYubiKey 4よりも安価で、発売時の価格は1台あたり20ドルです。これは、FIDO U2F機能は維持されているものの、従来のデバイスにあったOTPとスマートカード機能がないためです。[ 27 ]

製品の特徴

YubiKey製品の主な機能と性能の一覧。[ 28 ]

モデル 販売年数 安全な静的パスワード OTP標準 スマートカード FIDO標準 HSM FIPS 140-2バリアント インタフェース
誓約OTP ユビコOTP OATH: HOTP (イベント)宣誓:TOTP (時間)個人識別番号 オープンPGP U2FFIDO2NFCUSB-A USB-C 稲妻
ユビキーVIP 2011~2017年 はい はい
YubiKey Nano 2012~2016年 はい はい はい はい
ユビキーネオ 2012~2018年 はい はい はい はい はい はい はい はい はい
FIDO U2F セキュリティキー 2013~2018年 はい はい
YubiKeyプラス 2014年~2015年 はい はい はい
YubiKey NEO-n 2014~2016年 はい はい はい はい はい はい はい はい
YubiKey 標準 2014~2016年 はい はい はい はい
YubiKey エッジ-n 2015~2016年 はい はい はい はい はい はい はい
YubiKey 4 ナノ 2016~2017年 はい はい はい はい はい はい はい
ユビHSM 1 2015~2017年 はい はい
ユビキー4 2015~2018年 はい はい はい はい はい はい はい はい
YubiKey 4 ナノ 2015~2018年 はい はい はい はい はい はい はい はい
YubiKey 4C ナノ 2017~2018年 はい はい はい はい はい はい はい はい
ユビキー4C 2017~2018年 はい はい はい はい はい はい はい はい
ユビHSM2 2017年~ はい 利用可能 はい
Yubicoのセキュリティキー 2018~2020年 はい はい はい
YubicoのNFCセキュリティキー 2019年~ はい はい はい はい
YubiKey 5C ナノ 2018年~ はい はい はい はい はい はい はい はい 利用可能 はい
ユビキー5C 2018年~ はい はい はい はい はい はい はい はい 利用可能 はい
YubiKey 5 ナノ 2018年~ はい はい はい はい はい はい はい はい 利用可能 はい
YubiKey 5 NFC 2018年~ はい はい はい はい はい はい はい はい 利用可能 はい はい
ユビキー5Ci 2019年~ はい はい はい はい はい はい はい はい 利用可能 はい はい
YubiKey 5C NFC 2020年~ はい はい はい はい はい はい はい はい 利用可能 はい はい

モッドヘックス

YubiKeyは、ワンタイムパスワードや保存された静的パスワードに使用する場合、システムのキーボード設定に可能な限り依存しないように設計された修正16進アルファベットを使用して文字を出力します。このアルファベットはModHexと呼ばれ、「cbdefghijklnrtuv」という文字で構成され、16進数では「0123456789abcdef」となります。[ 29 ]

YubiKeyはUSB HIDモードで生のキーボードスキャンコードを使用するため、 Dvorakなどの異なるキーボードレイアウトが設定されているコンピューターでデバイスを使用すると問題が発生する可能性があります。異なるキーボードレイアウト間の競合を避けるためにModHexが作成されました。ほとんどのラテンアルファベットキーボードで同じ場所にある文字のみを使用しますが、それでも16文字であるため、16進数の代わりに使用できます。[ 30 ]また、この問題は、ワンタイムパスワードを使用するときにオペレーティングシステムの機能を使用して一時的に標準のUSキーボードレイアウト(または同様のレイアウト)に切り替えることで解決できます。ただし、YubiKey Neo以降のデバイスは、ModHex文字セットと互換性のないレイアウトに合わせて代替スキャンコードを設定できます。[ 31 ]

この問題は、キーボード入力をエミュレートする必要があるHIDモードのYubiKey製品にのみ適用されます。YubiKey製品のU2F認証は、キーボードスキャンコードの代わりに生のバイナリメッセージを送受信する代替プロトコルであるU2FHIDを使用することで、この問題を回避します。[ 32 ] CCIDモードはスマートカードリーダーとして機能し、HIDプロトコルを一切使用しません。

セキュリティ問題

YubiKey 4のクローズドソースに関する懸念

YubiKeyで実行されるコードの大部分はクローズドソースです。YubicoはPGPHOTPといった業界標準機能のコードをいくつか公開していますが、第4世代の製品では、これらのコードは新しいユニットに搭載されているコードとは異なることが明らかになっています。[ 33 ] [ 34 ]新しいユニットは工場でファームウェアが恒久的にロックされているため、オープンソースコードをコンパイルして手動でデバイスにロードすることはできません。ユーザーは、新しいキーのコードが本物で安全であることを信頼する必要があります。

U2FPIV 、Modhexなどの他の機能のコードは完全にクローズド ソースです。

2016年5月16日、ユビコのCTOであるヤコブ・エーレンスヴァルドは、オープンソースコミュニティの懸念に対し、ブログ記事で「私たちは製品会社として、既製のコンポーネントに基づく実装に明確に反対しており、さらに商用グレードのAVRARMコントローラーのようなものはセキュリティ製品に使用するには不適切だと考えています」と述べました。[ 35 ]

Techdirtの創設者マイク・マスニック氏はこの決定を強く批判し、「暗号化は難しい。脆弱性やバグはほぼ必ず存在する。これは最近よく指摘していることだ。しかし、それらを修正する最善の方法は、できるだけ多くの知識のある人にコードを検証してもらうことだ。しかし、クローズドソースではそれが不可能だ」と述べた。 [ 36 ]

特定のYubiKey 4、4C、4 NanoデバイスにおけるROCA脆弱性

2017年10月、セキュリティ研究者らは、多数のインフィニオン製セキュリティチップで使用されている暗号ライブラリのRSA鍵ペア生成実装に脆弱性( ROCAと呼ばれる)を発見した。この脆弱性により、攻撃者は公開鍵を使用して秘密鍵を再構築できる。[ 37 ] [ 38 ]この脆弱性の影響を受けるのは、リビジョン4.2.6から4.3.4のすべてのYubiKey 4、YubiKey 4C、およびYubiKey 4 Nanoデバイスである。[ 39 ] Yubicoは、出荷されているすべてのYubiKey 4デバイスでこの問題を修正し、別の鍵生成機能に切り替えるとともに、2019年3月31日まで、影響を受ける鍵の無償交換を提供した。場合によっては、YubiKeyの外部で新しい鍵を生成してデバイスにインポートすることで、この問題を回避できる。[ 40 ]

YubiKey NEOのOTPパスワード保護

2018年1月、Yubicoは、YubiKey NEOのOTP機能におけるパスワード保護が特定の条件下でバイパスされる可能性があるという中程度の脆弱性を公開しました。この問題はファームウェアバージョン3.5.0で修正され、Yubicoは2019年4月1日まで、影響を受けたと主張するユーザーに対し、無償で交換キーを提供しました。[ 41 ]

特定のFIPSシリーズデバイスにおける初期のランダム性を低減

2019年6月、Yubicoはセキュリティアドバイザリを公開し、ファームウェアバージョン4.4.2および4.4.4(バージョン4.4.3は存在しない)を搭載したFIPS認定デバイスにおいて、電源投入直後にランダム性が低下することを報告しました。 [ 42 ]ランダム性が低下したセキュリティキーは、予想以上に容易に発見され、侵害される可能性があります。この問題はFIPSシリーズのみ、しかも特定のシナリオのみに影響しましたが、FIPS ECDSAの使用は「より高いリスク」にさらされていました。同社は、影響を受けたキーの無償交換を提供しました。

Infineon ECDSA秘密鍵の回復

2024年9月、NinjaLabのセキュリティ研究者は、Infineonチップに暗号の欠陥を発見しました。この欠陥により、攻撃者がYubikeyに物理的にアクセスした場合、Yubikeyの複製が可能になる可能性がありました。このセキュリティ脆弱性は、ファームウェアアップデート5.7以前のすべてのYubikeyに永続的な影響を与えます。Yubicoは、攻撃者が鍵への物理的なアクセス、高価な機器、そして高度な暗号技術と技術知識を必要とすることを理由に、この問題の深刻度を「中程度」と評価しました。[ 43 ] [ 44 ] [ 45 ]

社会活動

2018年、YubicoはWIREDとArsTechnicaの新規購読者にレーザー刻印されたロゴが入ったYubiKeyを無料で配布した。[ 46 ]

Yubicoは、2019年から2020年にかけての香港デモにおいて、デモ参加者に500個のYubiKeyを提供しました。同社は、この決定は、脆弱なインターネットユーザーを保護し、言論の自由を支持する人々と協力するという同社の使命に基づいていると述べています。[ 47 ] [ 48 ]

参照

参考文献

  1. ^ Tan, Aaron (2025年10月31日). 「YubicoがAPACでのプレゼンスを強化、デバイスサブスクリプションを訴求」 Computer Weekly . 2025年11月12日時点のオリジナルよりアーカイブ。
  2. ^ a b「Yubico AB (YUBCF): 会社概要」 Yahoo Finance 2026年1月15日閲覧
  3. ^ Stebila, Douglas; Wilson, Spencer (2024年7月). 「WebAuthnのための量子耐性アカウント回復」 . STAST: セキュリティと信頼における社会技術的側面に関する第7回ワークショップ議事録. Association for Computing Machinery : 1814– 1830. doi : 10.1145/3634737.3661138 . ISBN 979-8-4007-0482-6
  4. ^ Aref, Yazan; Alfughi, Zakiya; Ouda, Abdelkader (2025年7月). 「ハードウェアセキュリティモジュールの評価:組織の​​セキュリティ要件に最適なオプションを選択するための重要な要素」 . 2025 International Conference on Smart Applications, Communications and Networking . IEEE : 1–9 . doi : 10.1109/SmartNets65254.2025.11106800 . ISBN 979-8-3315-1196-8
  5. ^ "YubiKey 5.2 による OpenPGP 3.4 サポートの機能強化 – Yubico" . 2020年9月23日。
  6. ^ Stebila, Douglas; Wilson, Spencer (2024年7月). 「WebAuthnのための量子耐性アカウント回復」 .第19回ACMアジアコンピュータ・通信セキュリティ会議議事録. Association for Computing Machinery : 1814– 1830. doi : 10.1145/3634737.3661138 . ISBN 979-8-4007-0482-6
  7. ^ Peak, Eleanor (2017年10月12日). 「このシンプルなUSBキーでフィッシングからみんなを守れる」 . Wired . 2025年1月30日時点のオリジナルよりアーカイブ
  8. ^ 「YubicoがYubiKey Pilot Boxを発売」 Yubico、2007年11月26日。2008年2月21日時点のオリジナルよりアーカイブ2018年5月6日閲覧。
  9. ^スティーブ・ギブソン (2008年4月). 「Security Now! エピソード#141のノート」 . Security Now!.ギブソン・リサーチ・コーポレーション. 2018年5月5日閲覧
  10. ^ Leo LaporteとSteve Gibson (2008年4月24日). 「エピソード#141 - RSA Conference 2008」 . Security Now!. Gibson Research Corporation . 2018年5月5日閲覧
  11. ^ Mike (2009年8月27日). 「Yubikey II – got it」 . Read My Damn Blog . 2018年5月5日閲覧。
  12. ^ 「会社情報」Yubico . 2020年11月30日閲覧
  13. ^ 「RFID YubiKey」 . Yubico Store . 2011年8月29日時点のオリジナルよりアーカイブ。 2018年5月5日閲覧
  14. ^ 「RFID YubiKey」 . IDivine Technology . 2018年5月6日時点のオリジナルよりアーカイブ2018年5月5日閲覧。
  15. ^ 「Yubico、世界最小のワンタイムパスワードトークンYubiKey Nanoを発表」(プレスリリース)Yubico、2012年2月28日。 2018年5月5日閲覧
  16. ^ Clark, Sarah (2012年2月22日). 「Yubico、NFC対応携帯電話のコンテンツへのアクセスを保護するワンタイムパスワードトークンを発表」 . NFC World . 2018年5月5日閲覧
  17. ^ Maples, David (2012年12月26日). 「YubiKey NEO 複合デバイス」 . Yubico . 2018年5月5日閲覧
  18. ^ 「Yubico、業界初のFIDO Ready™対応ユニバーサル2要素認証デバイスを発表」 Yubico プレスリリース)2014年1月6日。 2018年5月5日閲覧
  19. ^ 「Yubico、FIDO U2Fセキュリティキーをリリース」 Yubico プレスリリース)2014年10月21日。 2018年5月5日閲覧
  20. ^ 「YubiKeyハードウェア」。Yubico 。2014年11月7日時点オリジナルよりアーカイブ
  21. ^ 「pamu2fcfg はテストデバイスをサポートしていません。GitHub
  22. ^ 「YubicoがRSA 2015でYubiKey Edgeを発表。1つのキーでOTPとU2Fの2要素認証を実現」 Yubico プレスリリース)2018年5月5日閲覧
  23. ^ “USB-C を搭載した新しい YubiKey 4C が CES 2017 で発表 | Yubico” .ユビコ。 2017 年 1 月 5 日2017 年9 月 14 日に取得
  24. ^ 「YubiKey 4CはUSB-Cポート搭載のAndroidスマートフォンやタブレットに直接接続できますか? | Yubico」。Yubico2017年9月14日時点のオリジナルよりアーカイブ。 2017年9月14日閲覧
  25. ^ 「家族が増えました!YubiKey 4C NanoがMicrosoft Igniteで発表されました」 Yubico、2017年9月25日。 2018年5月5日閲覧
  26. ^ Jones, Michael (2018年3月20日). 「Web認証仕様の勧告候補(CR)」 . W3C Web認証ワーキンググループ. 2018年5月6日閲覧
  27. ^ 「Yubico、FIDO2およびWebAuthn W3C仕様に対応した新しい開発者プログラムとセキュリティキーを発表」(プレスリリース)2018年4月10日。 2018年5月6日閲覧
  28. ^ 「What YubiKey Do You Have」 。 2021年2月11日閲覧
  29. ^ E, Jakob (2008年6月12日). 「Modhex - なぜ、そして何なのか?」 Yubico. 2017年11月16日時点のオリジナルよりアーカイブ。 2016年11月6日閲覧
  30. ^ 「修正16進エンコード(ModHex)」 . docs.yubico.com . 2023年9月1日閲覧
  31. ^ Toh, Alvin (2013年7月24日). 「YubiKeyキーボードサポートの拡張」 . Yubico . 2018年5月5日閲覧
  32. ^ 「FIDO U2F HIDプロトコル仕様」 . FIDOアライアンス. 2017年4月11日. 2018年5月6日閲覧
  33. ^ Beaupré, Antoine (2017年10月17日). 「暗号化キーカードの比較」 . LWN.net . 2020年9月21日閲覧
  34. ^ 「悪いニュース:2要素認証のパイオニアYubiKeyがオープンソースPGPを廃止し、独自バージョンへ」 techdirt 2016年5月16日. 2020年9月21日閲覧
  35. ^ 「セキュアハードウェア vs. オープンソース」 Yubico.com 2016年5月16日。 2022年9月18日閲覧
  36. ^ Masnick, Mike (2016年5月16日). 「悪い知らせ:二要素認証のパイオニアYubiKeyがオープンソースPGPを廃止し、独自バージョンへ」 Techdirt . 2020年3月27日閲覧
  37. ^ 「ROCA: 脆弱なRSA生成 (CVE-2017-15361) [CRoCS wiki]」 crocs.fi.muni.cz . 2017年10月19日閲覧
  38. ^ "NVD - CVE-2017-15361" . nvd.nist.gov . 2017年10月19日閲覧
  39. ^ 「Infineon RSAキー生成の問題 - カスタマーポータル」 Yubico.com 20196月11日閲覧
  40. ^ 「Yubicoの緩和策に関する推奨事項」Yubico.com2018年11月21日時点のオリジナルよりアーカイブ2019年6月11日閲覧。
  41. ^ 「セキュリティアドバイザリYSA-2018-01 – Yubikey NEOのOathアプレットにおけるパスワード保護に関するセキュリティ問題」(プレスリリース)。Yubico。2018年1月16日。2020年10月1日時点のオリジナルよりアーカイブ。
  42. ^ 「セキュリティアドバイザリYSA-2019-02 – FIPSキーの初期ランダム性の削減」 (プレスリリース)Yubico、2019年6月13日。 2019年6月14日時点のオリジナルよりアーカイブ。
  43. ^ Roche, Thomas. (2024-09-03) 「 EUCLEAK: YubiKey 5シリーズに対するサイドチャネル攻撃」(PDF) ホワイトペーパー. モンペリエ、フランス: NinjaLab. 2024-09-03時点のオリジナルからのアーカイブ。
  44. ^ 「セキュリティアドバイザリYSA-2024-03 Infineon ECDSA秘密鍵の回復」(プレスリリース)Yubico、2024年9月3日。 2024年9月3日時点のオリジナルよりアーカイブ。
  45. ^ Goodin, Dan (2024年9月3日). 「ハッカーはサイドチャネル攻撃を利用して秘密鍵を漏洩させYubikeyを複製できる」Ars Technica . 2024年9月3日時点のオリジナルよりアーカイブ
  46. ^ Manning, Ronnie (2018年2月1日). 「WIREDとArs Technicaの専門家が新規加入者にYubiKey 4を選択」 . Yubico . 2023年9月1日閲覧
  47. ^ 「スウェーデンのテック企業Yubico、香港の抗議者に無料のセキュリティキーを配布、警察のオンライン戦術への懸念が高まる中」サウスチャイナ・モーニング・ポスト、2019年10月10日。 2019年10月18日閲覧
  48. ^ "Yubico 贊助香港抗爭者世上最強網上安全鎖匙 Yubikey | 立場新聞" .立場新聞 Stand News (中国語) . 2019 年10 月 18 日に取得