توکن FIDO2 یکی از امن ترین روش های احراز هویت بدون رمز عبور به حساب میاد که با استفاده از رمزنگاری کلید عمومی، خطر حملاتی مثل فیشینگ، سرقت رمز عبور و نشت اطلاعات رو تا حد زیادی کاهش میده. این فناوری به جای ذخیره یا ارسال رمز عبور، از یه کلید امنیتی اختصاصی برای تأیید هویت استفاده میکنه و همین موضوع باعث شده خیلی از شرکت های بزرگ دنیا مثل گوگل، مایکروسافت، اپل، GitHub و بایننس از اون پشتیبانی کنن. آشنایی با نحوه کار FIDO2، انواع توکن ها، مزایا، محدودیت ها و کاربردهای اون، به شما کمک میکنه امنیت حساب های شخصی و دارایی های دیجیتال خودتون رو چندین برابر افزایش بدین.
آنچه در این مطلب میخوانید:
تا حالا براتون پیش اومده که نگران هک شدن حساب گوگل، ایمیل، صرافی ارز دیجیتال یا حتی کیف پول خودتون باشین؟ یا شاید بارها رمز عبورتون رو فراموش کردین، پیامک تأیید با تأخیر به دستتون رسیده یا نگران حملات فیشینگ بودین. استفاده از رمز عبور به تنهایی دیگه امنیت گذشته رو نداره و خیلی از شرکت های بزرگ دنیا به سمت روش های جدید احراز هویت حرکت کردن.
توکن FIDO2 چیست؟ چطور بدون نیاز به رمز عبور از حساب های کاربری محافظت میکنه، چه تفاوتی با Passkey و Google Authenticator داره، این مقاله میتونه پاسخ بیشتر سؤال های شما باشه. در این مقاله از آموزش امنیت ارز دیجیتال قراره فناوری FIDO2، نحوه کار، مزایا، انواع کلیدهای امنیتی، روش راه اندازی و کاربردهای اون رو به زبان ساده بررسی کنیم.
توکن FIDO2 چیست؟
توکن FIDO2 یه کلید امنیتی فیزیکی یا نرم افزاری هست که برای احراز هویت بدون رمز عبور (Passwordless Authentication) یا به عنوان یه لایه امنیتی اضافه در کنار رمز عبور استفاده میشه. این فناوری بر پایه استانداردهای بین المللی FIDO2، WebAuthn و CTAP طراحی شده و از رمزنگاری کلید عمومی استفاده میکنه تا امنیت حساب های کاربری رو تا حد زیادی افزایش بده.
برخلاف رمزهای عبور که ممکنه فاش یا سرقت بشن، توکن FIDO2 اطلاعات محرمانه رو در اختیار هیچ سایتی قرار نمیده. در واقع، کلید خصوصی همیشه داخل خود توکن باقی میمونه و فقط یه امضای دیجیتال برای تأیید هویت کاربر تولید میشه. همین موضوع باعث شده FIDO2 یکی از امن ترین روش های احراز هویت در دنیا شناخته بشه.
شرکت های بزرگی مثل گوگل، مایکروسافت، اپل، GitHub، آمازون و صرافی ارز دیجیتال از این استاندارد پشتیبانی میکنن تا امنیت حساب های کاربراشون بیشتر بشه.

FIDO2 چگونه کار میکند؟
عملکرد FIDO2 بر پایه رمزنگاری کلید عمومی (Public Key Cryptography) طراحی شده. زمانی که برای اولین بار یه حساب کاربری رو با توکن FIDO2 ثبت میکنین، دو کلید رمزنگاری ایجاد میشه:
- کلید خصوصی که داخل توکن امنیتی ذخیره میشه.
- کلید عمومی که روی سرور وب سایت یا سرویس موردنظر ذخیره میشه.
هر بار که قصد ورود به حساب کاربری رو داشته باشین، وب سایت یه درخواست احراز هویت برای توکن ارسال میکنه. توکن هم با استفاده از کلید خصوصی، این درخواست رو امضا میکنه و نتیجه برای سرور ارسال میشه. اگر امضا معتبر باشه، ورود انجام میشه.
از اونجایی که کلید خصوصی هیچ وقت از توکن خارج نمیشه، حتی اگر اطلاعات یه وب سایت هم هک بشه، مهاجم به کلید اصلی دسترسی نخواهد داشت.
بیشتر بخوانید: کلید عمومی و کلید خصوصی چیست؟
FIDO Alliance چیست و چه نقشی در توسعه FIDO2 دارد؟
FIDO Alliance یه سازمان بین المللی غیرانتفاعی هست که با هدف حذف وابستگی به رمزهای عبور و افزایش امنیت احراز هویت در فضای دیجیتال تأسیس شده.
اعضای این اتحادیه شامل بزرگ ترین شرکت های فناوری دنیا مثل گوگل، اپل، مایکروسافت، سامسونگ، آمازون، اینتل، لنوو، کوالکام، PayPal، Visa و بسیاری از شرکت های امنیت سایبری هستن.
مهم ترین وظیفه FIDO Alliance توسعه استانداردهای مشترکیه که باعث میشه دستگاه ها، مرورگرها و سرویس های مختلف بدون مشکل با هم کار کنن. استاندارد FIDO2 هم حاصل همکاری همین شرکت هاست و به عنوان یکی از مهم ترین استانداردهای احراز هویت بدون رمز عبور شناخته میشه.
چرا FIDO2 به عنوان امن ترین روش احراز هویت شناخته می شود؟
بیشتر حملات سایبری به خاطر لو رفتن یا حدس زدن رمزهای عبور اتفاق میفتن. حتی استفاده از رمزهای قوی هم همیشه نمیتونه جلوی حملاتی مثل فیشینگ، حملات Brute Force یا نشت اطلاعات از دیتابیس سایت ها رو بگیره.
FIDO2 این مشکل رو از ریشه حل کرده؛ چون اصلا رمز عبوری برای سرقت وجود نداره. هویت کاربر با استفاده از کلیدهای رمزنگاری و تأیید فیزیکی روی دستگاه انجام میشه و همین موضوع امنیت این فناوری رو نسبت به روش های سنتی چند برابر کرده.
مهم ترین دلایلی که FIDO2 رو به یکی از امن ترین روش های احراز هویت تبدیل کرده عبارتند از:
- حذف وابستگی به رمز عبور
- مقاومت بسیار بالا در برابر فیشینگ
- استفاده از رمزنگاری کلید عمومی
- ذخیره نشدن اطلاعات حساس روی سرور
- غیرقابل کپی بودن کلید خصوصی
- سرعت بالای ورود به حساب های کاربری
حذف رمز عبور و کاهش خطر حملات فیشینگ
فیشینگ یکی از رایج ترین روش های سرقت اطلاعات کاربراست. در این حمله، هکر یه صفحه کاملا مشابه سایت اصلی طراحی میکنه تا کاربر رمز عبور خودش رو وارد کنه.
اما در FIDO2 چنین حمله ای تقریبا بی اثره. چون توکن امنیتی فقط زمانی پاسخ میده که دامنه سایت دقیقا با دامنه اصلی مطابقت داشته باشه. اگر صفحه جعلی باشه، کلید امنیتی هیچ امضایی تولید نمیکنه و ورود انجام نمیشه.
به همین دلیل، حتی اگر کاربر وارد یه سایت جعلی بشه، اطلاعات احراز هویتش در اختیار مهاجم قرار نمیگیره.
بیشتر بخوانید: اقدامات فوری بعد از کلیک روی لینک فیشینگ
استفاده از رمزنگاری کلید عمومی (Public Key Cryptography)
هسته اصلی فناوری FIDO2 بر پایه رمزنگاری نامتقارن یا Public Key Cryptography ساخته شده.
در این روش، دو کلید متفاوت ایجاد میشه:
- کلید عمومی که روی سرور ذخیره میشه.
- کلید خصوصی که فقط داخل توکن امنیتی باقی میمونه.
از اونجایی که کلید خصوصی هیچ وقت از دستگاه خارج نمیشه، امکان سرقت یا کپی کردن اون تقریبا وجود نداره. حتی اگر هکر به اطلاعات سرور هم دسترسی پیدا کنه، نمیتونه از کلید عمومی برای ورود به حساب استفاده کنه.
چرا هکرها نمی توانند کلید FIDO2 را کپی کنند؟
کلید خصوصی داخل تراشه امن (Secure Element) توکن ذخیره میشه و به هیچ عنوان قابل مشاهده یا استخراج نیست.
برخلاف رمز عبور که میشه اون رو یادداشت کرد، ارسال کرد یا از طریق بدافزار سرقتش کرد، کلید خصوصی فقط داخل خود توکن وجود داره و هیچ وقت به اینترنت یا سرور منتقل نمیشه.
علاوه بر این، بسیاری از توکن های FIDO2 قبل از انجام احراز هویت، از کاربر میخوان دکمه روی دستگاه رو فشار بده یا اثر انگشت خودش رو تأیید کنه. این کار باعث میشه حتی اگر یه نفر به توکن دسترسی فیزیکی پیدا کنه، باز هم نتونه به راحتی وارد حساب های کاربری بشه.

توکن FIDO2 چگونه کار میکند؟
فرآیند احراز هویت با FIDO2 برخلاف رمزهای عبور، بسیار ساده و در عین حال امن طراحی شده. کاربر فقط یه بار کلید امنیتی خودش رو به حساب کاربری متصل میکنه و بعد از اون، برای ورود فقط کافیه توکن رو به دستگاه وصل کنه یا اون رو نزدیک گوشی قرار بده.
تمام فرآیند احراز هویت در چند ثانیه انجام میشه و نیازی به وارد کردن رمز عبور یا کدهای یکبار مصرف نیست.
1. مرحله ثبت کلید امنیتی
اولین مرحله، ثبت یا همان Registration هست.
در این مرحله، کاربر توکن FIDO2 رو به حساب کاربری خودش متصل میکنه. بعد از تأیید هویت، یه جفت کلید رمزنگاری ایجاد میشه.
کلید عمومی روی سرور ذخیره میشه و کلید خصوصی داخل خود توکن باقی میمونه. از این لحظه به بعد، حساب کاربری آماده استفاده از FIDO2 خواهد بود.
2. مرحله ورود به حساب کاربری
زمانی که قصد ورود به حساب رو دارین، وب سایت یه درخواست رمزنگاری شده برای توکن ارسال میکنه.
کاربر فقط دکمه روی توکن رو لمس میکنه یا اثر انگشت خودش رو تأیید میکنه. سپس توکن درخواست رو با کلید خصوصی امضا میکنه و نتیجه برای سرور ارسال میشه.
اگر امضا معتبر باشه، ورود انجام میشه و کاربر بدون وارد کردن رمز عبور به حساب خودش دسترسی پیدا میکنه.
نقش WebAuthn و CTAP در فرآیند احراز هویت
دو استاندارد مهم در فناوری FIDO2 وجود دارن که کنار هم فرآیند احراز هویت رو انجام میدن. WebAuthn ارتباط بین مرورگر و وب سایت رو مدیریت میکنه و مشخص میکنه درخواست احراز هویت چطور ارسال و دریافت بشه.
در مقابل، CTAP ارتباط بین مرورگر، گوشی یا کامپیوتر و خود توکن امنیتی رو برقرار میکنه. همکاری این دو استاندارد باعث میشه کاربر بدون نیاز به نصب نرم افزارهای پیچیده، بتونه از کلید امنیتی روی سیستم عامل ها و مرورگرهای مختلف استفاده کنه.
اجزای اصلی استاندارد FIDO2
FIDO2 فقط یه کلید امنیتی نیست، بلکه از چند استاندارد مختلف تشکیل شده که کنار هم یه سیستم احراز هویت امن ایجاد میکنن.
سه بخش اصلی این فناوری عبارتند از:
- WebAuthn
- CTAP
- توکن یا احرازکننده (Authenticator)
همکاری این سه بخش باعث میشه احراز هویت بدون رمز عبور روی دستگاه ها و مرورگرهای مختلف به سادگی انجام بشه.
WebAuthn چیست؟
Web Authentication یا WebAuthn یه استاندارد وب هست که توسط W3C توسعه داده شده.
وظیفه WebAuthn اینه که ارتباط بین وب سایت، مرورگر و سیستم احراز هویت رو مدیریت کنه. زمانی که روی دکمه ورود کلیک میکنین، این استاندارد درخواست احراز هویت رو به توکن امنیتی ارسال میکنه و بعد از دریافت پاسخ، نتیجه رو به وب سایت برمیگردونه.
تقریبا همه مرورگرهای معروف مثل Chrome، Edge، Firefox و Safari از WebAuthn پشتیبانی میکنن.
CTAP چیست؟
CTAP یا Client to Authenticator Protocol پروتکلیه که ارتباط بین دستگاه کاربر و کلید امنیتی رو برقرار میکنه.
به زبان ساده، اگر WebAuthn مسئول ارتباط با وب سایت باشه، CTAP مسئول ارتباط با خود توکن هست. این استاندارد باعث میشه کلیدهای امنیتی از طریق USB، NFC یا بلوتوث با کامپیوتر، گوشی یا تبلت ارتباط برقرار کنن.
ارتباط مرورگر، دستگاه و توکن امنیتی
در فرآیند ورود، سه بخش اصلی با هم همکاری میکنن:
1. مرورگر درخواست ورود رو از وب سایت دریافت میکنه.
2. WebAuthn درخواست رو به سیستم عامل ارسال میکنه.
3. CTAP درخواست رو به توکن امنیتی منتقل میکنه.
4. توکن امضای دیجیتال تولید میکنه.
5. پاسخ دوباره به وب سایت برمیگرده.
6. اگر امضا معتبر باشه، ورود انجام میشه.
همین ساختار باعث شده FIDO2 بدون نیاز به ارسال رمز عبور، امنیت بسیار بالایی داشته باشه.
انواع توکن های FIDO2
توکن های FIDO2 فقط به یه مدل خاص محدود نمیشن. شرکت های مختلف، کلیدهای امنیتی متنوعی تولید کردن تا کاربرا بتونن متناسب با دستگاه و نیاز خودشون بهترین گزینه رو انتخاب کنن.
مهم ترین تفاوت این توکن ها در نوع اتصال، اندازه، امکانات امنیتی و سازگاری با دستگاه های مختلفه.
1. توکن USB
رایج ترین نوع کلید امنیتی FIDO2، مدل های USB هستن. این توکن ها مستقیما به پورت USB کامپیوتر یا لپ تاپ متصل میشن و بعد از لمس دکمه روی دستگاه، فرآیند احراز هویت انجام میشه.
اگر بیشتر از کامپیوتر استفاده میکنین، این مدل یکی از بهترین انتخاب ها محسوب میشه.
2. توکن NFC
توکن های NFC بیشتر برای گوشی های هوشمند طراحی شدن. در این مدل، نیازی به اتصال فیزیکی نیست و فقط کافیه کلید امنیتی رو به پشت گوشی نزدیک کنین تا ارتباط برقرار بشه.
این ویژگی باعث شده استفاده از FIDO2 روی گوشی های اندرویدی بسیار ساده تر بشه.
3. توکن USB-C
با گسترش دستگاه های جدید، بسیاری از کلیدهای امنیتی از درگاه USB-C استفاده میکنن. این مدل ها برای لپ تاپ های جدید، مک بوک ها، تبلت ها و گوشی هایی که از USB-C پشتیبانی میکنن، انتخاب مناسبی هستن و سرعت اتصال بالایی هم دارن.
4. توکن Lightning
بعضی از کلیدهای امنیتی مخصوص محصولات اپل طراحی شدن و از درگاه Lightning استفاده میکنن. این مدل ها امکان استفاده از FIDO2 روی آیفون و آیپدهای قدیمی تر رو فراهم میکنن و بدون نیاز به تبدیل، مستقیما به دستگاه متصل میشن.

کلیدهای امنیتی دارای حسگر اثر انگشت
برخی مدل های پیشرفته علاوه بر استاندارد FIDO2، حسگر اثر انگشت هم دارن.
در این مدل ها، علاوه بر در اختیار داشتن کلید امنیتی، کاربر باید اثر انگشت خودش رو هم تأیید کنه. این ویژگی یه لایه امنیتی اضافه ایجاد میکنه و احتمال سوءاستفاده از توکن در صورت گم شدن اون رو تا حد زیادی کاهش میده.
این نوع کلیدها بیشتر برای شرکت ها، سازمان ها و افرادی که امنیت حساب های اونها اهمیت زیادی داره، پیشنهاد میشن.
Passkey چه ارتباطی با FIDO2 دارد؟
وقتی صحبت از احراز هویت بدون رمز عبور میشه، معمولا اسم Passkey و FIDO2 کنار هم شنیده میشه. خیلی از کاربرا فکر میکنن این دو تا فناوری کاملا جدا از هم هستن، اما در واقع Passkey بر پایه استاندارد FIDO2 ساخته شده.
FIDO2 یه استاندارد امنیتی برای احراز هویت بدون رمز عبوره، اما Passkey یکی از کاربردهای همین استاندارد محسوب میشه. به زبان ساده، FIDO2 زیرساخت فنی رو فراهم میکنه و Passkey تجربه استفاده از اون رو برای کاربرا ساده تر کرده.
در Passkey هم مثل FIDO2 از رمزنگاری کلید عمومی استفاده میشه و خبری از ذخیره یا ارسال رمز عبور نیست. تفاوت اصلی اینه که Passkey معمولا داخل گوشی، لپ تاپ یا فضای ابری حساب کاربر ذخیره میشه و بین دستگاه های مختلف همگام سازی میشه.
به همین دلیل، اپل، گوگل و مایکروسافت استفاده از Passkey رو به عنوان جایگزین رمزهای عبور در بسیاری از سرویس ها گسترش دادن.
تفاوت Passkey و توکن FIDO2
اگرچه هر دو از استاندارد FIDO2 استفاده میکنن، اما نحوه نگهداری کلید امنیتی در اونها متفاوته.
| ویژگی | Passkey | توکن FIDO2 |
| محل ذخیره کلید | گوشی، لپ تاپ یا فضای ابری | داخل کلید امنیتی فیزیکی |
| نیاز به خرید سخت افزار | خیر | بله |
| قابلیت همگام سازی | دارد | ندارد |
| امنیت در برابر سرقت دستگاه | بسیار بالا | بسیار بالا |
| مناسب برای | کاربران عادی | کاربران حرفه ای و سازمان ها |
اگر دنبال راحتی بیشتر باشین، Passkey انتخاب مناسبیه. اما اگر بالاترین سطح امنیت رو بخواین، کلید امنیتی FIDO2 همچنان گزینه مطمئن تری محسوب میشه.
آیا Passkey جایگزین کلید امنیتی می شود؟
در بسیاری از کاربردهای روزمره، Passkey میتونه جای رمز عبور و حتی بعضی کلیدهای امنیتی رو بگیره. اما هنوز هم در سازمان های بزرگ، بانک ها، شرکت های امنیتی و حساب هایی که اطلاعات بسیار حساسی دارن، استفاده از کلیدهای فیزیکی FIDO2 توصیه میشه.
در واقع این دو فناوری رقیب هم نیستن، بلکه مکمل هم هستن و بسته به نیاز کاربر، هر کدوم میتونه انتخاب مناسبی باشه.
تفاوت FIDO2 با روش های سنتی احراز هویت
روش های قدیمی احراز هویت مثل رمز عبور، پیامک یا کدهای یکبار مصرف سال هاست مورد استفاده قرار میگیرن، اما هر کدوم نقاط ضعف خاص خودشون رو دارن.
FIDO2 با حذف رمز عبور و استفاده از رمزنگاری کلید عمومی، تونسته بسیاری از این ضعف ها رو برطرف کنه و امنیت ورود به حساب های کاربری رو چند برابر افزایش بده.
تفاوت FIDO2 و رمز عبور
رمز عبور هنوز رایج ترین روش ورود به حساب های کاربریه، اما مشکلات زیادی هم داره.
کاربرا معمولا رمزهای ساده انتخاب میکنن، رمزها رو بین چند حساب مشترک استفاده میکنن یا اونها رو فراموش میکنن. علاوه بر این، رمزهای عبور هدف اصلی حملات فیشینگ و نشت اطلاعات هستن.
در مقابل، FIDO2 اصلا به رمز عبور وابسته نیست و اطلاعات محرمانه هیچ وقت از دستگاه خارج نمیشه.
تفاوت FIDO2 و پیامک (SMS OTP)
کدهای پیامکی امنیت بیشتری نسبت به رمز عبور دارن، اما همچنان آسیب پذیر هستن. حملاتی مثل SIM Swap یا رهگیری پیامک میتونن باعث سرقت کدهای یکبار مصرف بشن.
اما در FIDO2 هیچ کدی ارسال نمیشه و احراز هویت فقط با کلید امنیتی انجام میشه.
تفاوت FIDO2 و Google Authenticator
Google Authenticator از کدهای یکبار مصرف مبتنی بر زمان استفاده میکنه و امنیت خوبی داره، اما همچنان کاربر باید کد رو وارد کنه.
در FIDO2 هیچ کدی وجود نداره و فقط با لمس کلید امنیتی یا تأیید اثر انگشت، ورود انجام میشه.
تفاوت FIDO2 و احراز هویت دوعاملی (2FA)
احراز هویت دوعاملی یه مفهوم کلیه و روش های مختلفی مثل پیامک، ایمیل، اپلیکیشن یا کلید امنیتی رو شامل میشه.
FIDO2 خودش یکی از امن ترین روش های 2FA محسوب میشه و حتی در بسیاری از سرویس ها به عنوان احراز هویت بدون رمز عبور هم استفاده میشه.
بیشتر بخوانید: نقش احراز هویت دو عاملی در افزایش امنیت حسابهای کاربری
مقایسه روش های احراز هویت
| روش احراز هویت | امنیت | مقاومت در برابر فیشینگ | نیاز به رمز عبور | سرعت ورود |
| رمز عبور | کم | بسیار کم | دارد | متوسط |
| پیامک (SMS OTP) | متوسط | کم | دارد | متوسط |
| Google Authenticator | بالا | متوسط | دارد | بالا |
| Passkey | بسیار بالا | بسیار بالا | ندارد | بسیار بالا |
| FIDO2 Security Key | بسیار بالا | بسیار بالا | ندارد | بسیار بالا |
مهم ترین مزایای استفاده از توکن FIDO2
دلیل محبوبیت FIDO2 فقط امنیت بالای اون نیست. این فناوری علاوه بر امنیت، تجربه ورود به حساب های کاربری رو هم بسیار ساده تر کرده.
- امنیت بسیار بالا: کلید خصوصی هیچ وقت از توکن خارج نمیشه و امکان سرقت یا کپی کردن اون تقریبا وجود نداره. همین موضوع باعث شده FIDO2 یکی از امن ترین استانداردهای احراز هویت دنیا باشه.
- ورود سریع و آسان: برای ورود فقط کافیه کلید امنیتی رو متصل کنین یا اون رو لمس کنین. خبری از وارد کردن رمزهای طولانی یا کدهای یکبار مصرف نیست.
- مقاومت در برابر فیشینگ: حتی اگر وارد یه سایت جعلی بشین، توکن FIDO2 درخواست اون سایت رو تأیید نمیکنه. به همین دلیل، این فناوری یکی از موثرترین روش های مقابله با حملات فیشینگ محسوب میشه.
- عدم نیاز به حفظ رمزهای پیچیده: دیگه لازم نیست ده ها رمز عبور مختلف رو حفظ کنین یا نگران فراموش کردن اونها باشین.
- مناسب برای کاربران سازمانی و شخصی: چه یه کاربر عادی باشین و چه مدیر یه سازمان بزرگ، FIDO2 میتونه امنیت حساب های کاربریتون رو تا حد زیادی افزایش بده.
محدودیت ها و معایب توکن FIDO2
با وجود مزایای زیاد، این فناوری هم محدودیت هایی داره که بهتره قبل از خرید با اونها آشنا باشین.
- هزینه خرید کلید امنیتی: برخلاف رمز عبور یا اپلیکیشن های احراز هویت، برای استفاده از بیشتر کلیدهای FIDO2 باید سخت افزار جداگانه تهیه کنین.
- بسته به برند و امکانات، قیمت این کلیدها متفاوته.
- خطر گم شدن توکن: اگر فقط یه کلید امنیتی داشته باشین و اون رو گم کنین، ممکنه دسترسی به حساب های کاربری سخت بشه.
- سازگاری نداشتن برخی سرویس ها: اگرچه بیشتر سرویس های بزرگ از FIDO2 پشتیبانی میکنن، اما هنوز همه وب سایت ها و نرم افزارها این استاندارد رو فعال نکردن.
معروف ترین کلیدهای امنیتی FIDO2
شرکت های مختلفی کلیدهای امنیتی مبتنی بر FIDO2 تولید میکنن. هر کدوم امکانات، قیمت و ویژگی های متفاوتی دارن.
1. YubiKey
YubiKey محصول شرکت Yubico یکی از معروف ترین و پرفروش ترین کلیدهای امنیتی دنیاست.
این کلید از USB، NFC، USB-C و بسیاری از استانداردهای امنیتی پشتیبانی میکنه و برای کاربران حرفه ای و سازمان ها انتخاب بسیار محبوبیه.
2. Google Titan Security Key
کلید امنیتی Titan توسط گوگل توسعه داده شده و با سرویس های Google Workspace، Gmail و بسیاری از سرویس های آنلاین سازگاری کامل داره.
این مدل در نسخه های USB و NFC عرضه میشه.
3. Feitian Security Key
Feitian یکی از قدیمی ترین تولیدکننده های تجهیزات امنیت دیجیتاله.
کلیدهای این شرکت از استاندارد FIDO2 پشتیبانی میکنن و قیمت مناسب تری نسبت به بعضی رقبا دارن.
4. Kensington VeriMark
VeriMark علاوه بر FIDO2، حسگر اثر انگشت هم داره و برای کاربرایی که دنبال امنیت بیشتر هستن گزینه مناسبی محسوب میشه.
این مدل بیشتر در شرکت ها و سازمان ها استفاده میشه.

چه سرویس هایی از FIDO2 پشتیبانی می کنند؟
یکی از دلایل محبوبیت FIDO2 اینه که بیشتر شرکت های بزرگ فناوری از این استاندارد پشتیبانی میکنن. میلیون ها کاربر بدون نیاز به رمز عبور یا با استفاده از کلید امنیتی، وارد حساب های خودشون میشن.
اگر از سرویس های معروف دنیا استفاده میکنین، احتمال زیادی وجود داره که همین الان هم امکان فعال کردن FIDO2 برای حسابتون وجود داشته باشه.
1. حساب گوگل
گوگل یکی از اولین شرکت هایی بود که از استاندارد FIDO2 و Passkey پشتیبانی کرد.
کاربرا میتونن برای ورود به Gmail، Google Drive، YouTube و سایر سرویس های گوگل از کلید امنیتی FIDO2 استفاده کنن. همچنین امکان استفاده از Passkey هم روی بیشتر دستگاه های اندرویدی و مرورگر Chrome فراهم شده.
2. مایکروسافت
مایکروسافت هم سال هاست از FIDO2 پشتیبانی میکنه.
اگر از حساب Microsoft، Outlook، Office 365 یا Azure استفاده میکنین، میتونین کلید امنیتی رو به حساب خودتون اضافه کنین و بدون وارد کردن رمز عبور وارد بشین.
ویندوز 11 هم به صورت پیش فرض از Windows Hello و FIDO2 پشتیبانی میکنه.
3. اپل
اپل در نسخه های جدید iOS، macOS و iPadOS پشتیبانی کامل از Passkey مبتنی بر FIDO2 رو اضافه کرده.
کاربرا میتونن با Face ID، Touch ID یا کلید امنیتی وارد بسیاری از سرویس های آنلاین بشن و دیگه نیازی به حفظ رمزهای پیچیده نداشته باشن.
4. GitHub
GitHub یکی از مهم ترین پلتفرم های برنامه نویسی دنیاست و از FIDO2 به عنوان یکی از امن ترین روش های احراز هویت استفاده میکنه.
اگر روی مخازن مهم یا پروژه های متن باز کار میکنین، فعال کردن کلید امنیتی میتونه امنیت حسابتون رو تا حد زیادی افزایش بده.
5. Binance
بایننس هم از کلیدهای امنیتی FIDO2 پشتیبانی میکنه و اون رو یکی از امن ترین روش های محافظت از حساب معرفی کرده.
کاربرا میتونن به جای پیامک یا Google Authenticator، از کلید امنیتی برای ورود و برداشت دارایی استفاده کنن. این موضوع احتمال سرقت حساب از طریق فیشینگ یا تعویض سیم کارت رو تا حد زیادی کاهش میده.
6. Coinbase
Coinbase هم امکان استفاده از کلیدهای امنیتی FIDO2 رو برای کاربران فراهم کرده.
برای حساب هایی که دارایی های ارزشمند نگهداری میکنن، استفاده از این روش امنیت بسیار بیشتری نسبت به پیامک یا کدهای یکبار مصرف ایجاد میکنه.
بیشتر بخوانید: آشنایی با صرافی کوین بیس (Coinbase)
7. Facebook و X
شبکه های اجتماعی بزرگ مثل Facebook و X (توییتر سابق) هم از کلیدهای امنیتی مبتنی بر FIDO2 پشتیبانی میکنن.
اگر امنیت حساب های شبکه های اجتماعی براتون اهمیت داره، فعال کردن این قابلیت میتونه تا حد زیادی از دسترسی افراد غیرمجاز جلوگیری کنه.

چگونه یه توکن FIDO2 راه اندازی کنیم؟
راه اندازی کلید امنیتی FIDO2 معمولا فقط چند دقیقه زمان میبره و در بیشتر سرویس ها مراحل تقریبا مشابهی داره.
1. فعال سازی روی حساب گوگل
برای اضافه کردن کلید امنیتی به حساب گوگل مراحل زیر رو انجام بدین:
- وارد حساب Google بشین.
- بخش Security رو باز کنین.
- وارد قسمت Two-Step Verification بشین.
- گزینه Security Key رو انتخاب کنین.
- کلید FIDO2 رو از طریق USB یا NFC متصل کنین.
- کلید رو لمس کنین تا ثبت بشه.
بعد از این مرحله، هنگام ورود به حساب، فقط با متصل کردن کلید امنیتی احراز هویت انجام میشه.

2. فعال سازی در ویندوز
در ویندوز 11 و نسخه های جدید ویندوز 10، پشتیبانی از FIDO2 به صورت داخلی وجود داره.
برای فعال سازی:
- وارد Settings بشین.
- Accounts رو انتخاب کنین.
- وارد Sign-in Options بشین.
- گزینه Security Key رو انتخاب کنین.
- کلید امنیتی رو متصل کنین.
- مراحل ثبت رو کامل کنین.

3. استفاده در گوشی های اندروید و آیفون
بیشتر گوشی های جدید اندرویدی و آیفون از FIDO2 و Passkey پشتیبانی میکنن. اگر کلید امنیتی NFC داشته باشین، فقط کافیه اون رو به پشت گوشی نزدیک کنین تا احراز هویت انجام بشه.
مدل های USB-C هم مستقیما به گوشی متصل میشن و بدون نیاز به نصب نرم افزار خاصی قابل استفاده هستن.
آیا توکن FIDO2 برای محافظت از حساب های ارز دیجیتال مناسب است؟
اگر بخش زیادی از دارایی دیجیتال خودتون رو در صرافی ها یا کیف پول ها نگهداری میکنین، پاسخ این سؤال کاملا مثبته. کلیدهای امنیتی یکی از بهترین روش های جلوگیری از سرقت دارایی های دیجیتال محسوب میشن.
بعضی کیف پول های سخت افزاری و نرم افزاری امکان استفاده از FIDO2 یا استانداردهای مشابه رو فراهم کردن. این موضوع باعث میشه حتی اگر رمز عبور شما فاش بشه، مهاجم همچنان نتونه وارد حساب یا کیف پول بشه.
اگر حساب شما در صرافی هایی مثل Binance یا Coinbase فقط با رمز عبور محافظت بشه، همچنان احتمال حملات فیشینگ وجود داره. اما با فعال کردن FIDO2، ورود به حساب فقط با داشتن کلید امنیتی امکان پذیره.
بخش زیادی از هک های بازار کریپتو به دلیل سرقت رمز عبور یا کدهای پیامکی اتفاق میفته. FIDO2 تقریبا تمام این مسیرهای حمله رو حذف میکنه و امنیت حساب رو تا حد زیادی افزایش میده.
بیشتر بخوانید: کیف پول سخت افزاری (Hardware Wallet) چیست؟
آینده فناوری FIDO2 و احراز هویت بدون رمز عبور
بیشتر کارشناسان امنیت سایبری معتقدن دوران رمزهای عبور سنتی به پایان خودش نزدیک شده. شرکت های بزرگ فناوری هم سرمایه گذاری زیادی روی فناوری های بدون رمز عبور انجام دادن و FIDO2 مهم ترین استاندارد این حوزه محسوب میشه.
اپل، گوگل، مایکروسافت، آمازون، GitHub و ده ها شرکت بزرگ دیگه استفاده از Passkey رو گسترش دادن. پیش بینی میشه طی چند سال آینده، بیشتر سرویس های آنلاین امکان ورود بدون رمز عبور رو در اختیار کاربرا قرار بدن.
آینده رمزهای عبور بعد از FIDO2
احتمالا رمز عبور به طور کامل حذف نمیشه، اما نقش اون هر روز کمتر میشه.
در آینده بیشتر کاربرا با روش هایی مثل Passkey، اثر انگشت، تشخیص چهره یا کلیدهای امنیتی وارد حساب های خودشون خواهند شد و رمز عبور فقط به عنوان یه روش پشتیبان باقی میمونه.
جمع بندی
توکن FIDO2 یکی از امن ترین فناوری های احراز هویت دنیاست که با حذف رمز عبور، امنیت حساب های کاربری رو تا حد زیادی افزایش میده. استفاده از رمزنگاری کلید عمومی، مقاومت بالا در برابر حملات فیشینگ، ورود سریع و سازگاری با سرویس های بزرگی مثل گوگل، مایکروسافت، اپل، GitHub و بایننس باعث شده این استاندارد به انتخاب اول بسیاری از شرکت های فناوری تبدیل بشه.
اگر در بازار ارزهای دیجیتال فعالیت میکنین یا اطلاعات حساسی روی حساب های آنلاین خودتون دارین، استفاده از یه کلید امنیتی FIDO2 میتونه یکی از بهترین سرمایه گذاری ها برای افزایش امنیت دیجیتال باشه. با گسترش Passkey و حرکت شرکت های بزرگ به سمت احراز هویت بدون رمز عبور، به نظر میرسه FIDO2 در سال های آینده نقش پررنگ تری در امنیت اینترنت خواهد داشت.
به نظر شما، با گسترش Passkey و فناوری FIDO2، رمزهای عبور سنتی در آینده کاملا کنار گذاشته میشن یا هنوز هم برای بعضی سرویس ها ضروری باقی میمونن؟