Drie beveiligingsexperts, onder wie voormalig Facebook-beveiligingshoofd Alex Stamos, uiten hun bedenkingen bij de veiligheid van Googles Titan-beveiligingssleutels en willen daarom meer informatie. Een Chinees bedrijf maakt de sleutels, wat risico's met zich mee zou brengen.
Google bevestigt aan Motherboard dat het de onlangs aangekondigde FIDO-sleutels door het Chinese bedrijf Feitian laat maken. Het is zelf van mening dat dit op een veilige manier gebeurt, door gebruik te maken van zijn eigen firmware. Aan de hand daarvan moet ook te verifiëren zijn dat er geen aanpassingen aan de sleutels hebben plaatsgevonden. Die firmware is aanwezig in een trusted environment op de chips voordat deze aan Feitian worden geleverd, aldus Google.
Voor Stamos, die zijn bedenkingen uit tegenover de site, zijn deze waarborgen echter niet genoeg. Hij zou graag willen dat Google meer informatie over zijn supply chain-proces naar buiten brengt. In een tweet raadde hij dan ook het gebruik van de sleutels af. Een tweede expert, die anoniem wil blijven en volgens Motherboard het 'beveiligingsteam van een miljardenbedrijf leidt', zegt dat de supply chain in China vaak wordt bepaald door overheidsbeleid. Daardoor zou Feitian mogelijk onder druk gezet kunnen worden door de overheid.
Dan Guido, ceo van het beveiligingsbedrijf Trail of Bits, zegt tegen Motherboard dat hij wil weten of de sleutels gebruikmaken van aangepaste Feitian-firmware of dat Google volledig eigen firmware heeft ontwikkeld. In dat laatste geval wil hij ook weten op welke manier 'een veilige uitkomst' behaald kan worden. Volgens Guido speelt ook de vraag mee of het mogelijk is de firmware te updaten. Ook al zou dit het geval zijn, raadt hij de sleutels waarschijnlijk niet aan. "Ik zou niet tot het volgende Black Hat-evenement hoeven te wachten om van een derde partij antwoord op deze vragen te krijgen." Google wilde geen aanvullende informatie geven, aldus Motherboard.
Google kondigde de sleutels in juli aan en inmiddels zijn ze in de Amerikaanse Store te vinden. Europa volgt later. Het gaat om sleutels op basis van de FIDO-standaard, die mensen als tweede factor kunnen inzetten bij het inloggen op een account. Alle 85.000 Google-medewerkers maken verplicht gebruik van de sleutels. Toen Google zijn Advanced Protection-programma voor gevoelige accounts aankondigde, raadde het ook al het gebruik van Feitian-sleutels aan.