Yubikeys kunnen voortaan documenten ondertekenen en AI-acties bevestigen

Toekomstige Yubikey-beveiligingssleutels kunnen worden gebruikt om documenten te ondertekenen en AI-acties goed te keuren. Ook vragen ze minder vaak om een pincode, zegt maker Yubico. Dat heeft firmware 5.8 uitgebracht, dat op alle nieuwe sleutels wordt geleverd. Gebruikers kunnen oude sleutels, zoals altijd bij nieuwe Yubikey-firmware, niet bijwerken.

Yubico heeft Yubikey 5.8 uitgebracht, een nieuwe firmwareversie voor alle nieuw verkochte Yubikeys. De nieuwe firmware heeft een aantal verbeteringen ten opzichte van de vorige. Een daarvan is ondersteuning voor CTAP 2.3, een nieuwe versie van de Client to Authenticator Protocol-standaard die bepaalt hoe Yubikeys communiceren met software. CTAP is onderdeel van het FIDO2-protocol.

FIDO2, CTAP, Yubikeys en WebAuthn: waar heb je het over?

Fysieke beveiligingssleutels hebben een heel arsenaal aan protocollen en standaarden die best verwarrend kunnen zijn. Maar geen zorgen: we hebben in 2022 al een uitgebreid achtergrondartikel geschreven over de technologie achter 'wachtwoordloos inloggen'.

De nieuwe firmware maakt het mogelijk om Yubikeys te gebruiken om digitale signatures te gebruiken voor WebAuthn-protocollen. WebAuthn is een authenticatieprotocol dat nu vooral voor inlogs wordt gebruikt. Dat protocol kan in de toekomst ook worden gebruikt om bijvoorbeeld documenten digitaal te ondertekenen of om wallets te beveiligen. De Yubikey kan daar in de toekomst voor dienen als alternatief voor een wachtwoord.

AI-automatiseringen

Diezelfde methode werkt volgens Yubico ook voor het uitvoeren van AI-workflows. In de toekomst zouden die gebruik kunnen maken van de nieuwe WebAuthn-mogelijkheden om acties te verifiëren. Dat zou dan met een Yubikey kunnen. Op dit moment zetten ontwikkelaars dat overigens nog nagenoeg nergens in, maar Yubico anticipeert zo op de toekomst.

Beveiligingssleutel yubikey 2fa

Een andere verbetering is dat de Yubikey een 'gestroomlijndere UX' krijgt. Dat betekent volgens Yubico in de praktijk vooral dat diensten minder vaak vragen naar een pincode voor de Yubikey.

De firmware bevat ook enkele verbeteringen voor bedrijven. Die kunnen één Yubikey nu via Expanded Enterprise Attestation gebruiken op zestien verschillende apparaten of omgevingen. Dat waren er eerst acht. Dat is nuttig in situaties waarin dezelfde personen meerdere testomgevingen gebruiken.

Waarom moet je een nieuwe sleutel kopen en kun je niet upgraden?

Yubikey-firmware kan niet worden bijgewerkt. Als je al een Yubikey hebt en de nieuwe functies wil gebruiken, zul je een nieuwe moeten kopen. Dat is een feature, geen bug, zegt Yubico. Als de firmware geüpgraded kan worden, kan een aanvaller daar in theorie ook aan sleutelen en geïnfecteerde firmware op een sleutel zetten. Yubikey maakt de firmware wel backwards-compatible, maar biedt geen omruilprogramma aan. Als je een Yubikey koopt, doe je er goed aan te controleren welke firmware die draait. Yubico vermeldt dat zelf duidelijk, maar veel webshops doen dat niet of niet duidelijk.

Door Tijs Hofmans

Nieuwscoördinator

22-07-2026 • 11:55

44

Reacties (44)

Sorteer op:

Weergave:

Yubico zou er goed aan doen om de firmware versie onderdeel te maken van de productnaam. Net zoals met de introductie van 5.7 gaan we nu weer een tijd tegemoet waarin je niet weet wat je koopt bij de meeste resellers. En als je dan een 5.8 wenst, blijft zowat de enige optie om rechtstreeks bij de fabrikant te kopen, wat in de meeste gevallen een aanzienlijk hogere prijs heeft.
Is het niet raadzaam om Yubikeys altijd direct bij Yubico te kopen?
Neen, waarom? Veiligheid? Dat is net heel het punt van de discussie hieronder waar het gaat over het feit dat de firmware van een Yubikey read-only is. Daar kan niet mee geknoeid worden.
Ik denk dat dat juist wel raadzaam is.
Bor Coördinator Frontpage Admins / FP Powermod @Michiel31322 juli 2026 13:56
Waarom? Je bent bij andere aanbieders soms goedkoper uit. Yubico vraagt vrijwel altijd gewoon de adviesprijs.
Leuk dat ze het niet kunnen upgraden van de firmware als feature brengen, maar dat is gewoon wel een enorm nadeel voor de eindgebruiker. Goed voor hun omzet, dat wel.
Het is een beveiliging, zo kan je dus niet een firmware flashen die de hardware keys b.v. zou vrijgeven. En ja het levert ze ook geld op, dat klopt natuurlijk wel.
De vraag is dan natuurlijk ook; Als er een security bug zit in de firmware, wie gaat dat dan betalen? De laatste keer dat dat gebeurde ging Yubico er in iedergeval niet voor betalen. Je Yubikey werd niet omgeruild en resellers kregen voor hun voorraad ook geen nieuwe.
Een firmware update mechanisme is ook gewoon te beveiligen.
En perfecte beveiliging bestaat niet. Dat is het hele punt. Als je read-only geheugen gebruikt voor je firmware, dan kan een aanvaller dat nooit misbruiken. Van zodra je het programmeerbaar maakt, mag je beveiliging nog zo goed zijn, na enkele jaren is deze meestal doorbroken.
Ik heb een Yubi key voor mijn Yubi key om de firmware te updaten. :+
Zeker, maar het is ook een extra attack surface.
Bor Coördinator Frontpage Admins / FP Powermod @CH4OS22 juli 2026 14:00
Zeker maar aan de andere kant is een kwetsbare Yubikey gewoon onveilig. Die moet worden vervangen maar dan moet je als eindgebruiker opnieuw betalen en weten dat de key onveilig is. Eerder heeft Yubico al laten zien kwetsbare keys niet kostenloos te vervangen. De kosten worden in die gevallen gewoon op de afnemer afgeschoven. Nieuwe sales brengt meer op blijkbaar.
Het lijkt me dat je dat prima kunt beveiligen via twee firmwares: eentje die al het key management doet. En eentje die enkel de client-features aanbiedt. Of is er een compleet nieuwe manier van 'lezen' en schrijven nodig zodra er een nieuwe client-based optie bijkomt? Dat zijn in de meeste gevallen toch enkel protocollen die iets met keys doen.
Bor Coördinator Frontpage Admins / FP Powermod @EnigmaNL22 juli 2026 12:24
Daar heb je een goed punt. Het niet kunnen upgraden zorgt er ook voor dat je alle keys kan vervangen wanneer er bv een kwetsbaarheid wordt gevonden. Keys van andere levranciers zoals Token2 ondersteunen wel upgrades en andere zaken zoals key complexity (wat bij Yubico echt enorm lang heeft geduurd).
Voor mij de enige reden om, na 2 setjes Yubikey’s, geen nieuwe meer aan te schaffen.
Ik heb nog geen Yubikey, maar ben me wel aan het oriënteren. Dit is voor mij wel een reden om naar een ander product te gaan kijken in ieder geval.
Het klinkt voor mij een beetje als een zwaktebod dat een bedrijf dat zich ogenschijnlijk specialiseert in beveiliging geen manier kan bedenken om firmware-upgrades op een veilige manier uit te voeren, terwijl andere bedrijven dat blijkbaar wél kunnen.
"terwijl andere bedrijven dat blijkbaar wél kunnen."
Dit is een veronderstelling, geen feit.

De leverancier verhindert een complete attack-vector. Dat is een keuze.

[Reactie gewijzigd door antisceptic op 22 juli 2026 12:55]

Token2 kan het wel, is dat geen feit?
Is het ook veilig? Blijft het ook veilig? Dat je kan upgraden is niet de vraag volgens mij.
Of Token2 ooit is of wordt aangevallen via deze weg weten we niet. Of ze het veilig kunnen weten we dus ook niet. Het enige feit is dat Token2 FW upgrades toestaat (ik neem dat aan op basis van je info), meer niet. Mijn citaat was overigens onvolledig, het ging om veiligheid:

"geen manier kan bedenken om firmware-upgrades op een veilige manier uit te voeren, terwijl andere bedrijven dat blijkbaar wél kunnen"

[Reactie gewijzigd door antisceptic op 22 juli 2026 13:01]

Tja, we weten in ieder geval wel zeker dat de firmware van Yubico niet perfect is en er geen manier is om te upgrade en dat Yubico de getroffen units ook niet vervangt.
Yubico bekijkt eea ook vanuit een beveiligingsoptiek. Terecht, want hun apparatuur (of van vergelijkbare concurrenten) zorgen wel voor de beveiliging van vele apps en login gegevens. Dus hoewel het ook goed is voor hun omzet, is het dus ook wel qua beveiliging wat voor te zeggen.

[Reactie gewijzigd door CH4OS op 22 juli 2026 14:05]

Bor Coördinator Frontpage Admins / FP Powermod @CH4OS22 juli 2026 12:25
Aan de andere kant zorg je er wel voor dat je een kwetsbaarheid alleen nog kan verhelpen door de key te vernietigen en te vervangen voor een nieuw exemplaar met een veilige firmware. Dit mes snijdt duidelijk aan twee kanten.
Uiteraard, maar het sluit ook wel andere mogelijkheden om de data te stelen bijvoorbeeld uit.
En dus ook de mogelijkheid om firmware bugs op te lossen zoals closefuture ook aangeeft, en dan de klant laten opdraaien voor de kosten.
Snap ik. Yubico ziet hun tool eigenlijk hetzelfde als een sleutelbos. Iedereen vervangt die sleutels immers ook nooit, noch kunnen daar firmware updates worden gedaan. Filosofisch gezien is voor beide zaken wat te zeggen:

Doordat nu geen firmware of iets te flashen is, is de attack surface kleiner, het apparaat is ook minder complex daardoor. Aan de andere kant kunnen gevonden bugs nooit opgelost worden door simpelweg firmware te flashen en kan dat alleen door een nieuwe key te kopen, waar die nieuwere firmware op staat.

[Reactie gewijzigd door CH4OS op 22 juli 2026 14:05]

Klopt, maar als je een slot besteld en de sleutels die erbij zitten zijn kapot, dan krijg je die wel gewoon gratis vervangen.
En daar loopt mijn vergelijking mank inderdaad, want bij Yubico kan dat immers niet. Voor beiden is gewoon wat te zeggen is wat ik wil aangeven. Dan kunnen we over en weer blijven reageren dat andere zaken of apparaten wel repareerbaar zijn, een Yubikey wordt er niet opeens anders door en die past hun filosofie ook niet aan.

[Reactie gewijzigd door CH4OS op 22 juli 2026 14:05]

Yubico kan defecte producten ook gewoon kosteloos vervangen hoor, ze willen het gewoon niet :)
Tja, als je daadwerkelijk zoveel last of hinder ervan ondervind als je het product niet kunt updaten, zou je kunnen proberen het op een ondeugdelijk product te gooien. Al kun je je afvragen in hoeverre een product onbruikbaar is geworden omdat je de firmware niet kunt updaten.
In dit specifieke geval heb ik het natuurlijk over de firmware bug die niet op te lossen was door een update. Dat is m.i. gewoon een defect.
Het voorkomt wel dat kwaadwillenden je Yubikey kunnen flashen met corrupte firmware op het moment dat je je key even niet in de gaten hebt. Lijkt me toch echt wel een grote pre bij dit soort devices.
Het voorkomt wel dat kwaadwillenden je Yubikey kunnen flashen met corrupte firmware op het moment dat je je key even niet in de gaten hebt.
Een YubiKey kan natuurlijk zelf ook beveiligd zijn tegen flashen van corrupte firmware.
Juist, en beveiliging wordt natuurlijk nooit gekraakt.
Bor Coördinator Frontpage Admins / FP Powermod @johanl7922 juli 2026 12:53
Zeker wel, dat lost je doorgaans dan op met een patch / nieuwe firmware etc maar Yubico heeft die route expres dicht gezet wat in het geval er een patch nodig is voor een vervangingstraject zorgt en ook voor een boel nieuwe inkomsten voor Yubico.
Bij bedrijven waar ik gewerkt heb kreeg iedereen ook een verse key. Als je dan vertrekt mag je die gewoon meenemen. Precies om de reden dat ze zeker willen zijn dat je er niet mee geklust hebt
Een hardware key gebruik je als je vindt dat andere routes niet volstaan voor wat je wilt beveiligen of ondertekenen. Ik stel me voor dat die kleine doelgroep juist vertrouwen haalt uit zo'n beleid.
Als de aanschaf van twee (want één is geen) nieuwe keys voor nog geen 150 euro een blocking probleem is voor je werkgever of klant heb je volgens mij andere problemen. Ten opzichte van heel veel andere beveiligingsopties zijn Yubikeys echt behoorlijk efficient.
Maar als je dat naar duizenden werknemers moet doen is het wel weer een grote investering. Dus dat gaat niet gebeuren, zeker niet als er geen gekende beveiligingsproblemen zijn met de 5.7 firmware.
Ik heb een gratis key via Thales aangevraagd en gekregen en er eentje van Google (Titan NFC) gekocht. Ideaal.
Deze firmware is geen fix voor een kwetsbaarheid of bug. Je hoeft geen nieuwe key te kopen.

Wat een zinloze discussie komt hier op gang en zingt ook maar door. Koop een ander merk als je het risico van een upgradeable key voor lief neemt en blijf bij ubikey als je het wel een verstandige keuze vindt dat hun keys dat niet ondersteunen. Het is geen welles nietes. Het is een keuze.
Dat hoeft toch niet voorbehouden te zijn aan Yubikeys? Waarom kan niet elke FIDO2 compatible key dat doen?

Om te kunnen reageren moet je ingelogd zijn