Открыть сервис

Google Titan Security Key

Titan Security Key — это семейство аппаратных ключей безопасности, разработанных компанией Google LLC (организация признана иностранным агентом в РФ) для двухфакторной аутентификации (2FA) и многофакторной аутентификации (MFA). Устройства относятся к классу аппаратных токенов, соответствующих стандартам FIDO (Fast Identity Online) и U2F (Universal 2nd Factor), и предназначены для защиты учётных записей от фишинга, перехвата одноразовых паролей и атак социальной инженерии.

История

Разработка Titan Security Key началась в 2017 году как часть инициативы Google по повышению безопасности корпоративных и личных аккаунтов. Первая версия ключа была анонсирована в июле 2018 года на конференции Cloud Next. Устройство стало ответом на рост числа фишинговых атак, в том числе на журналистов, правозащитников и сотрудников избирательных кампаний по всему миру.

В 2019 году Google выпустила обновлённую версию с поддержкой USB-C и NFC, а также Bluetooth-модель для мобильных устройств. В 2021 году была представлена модель с чипом безопасности собственной разработки — Titan M2, который обеспечивает аппаратное шифрование ключей и защиту от физического взлома. В 2023 году Google объявила о прекращении производства Bluetooth-ключей из-за низкого спроса и уязвимостей в протоколе связи.

Устройство и характеристики

Аппаратная платформа

Titan Security Key использует специализированный микроконтроллер с защищённой памятью (Secure Element). В моделях с 2021 года применяется чип Titan M2, сертифицированный по стандарту Common Criteria EAL4+. Ключ генерирует и хранит приватные криптографические ключи внутри чипа, исключая их извлечение даже при физическом доступе к устройству.

Интерфейсы подключения

  • USB-A / USB-C: проводное подключение к компьютерам и ноутбукам. Поддерживает протоколы FIDO2/WebAuthn и U2F.
  • NFC: бесконтактное подключение к смартфонам на Android (с версией 7.0 и выше) и iOS (с версией 13.0 и выше) через приложение Google Smart Lock.
  • Bluetooth Low Energy (BLE): использовался в моделях 2018–2022 годов для подключения к мобильным устройствам без NFC. Отключён в производстве с 2023 года.

Криптографические алгоритмы

  • ECDSA (Elliptic Curve Digital Signature Algorithm) с кривой P-256.
  • HMAC-SHA256 для генерации одноразовых паролей (TOTP) в режиме совместимости.
  • Поддержка протокола FIDO2/WebAuthn, включая аттестацию (attestation) и резидентные ключи (resident keys).

Физическая защита

  • Корпус из поликарбоната с защитой от пыли и влаги по стандарту IP67 (для моделей 2021+).
  • Защита от физического вскрытия: при попытке вскрыть корпус чип самоуничтожает ключи.
  • Устойчивость к воздействию магнитных полей и статического электричества (ESD).

Классификация

По способу подключения

  • USB-A/NFC (модель 2018–2020) — универсальный ключ с разъёмом USB-A и поддержкой NFC.
  • USB-C/NFC (модель 2021–н.в.) — современная версия с разъёмом USB-C, совместимая с новыми ноутбуками и смартфонами.
  • Bluetooth/USB (модель 2018–2022) — ключ с поддержкой Bluetooth LE и USB-A, снят с производства.

По целевому назначению

  • Индивидуальные ключи — для личного использования, поставляются поштучно.
  • Корпоративные ключи — для использования в рамках Google Workspace (ранее G Suite) и Advanced Protection Program (APP). Поставляются в наборах по 10–100 штук с возможностью централизованного управления через консоль администратора.

По версии прошивки

  • FIDO U2F — базовая версия, поддерживающая только второй фактор (нажатие на кнопку).
  • FIDO2/WebAuthn — расширенная версия, поддерживающая беcпарольную аутентификацию (passwordless) и резидентные ключи.

Применение

Защита личных аккаунтов

Titan Security Key используется для защиты учётных записей Google, Microsoft, Facebook (организация признана экстремистской и запрещена в РФ), GitHub, Dropbox и других сервисов, поддерживающих стандарты FIDO. Ключ обеспечивает защиту от фишинга: даже если злоумышленник получит пароль и одноразовый код, без физического ключа войти в аккаунт невозможно.

Корпоративная безопасность

В организациях Titan Security Key применяется для защиты доступа к облачным сервисам Google Workspace, а также к VPN, корпоративным почтовым системам и базам данных. Ключи интегрируются с системами управления доступом (IAM) и поддерживают политики парольной аутентификации (passwordless) для сотрудников.

Advanced Protection Program (APP)

Google предлагает программу Advanced Protection для пользователей с повышенными требованиями к безопасности — журналистов, политиков, правозащитников. Участники программы обязаны использовать аппаратные ключи (в том числе Titan Security Key) для входа в свои аккаунты. APP блокирует доступ к аккаунту при попытке входа без физического ключа, даже если пароль известен.

Мобильные устройства

На Android (версия 7.0 и выше) ключ подключается через NFC или USB-C. На iOS (версия 13.0 и выше) — через NFC (только для Safari и приложений, поддерживающих WebAuthn). Bluetooth-модели позволяли подключаться к устройствам без NFC, но их использование было ограничено из-за уязвимостей в протоколе BLE.

Критика и недостатки

  • Цена: Titan Security Key дороже аналогов от Yubico (YubiKey) — на момент выхода в 2018 году цена составляла 50 долларов США за комплект из двух ключей (USB-A/NFC + Bluetooth). К 2024 году цена снизилась до 35–40 долларов за USB-C/NFC-ключ.
  • Ограниченная совместимость: Ключ не поддерживает старые протоколы (например, HOTP/TOTP для сервисов без FIDO) без дополнительного программного обеспечения. Для работы с некоторыми корпоративными системами требуется установка драйверов.
  • Bluetooth-уязвимости: В 2022 году исследователи безопасности обнаружили, что Bluetooth-модели Titan Security Key уязвимы к атаке «человек посередине» (MITM) на расстоянии до 10 метров. Google выпустила патч прошивки, но в 2023 году прекратила производство Bluetooth-ключей.
  • Региональные ограничения: Ключи официально продаются только в США, Канаде, Великобритании, Германии, Франции, Японии и Австралии. В России и странах СНГ ключи не сертифицированы, и их покупка возможна только через сторонние магазины или сервисы-посредники.
  • Зависимость от экосистемы Google: Для настройки и управления ключом требуется учётная запись Google. Ключи не поддерживают альтернативные протоколы управления (например, OpenPGP или PKCS#11).

Безопасность

Защита от фишинга

Аппаратные ключи FIDO2, включая Titan Security Key, обеспечивают защиту от фишинга за счёт использования доменной привязки (origin binding). Ключ подписывает запрос аутентификации только для того домена, который был указан при регистрации. Это делает невозможным использование украденных учётных данных на поддельных сайтах.

Физическая безопасность

  • Чип Titan M2 сертифицирован по стандарту Common Criteria EAL4+, что подтверждает устойчивость к атакам на стороне канала (side-channel attacks) и попыткам извлечения ключей.
  • При попытке физического вскрытия корпуса (например, с помощью лазера или микроскопа) чип уничтожает криптографические ключи.
  • Ключ не имеет батареи и не хранит данные после отключения от питания.

Уязвимости

  • В 2021 году исследователи из NCC Group обнаружили, что некоторые модели Titan Security Key (с прошивкой до версии 3.0) уязвимы к атаке на основе анализа времени (timing attack) при проверке подписи ECDSA. Google выпустила обновление прошивки, устраняющее уязвимость.
  • Bluetooth-модели (2018–2022) подвержены атаке MITM на расстоянии до 10 метров при использовании устаревшей версии протокола BLE 4.2.

Сравнение с аналогами

ПараметрTitan Security Key (USB-C/NFC)YubiKey 5C NFCSoloKey (Open Source)
Поддержка FIDO2/WebAuthnДаДаДа
Поддержка U2FДаДаДа
Поддержка TOTP/HOTPНет (только через Google Authenticator)Да (через Yubico Authenticator)Нет
Чип безопасностиTitan M2 (собственная разработка)Secure Element (NXP)ATECC608A (Microchip)
СертификацияCommon Criteria EAL4+FIPS 140-2 Level 3Нет
Цена (2024)35–40 USD55–65 USD25–30 USD
Совместимость с iOSNFC (Safari)NFC (Safari)NFC (Safari)

Интересные факты

  • Titan Security Key — первый аппаратный ключ, выпущенный крупной интернет-компанией, а не специализированным производителем (Yubico, Feitian).
  • В 2020 году Google передала 10 000 ключей Titan Security Key журналистам и правозащитникам в рамках программы защиты от кибершпионажа.
  • Ключ использует технологию «резидентных ключей» (resident keys), позволяющую хранить до 25 учётных записей на одном устройстве без необходимости повторной регистрации.
  • В 2022 году Google объявила, что все сотрудники компании обязаны использовать Titan Security Key для доступа к корпоративным системам, что снизило количество успешных фишинговых атак на 99,9%.

Источники

  • Google Security Blog: «Titan Security Key — a hardware security key for Google’s Advanced Protection Program» (2018)
  • FIDO Alliance: «FIDO2/WebAuthn Specification» (2019)
  • NCC Group: «Security Analysis of Google Titan Security Key» (2021)
  • Google: «Advanced Protection Program Overview» (2023)
  • Common Criteria Portal: «Certification Report for Titan M2 Secure Element» (2022)
  • Yubico: «Comparison of Hardware Security Keys» (2024)

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →