สรุปเรื่องสำคัญก่อนใช้งาน
- การกรอก FIDO2 PIN ผิดไม่ได้ทำให้ YubiKey ล้างข้อมูลตัวเองทันที แต่ถ้ากรอกผิดครบจำนวนครั้งที่กำหนด ส่วน FIDO2 จะถูกล็อก โดยค่าปกติคือ 8 ครั้ง
- เมื่อกรอกผิดติดต่อกัน 3 ครั้ง ต้องถอด YubiKey แล้วเสียบใหม่จึงจะลองต่อได้ การเสียบใหม่ไม่ได้ทำให้จำนวนครั้งที่เหลือกลับมาเป็น 8 ต้องกรอกรหัสถูกจึงจะคืนจำนวนครั้งให้ใหม่
- PIN ของ FIDO2 ใช้ตัวอักษร ตัวเลข และสัญลักษณ์ได้ ไม่จำเป็นต้องเป็นตัวเลขอย่างเดียว แต่ไม่ควรใช้รหัสเดียวกับโทรศัพท์ คอมพิวเตอร์ หรือบัญชีอื่น
- หาก FIDO2 ถูกล็อกหรือลืม PIN จนเปลี่ยนรหัสไม่ได้ ทางแก้คือรีเซ็ตส่วน FIDO2 ซึ่งจะลบ PIN, Passkey, ข้อมูลรับรอง FIDO2 และข้อมูลที่เกี่ยวข้องออกจากกุญแจ การลบนี้ย้อนกลับไม่ได้
- การรีเซ็ตไม่ได้ลบบัญชีออนไลน์ แต่ YubiKey ดอกนั้นจะใช้เข้าบัญชีเดิมด้วยข้อมูล FIDO/U2F ที่ถูกลบไปแล้วไม่ได้ จึงต้องเตรียมกุญแจสำรอง รหัสกู้คืน หรือวิธีเข้าสู่ระบบอื่นก่อนรีเซ็ต
YubiKey ช่วยให้การเข้าสู่ระบบปลอดภัยกว่าการรับรหัสทาง SMS หรือการกรอกรหัส OTP เพราะผู้ใช้ต้องมีกุญแจจริงอยู่กับตัว และข้อมูลรับรองแบบ FIDO ถูกผูกไว้กับเว็บไซต์ที่ลงทะเบียน อย่างไรก็ตาม ความปลอดภัยที่สูงขึ้นก็มาพร้อมกับเรื่องที่เจ้าของกุญแจต้องจัดการให้ดี โดยเฉพาะ PIN และวิธีสำรองการเข้าถึงบัญชี
ปัญหาที่พบบ่อยไม่ได้เกิดจาก YubiKey เสีย แต่เกิดจากผู้ใช้จำ PIN ไม่ได้ กรอกรหัสเดาซ้ำหลายครั้ง หรือกด Factory reset โดยยังไม่รู้ว่าบัญชีใดผูกกับกุญแจดอกนั้นอยู่ เมื่อข้อมูล FIDO2 ถูกลบแล้วจะเรียกคืนจาก YubiKey ไม่ได้ ต่อให้บัญชีออนไลน์ยังอยู่ ผู้ใช้ก็อาจเข้าไปแก้การตั้งค่าไม่ได้หากไม่มีทางเข้าสำรอง
บทความนี้จึงไม่ได้มีไว้เพียงเตือนว่า “ห้ามกด Reset” แต่จะอธิบายว่ารหัส PIN ทำงานอย่างไร อะไรถูกลบจริง อะไรยังคงอยู่ และควรเตรียมตัวอย่างไรก่อนแก้ไขหรือล้างข้อมูลใน Yubico Authenticator
FIDO2 PIN ของ YubiKey คืออะไร
FIDO2 PIN คือรหัสประจำกุญแจที่ใช้ยืนยันว่าเจ้าของกุญแจเป็นผู้กำลังใช้งาน ไม่ใช่รหัสผ่านของ Google, Microsoft, Facebook หรือเว็บไซต์ใดเว็บไซต์หนึ่ง เมื่อ YubiKey ดอกเดียวกันเก็บ Passkey หรือข้อมูลรับรอง FIDO2 ของหลายบัญชี บัญชีเหล่านั้นจะใช้ PIN ชุดเดียวกันของกุญแจดอกนั้น
PIN จึงผูกกับตัว YubiKey ไม่ได้ผูกกับบัญชีออนไลน์แต่ละบัญชี หากนำกุญแจดอกเดิมไปลงทะเบียนกับบริการเพิ่ม ผู้ใช้ไม่ต้องตั้ง PIN ใหม่ทุกครั้ง แต่ระบบอาจขอให้กรอก PIN เดิมเพื่อยืนยันก่อนสร้างหรือใช้ข้อมูลรับรอง
รหัสนี้ไม่ใช่รหัสผ่านที่เว็บไซต์นำไปเก็บไว้ PIN จะถูกป้องกันระหว่างส่งจากโปรแกรมไปยัง YubiKey และเว็บไซต์ปลายทางจะไม่ได้รับ PIN ของกุญแจ แต่จะได้รับเพียงผลยืนยันที่ใช้ตรวจสอบการเข้าสู่ระบบเท่านั้น
การแตะ YubiKey กับการกรอก PIN ทำหน้าที่ต่างกัน
การแตะจุดสัมผัสบน YubiKey ทั่วไปเป็นการยืนยันว่ามีคนอยู่หน้าเครื่องและตั้งใจใช้กุญแจ ส่วน PIN ใช้ตรวจสอบว่าเป็นผู้ใช้ที่ได้รับอนุญาต การแตะเพียงอย่างเดียวจึงไม่ใช่การสแกนลายนิ้วมือ เว้นแต่เป็น YubiKey Bio ที่มีเซ็นเซอร์ลายนิ้วมือจริง
กรอก PIN ผิด 3 ครั้งกับ 8 ครั้งต่างกันอย่างไร
YubiKey โดยทั่วไปให้ลองกรอก FIDO2 PIN ได้ 8 ครั้ง แต่มีจุดพักระหว่างทางเพื่อขัดขวางการเดารหัสต่อเนื่อง หากกรอกผิดติดต่อกัน 3 ครั้ง กุญแจจะขอให้ถอดออกแล้วเสียบใหม่ก่อนจึงจะลองอีกครั้งได้
การถอดแล้วเสียบใหม่ไม่ได้ล้างตัวนับ หากก่อนถอดเหลือโอกาสอีก 5 ครั้ง หลังเสียบใหม่ก็ยังไม่ได้กลับมาเป็น 8 ครั้ง การกรอก PIN ถูกต้องเท่านั้นจึงจะทำให้จำนวนครั้งที่ลองได้กลับมาเต็มอีกครั้ง
เมื่อกรอกผิดครบจำนวนที่กำหนด ส่วน FIDO2 จะถูกล็อกและใช้ข้อมูลรับรอง FIDO2 ต่อไม่ได้ กุญแจไม่ได้รีเซ็ตหรือลบข้อมูลให้เอง แต่หากต้องการนำส่วน FIDO2 กลับมาใช้ใหม่ ผู้ใช้จะต้องสั่งรีเซ็ต ซึ่งการรีเซ็ตนี่เองที่ทำให้ข้อมูลรับรองเดิมถูกลบ
ถ้าไม่แน่ใจใน PIN ให้หยุดก่อน
- อย่าลองเดารหัสเดิมซ้ำไปเรื่อย ๆ เพราะจำนวนครั้งที่เหลือมีจำกัด
- ตรวจสอบภาษาของแป้นพิมพ์ ปุ่ม Caps Lock และรูปแบบตัวอักษรก่อนลองใหม่
- หากมีการจด PIN ไว้ในที่ปลอดภัย ให้นำมาตรวจสอบแทนการเดา
- ลองเข้าสู่บัญชีสำคัญด้วย YubiKey สำรองหรือรหัสกู้คืน เพื่อให้แน่ใจว่ายังมีทางเข้าอื่น
PIN ใช้ตัวอักษรและตัวเลขร่วมกันได้หรือไม่
ได้ FIDO2 PIN ไม่จำเป็นต้องเป็นตัวเลข 4 หรือ 6 หลักแบบบัตร ATM ผู้ใช้สามารถตั้งเป็นตัวอักษร ตัวเลข และสัญลักษณ์ร่วมกันได้ ความยาวขั้นต่ำขึ้นอยู่กับรุ่น Firmware และข้อกำหนดความซับซ้อนของ PIN ส่วนความยาวสูงสุดคือ 63 ไบต์
คำว่า 63 ไบต์สำคัญกว่าที่เห็น เพราะตัวอักษรภาษาอังกฤษหนึ่งตัวมักใช้หนึ่งไบต์ แต่ตัวอักษรไทยและอักขระบางชนิดอาจใช้หลายไบต์ จึงไม่ควรเข้าใจว่า PIN ภาษาไทยจะยาวได้ 63 ตัวเสมอ หากแอปแจ้งว่ายาวเกินกำหนด ให้ลดจำนวนตัวอักษรลงและทำตามข้อความที่แสดงบนหน้าจอของรุ่นนั้น
ควรตั้ง PIN แบบไหน
- ตั้งให้จำได้โดยไม่ต้องเดาหลายครั้ง แต่หลีกเลี่ยงเลขเรียง วันเกิด เบอร์โทร และข้อมูลที่คนใกล้ตัวรู้
- ใช้ PIN ที่ไม่ซ้ำกับรหัสปลดล็อกโทรศัพท์ คอมพิวเตอร์ บัตร หรือบริการอื่น
- หากต้องจด ให้เก็บแยกจาก YubiKey ในที่ที่ผู้อื่นเข้าถึงไม่ได้ ไม่ติดกระดาษไว้กับกุญแจ
- สำหรับองค์กร ควรกำหนดวิธีสร้าง ส่งมอบ และกู้คืน PIN ให้ชัดเจน โดยไม่ให้ผู้ดูแลระบบต้องรู้ PIN ส่วนตัวของพนักงาน
การใช้รหัสเดียวกับโทรศัพท์อาจช่วยให้จำง่าย แต่ถ้ารหัสนั้นรั่ว ผู้ที่ได้ทั้งโทรศัพท์และ YubiKey ไปก็จะมีข้อมูลพร้อมใช้มากขึ้น การตั้งรหัสแยกกันจึงเหมาะกว่า แม้ต้องวางแผนการจำให้ดีขึ้นเล็กน้อย
ลืม PIN ควรทำอย่างไร
หากยังจำ PIN เดิมได้ ผู้ใช้สามารถเปลี่ยนเป็นรหัสใหม่ผ่าน Yubico Authenticator หรือเครื่องมือที่ระบบปฏิบัติการรองรับได้โดยไม่ต้องลบ Passkey แต่ถ้าจำ PIN เดิมไม่ได้ จะไม่มีปุ่มส่งรหัสทางอีเมลหรือคำถามลับเพื่อเปิดกุญแจ
เมื่อแน่ใจแล้วว่าจำ PIN ไม่ได้ หากต้องการให้ส่วน FIDO2 กลับมาใช้งานได้อีกครั้ง วิธีที่เหลืออยู่คือการรีเซ็ต FIDO2 การรีเซ็ตไม่ได้ช่วยเปิดข้อมูลเดิม แต่จะลบข้อมูลสำหรับยืนยันตัวตนที่มีอยู่แล้วเริ่มตั้งกุญแจใหม่ ผู้ใช้จึงต้องเข้าบัญชีด้วยวิธีอื่นก่อน แล้วจึงลงทะเบียน YubiKey ใหม่ภายหลัง
ก่อนรีเซ็ตควรตอบให้ได้สองคำถาม คือ กุญแจดอกนี้ผูกกับบัญชีใดบ้าง และ แต่ละบัญชียังมีทางเข้าอื่นหรือไม่ หากยังตอบไม่ได้ ไม่ควรกดรีเซ็ต
Factory reset ใน Yubico Authenticator ลบอะไรบ้าง
หน้า Home ของ Yubico Authenticator มีคำสั่ง Factory reset – Restore YubiKey defaults ชื่อนี้อาจทำให้เข้าใจว่าเมื่อกดแล้วข้อมูลทุกอย่างในกุญแจจะหายพร้อมกัน แต่แอปรุ่นปัจจุบันให้เลือกรีเซ็ตเป็นส่วน ๆ ตามความสามารถของรุ่นและระบบที่ใช้ เช่น FIDO2, OATH หรือ PIV
สำหรับ YubiKey ส่วนใหญ่ การรีเซ็ตส่วนหนึ่งจะไม่ลบข้อมูลในส่วนอื่น ตัวอย่างเช่น การรีเซ็ต FIDO2 โดยทั่วไปไม่ได้ลบรหัส OATH-TOTP หรือใบรับรอง PIV แต่มีข้อยกเว้นตามรุ่น เช่น YubiKey Bio Series Multi-protocol Edition ที่ใช้ PIN ร่วมกันระหว่าง FIDO2 กับ PIV และอาจได้รับผลพร้อมกัน
เมื่อรีเซ็ต FIDO2 อะไรจะถูกลบ
- FIDO2 PIN
- Passkey ที่เก็บอยู่ใน YubiKey
- ข้อมูลสำหรับยืนยันตัวตนแบบ FIDO2 ที่ไม่แสดงรายชื่อในหน้า Passkeys
- ลายนิ้วมือที่บันทึกไว้ในรุ่น Bio
- การตั้งค่าการยืนยันตัวตนสำหรับองค์กร (Enterprise Attestation) ในรุ่นที่รองรับและเปิดใช้งานไว้
การลงทะเบียนเดิมที่ใช้ FIDO U2F หรือ FIDO2 จะใช้กับกุญแจดอกนั้นไม่ได้อีก แม้บางรายการจะไม่แสดงอยู่ในหน้า Passkeys ก็ตาม การไม่เห็นชื่อบัญชีในแอปจึงไม่ได้แปลว่ารีเซ็ตได้โดยไม่มีผลกระทบ
อะไรไม่ได้หายไปจากอินเทอร์เน็ต
บัญชี Google, Microsoft, GitHub หรือบริการอื่นไม่ได้ถูกลบจากระบบของผู้ให้บริการ รายชื่อ YubiKey อาจยังปรากฏอยู่ในหน้าความปลอดภัยของบัญชีด้วยซ้ำ แต่กุญแจที่ถูกรีเซ็ตจะตอบกลับด้วยข้อมูลรับรองเดิมไม่ได้อีก จึงต้องลบการลงทะเบียนเก่าออกจากบัญชีแล้วลงทะเบียนกุญแจใหม่
| สิ่งที่ตรวจสอบ | หลังรีเซ็ต FIDO2 |
|---|---|
| FIDO2 PIN | ถูกลบ ต้องตั้งใหม่ |
| Passkey ใน YubiKey | ถูกลบและกู้คืนจากกุญแจไม่ได้ |
| ข้อมูลรับรอง FIDO2/U2F เดิม | ใช้ยืนยันตัวตนกับบัญชีเดิมไม่ได้ |
| บัญชีออนไลน์ | ยังอยู่ แต่ต้องใช้วิธีอื่นเข้าสู่ระบบ |
| OATH, PIV และส่วนอื่น | โดยทั่วไปไม่ถูกลบเมื่อเลือกรีเซ็ตเฉพาะ FIDO2 แต่ต้องตรวจรุ่นและคำเตือนบนหน้าจอ |
ถ้าต้องการลบ Passkey เพียงรายการเดียวควรทำอย่างไร
หากต้องการเลิกใช้ Passkey ของบัญชีเดียว ไม่ควรใช้ Factory reset เพราะคำสั่งนี้ล้างข้อมูลทั้งส่วน FIDO2 ให้เปิดหน้า Passkeys ใน Yubico Authenticator แล้วเลือกข้อมูลรับรองที่ต้องการลบเป็นรายรายการแทน
หลังลบออกจาก YubiKey ควรเข้าไปที่หน้าความปลอดภัยของบัญชีนั้นและลบกุญแจหรือ Passkey รายการเดิมออกด้วย เหตุผลคือการลบข้อมูลจากกุญแจไม่ได้สั่งให้เว็บไซต์ลบรายการที่เคยลงทะเบียนไว้โดยอัตโนมัติ
นอกจากนี้ หน้า Passkeys ไม่ได้แสดงข้อมูล FIDO2 ทุกชนิด ข้อมูลบางรายการจึงอาจไม่ปรากฏให้เห็นในแอป การดูเฉพาะรายชื่อใน Yubico Authenticator อาจทำให้ตรวจสอบได้ไม่ครบ ควรเปิดหน้าความปลอดภัยของบัญชีสำคัญแต่ละแห่งดูควบคู่กันด้วย
เช็กลิสต์ก่อนรีเซ็ต FIDO2
- หยุดเดา PIN หากไม่แน่ใจ เพื่อไม่ให้จำนวนครั้งที่เหลือลดลงโดยไม่จำเป็น
- ทำรายชื่อบัญชีสำคัญ เริ่มจากอีเมลหลัก โปรแกรมจัดการรหัสผ่าน พื้นที่เก็บไฟล์ออนไลน์ สื่อสังคมออนไลน์ GitHub และระบบของบริษัท
- ทดสอบ YubiKey สำรอง กับแต่ละบัญชีจริง อย่าดูเพียงว่ามีชื่ออยู่ในหน้าตั้งค่า
- ตรวจรหัสกู้คืน (Recovery Code) ว่ายังอยู่ อ่านได้ และไม่ได้เก็บไว้กับกุญแจหลัก
- ตรวจวิธีเข้าสู่ระบบอื่น เช่น Passkey บนอุปกรณ์อีกเครื่องหรือบัญชีผู้ดูแลสำรอง โดยพิจารณาความปลอดภัยของแต่ละวิธีด้วย
- ลบกุญแจดอกที่จะรีเซ็ตออกจากบัญชี หากยังเข้าไปแก้การตั้งค่าได้ เพื่อไม่ให้เหลือรายการเก่าที่ใช้ไม่ได้
- อ่านหน้าสรุปก่อนยืนยัน ตรวจว่ากำลังรีเซ็ต FIDO2, OATH หรือ PIV และดูว่ารุ่นนั้นมีข้อยกเว้นหรือไม่
- หลังรีเซ็ตให้ลงทะเบียนใหม่ทันที ตั้ง PIN ใหม่ แล้วเพิ่มกุญแจกลับเข้าแต่ละบัญชีพร้อมทดสอบการเข้าสู่ระบบ
วิธีเตรียม YubiKey ไม่ให้บัญชีถูกล็อก
1. ลงทะเบียนอย่างน้อยสองดอกตั้งแต่วันแรก
วิธีสำรอง YubiKey ที่ถูกต้องไม่ใช่การคัดลอกไฟล์จากดอกหนึ่งไปอีกดอก แต่เป็นการลงทะเบียนกุญแจแต่ละดอกกับบัญชีเดียวกัน กุญแจหลักใช้ประจำ ส่วนกุญแจสำรองเก็บแยกไว้ในที่ปลอดภัย
2. เก็บรหัสกู้คืนแยกจากกุญแจ
รหัสกู้คืนช่วยในกรณีที่กุญแจทั้งสองดอกใช้ไม่ได้ แต่ควรเก็บแบบไม่เชื่อมต่ออินเทอร์เน็ตหรือในที่จัดเก็บที่เชื่อถือได้ ไม่ควรถ่ายภาพแล้วปล่อยไว้ในคลังรูปที่ซิงก์ขึ้นระบบออนไลน์โดยไม่มีการป้องกัน
3. ตั้งชื่อกุญแจในหน้าบัญชี
หากบริการเปิดให้ตั้งชื่อ ควรใช้ชื่อที่บอกได้ว่าเป็นดอกใด เช่น “YubiKey 5C NFC – ใช้งานประจำ” และ “YubiKey 5 NFC – สำรอง” เมื่อกุญแจหายหรือถูกรีเซ็ตจะลบรายการที่ถูกต้องได้ง่ายขึ้น
4. จดว่ากุญแจแต่ละดอกผูกกับบัญชีใด
ไม่จำเป็นต้องจดข้อมูลลับ เพียงทำรายการชื่อบริการและชื่อกุญแจที่ลงทะเบียนไว้ก็เพียงพอ รายการนี้ช่วยประหยัดเวลามากเมื่อกุญแจหาย เปลี่ยนเครื่อง หรือจำเป็นต้องรีเซ็ต
5. ทดสอบวิธีสำรองเป็นระยะ
กุญแจสำรองที่ไม่เคยนำมาทดลองอาจไม่ได้ลงทะเบียนครบทุกบัญชี ควรทดสอบเข้าสู่ระบบเป็นระยะ และตรวจว่ารหัสกู้คืนหรือบัญชีผู้ดูแลสำรองยังใช้งานได้จริง
เลือก YubiKey ให้ตรงกับอุปกรณ์
หากต้องใช้ทั้ง FIDO2, Passkey, OATH, PIV, OpenPGP หรือ Yubico OTP ตระกูล YubiKey 5 รองรับงานได้กว้างกว่ารุ่น FIDO-only สิ่งที่ควรเลือกก่อนคือหัวต่อของอุปกรณ์หลัก หากคอมพิวเตอร์ยังใช้ USB-A ให้ดู YubiKey 5 NFC แต่ถ้าใช้โน้ตบุ๊กหรือโทรศัพท์ USB-C เป็นหลัก YubiKey 5C NFC จะเสียบใช้งานได้ตรงกว่า ทั้งสองรุ่นรองรับ NFC สำหรับอุปกรณ์ที่เข้ากันได้
YubiKey 5 NFC: USB-A และ NFC
เหมาะกับคอมพิวเตอร์สำนักงานหรือเครื่องที่ยังใช้ USB-A เป็นหลัก พร้อม NFC สำหรับแตะกับโทรศัพท์ที่รองรับ
Yubico
฿2,490
- USB-A และ NFC
- รองรับ FIDO2, U2F, OATH, PIV, OpenPGP และ OTP
- เหมาะกับคอมพิวเตอร์ที่ใช้ USB-A
YubiKey 5C NFC: USB-C และ NFC
เหมาะกับโน้ตบุ๊ก โทรศัพท์ และแท็บเล็ตรุ่นใหม่ที่ใช้ USB-C พร้อม NFC สำหรับการแตะใช้งานกับอุปกรณ์ที่รองรับ
Yubico
฿2,690
- USB-C และ NFC
- รองรับ FIDO2, U2F, OATH, PIV, OpenPGP และ OTP
- เหมาะกับอุปกรณ์รุ่นใหม่ที่ใช้ USB-C
ราคาและสถานะสินค้าอาจเปลี่ยนแปลงได้ โปรดตรวจข้อมูลล่าสุดในหน้าสินค้าก่อนสั่งซื้อ และควรตรวจว่าบริการหรือระบบขององค์กรรองรับมาตรฐานที่ต้องใช้หรือไม่
คำถามที่พบบ่อย
YubiKey แต่ละดอกมี PIN แยกกันหรือไม่
มี YubiKey แต่ละดอกเก็บ FIDO2 PIN ของตัวเอง แม้จะลงทะเบียนสองดอกกับบัญชีเดียวกันก็สามารถตั้ง PIN ต่างกันได้
บัญชีแต่ละบัญชีใน YubiKey ใช้ PIN คนละชุดหรือไม่
ไม่ FIDO2 PIN เป็นรหัสของตัวกุญแจ ไม่ใช่รหัสของแต่ละเว็บไซต์ Passkey และข้อมูลรับรอง FIDO2 ที่อยู่ในกุญแจดอกเดียวกันจึงใช้ PIN ชุดเดียวกัน
กรอก PIN ผิด 3 ครั้งแล้วข้อมูลจะหายหรือไม่
ไม่ หลังกรอกผิดติดต่อกัน 3 ครั้ง โดยทั่วไปต้องถอดกุญแจแล้วเสียบใหม่ก่อนลองต่อ ข้อมูลยังไม่ถูกลบ แต่จำนวนครั้งที่เหลือไม่ได้กลับมาเต็มจนกว่าจะกรอกรหัสถูก
กรอก PIN ผิด 8 ครั้ง YubiKey จะรีเซ็ตตัวเองหรือไม่
ไม่ ส่วน FIDO2 จะถูกล็อก กุญแจไม่ได้ลบข้อมูลเอง แต่การนำ FIDO2 กลับมาใช้ต้องรีเซ็ต และการรีเซ็ตจะลบ PIN กับข้อมูลรับรอง FIDO/U2F เดิมออก
เปลี่ยน FIDO2 PIN โดยไม่ลบ Passkey ได้หรือไม่
ได้ หากยังทราบ PIN ปัจจุบัน สามารถเปลี่ยนรหัสผ่าน Yubico Authenticator หรือเครื่องมือที่รองรับได้โดยไม่ต้องรีเซ็ต FIDO2
Factory reset จะลบบัญชี Google หรือ Microsoft หรือไม่
ไม่ บัญชีออนไลน์ยังอยู่ แต่ YubiKey ดอกที่ถูกรีเซ็ตจะใช้ข้อมูลเดิมเข้าบัญชีไม่ได้ ต้องใช้กุญแจสำรอง รหัสกู้คืน หรือวิธีอื่นเข้าสู่ระบบ แล้วลงทะเบียนกุญแจใหม่
รีเซ็ต FIDO2 แล้วรหัสในหน้า Accounts จะหายด้วยหรือไม่
โดยทั่วไปการรีเซ็ตเฉพาะ FIDO2 ไม่ได้ลบข้อมูล OATH ที่แสดงในหน้า Accounts เพราะ Yubico Authenticator แยกการรีเซ็ตตามส่วนของกุญแจ อย่างไรก็ตาม ต้องอ่านคำเตือนของรุ่นที่ใช้ โดยเฉพาะรุ่นที่มีข้อกำหนดร่วมกันระหว่าง FIDO2 กับ PIV
Passkey ใน YubiKey สำรองไปอีกดอกได้หรือไม่
ไม่สามารถคัดลอก Passkey แบบผูกกับอุปกรณ์จาก YubiKey ดอกหนึ่งไปอีกดอกเหมือนการคัดลอกไฟล์ วิธีที่ถูกต้องคือเพิ่ม YubiKey สำรองเป็นข้อมูลรับรองอีกชุดในบัญชีเดียวกัน
สรุป
YubiKey มีความปลอดภัยสูงเพราะจำกัดจำนวนครั้งที่ลอง PIN และไม่เปิดทางให้กู้รหัสผ่านอีเมลแบบทั่วไป หากกรอก FIDO2 PIN ผิดครบจำนวนที่กำหนด ส่วน FIDO2 จะถูกล็อก ไม่ได้ล้างข้อมูลตัวเอง แต่การแก้ด้วยการรีเซ็ตจะลบข้อมูลรับรองเดิมออกและย้อนกลับไม่ได้
PIN สามารถใช้ตัวอักษร ตัวเลข และสัญลักษณ์ร่วมกันได้ ควรตั้งให้จำได้แต่ไม่ซ้ำกับรหัสของอุปกรณ์อื่น หากไม่แน่ใจในรหัสให้หยุดเดา แล้วตรวจวิธีเข้าสู่บัญชีสำรองก่อนทำสิ่งใดต่อ
วิธีลดความเสี่ยงที่ได้ผลที่สุดคือ ลงทะเบียน YubiKey อย่างน้อยสองดอก เก็บรหัสกู้คืนแยกไว้ ทำรายชื่อว่ากุญแจแต่ละดอกผูกกับบัญชีใด และทดสอบกุญแจสำรองเป็นระยะ เมื่อจำเป็นต้องใช้ Factory reset จึงจะมั่นใจได้ว่ายังเข้าบัญชีและลงทะเบียนกุญแจใหม่ได้
ตรวจสอบข้อมูลล่าสุดเมื่อวันที่ 24 สิงหาคม 2026 เมนู ความสามารถ และข้อกำหนดของ PIN อาจต่างกันตามรุ่น Firmware ระบบปฏิบัติการ และรุ่นของ Yubico Authenticator ควรอ่านข้อความยืนยันบนหน้าจอก่อนลบหรือรีเซ็ตข้อมูลทุกครั้ง





แชร์:
Tangem 2 การ์ด หรือ 3 การ์ด ต่างกันอย่างไร เลือกชุดไหนดี?