Zašto je opasno držati SSH privatni ključ na disku?
U prosječnom timu SSH privatni ključevi žive u ~/.ssh na svakom laptopu, GPG ključevi (ako ih uopće ima) u ~/.gnupg, a certifikati po mail privicima. Svaki malware s korisničkim ovlastima može ih pokupiti — i nitko to neće primijetiti, jer kopija ne ostavlja trag.
Hardverski ključ mijenja model: privatni ključ nastaje u hardveru i nikad ga ne napušta. Računalo od ključa traži operaciju (potpiši ovo), a ključ je izvede tek uz fizički dodir. Ukradeni laptop tada nosi samo javne ključeve — bezvrijedne.
Snimka: Yubico (službeni materijali). Video je na engleskom; koraci u tekstu ispod su na hrvatskom.
Kako držati SSH ključ na YubiKeyu umjesto na disku?
OpenSSH od verzije 8.2 (2020.) izravno podržava FIDO2 ključeve — bez agenata i dodatnih alata:
1. ssh-keygen -t ed25519-sk — uz umetnut YubiKey nastaje par ključeva; privatni dio je na ključu, na disku ostaje samo pokazivač (datoteka koja bez hardvera ne vrijedi ništa).
2. Javni ključ (.pub) ide na server ili u GitHub/GitLab kao i svaki drugi.
3. Svaka konekcija traži dodir ključa — pa ni malware koji preuzme Vaš terminal ne može otvoriti sesiju bez Vas.
Uz opciju -O resident vjerodajnica se pohrani na sam ključ, pa se na novom računalu izvuče jednom naredbom (ssh-keygen -K) — praktično za rad s više strojeva.
Potpisani commitovi i PIV: ostatak lanca
OpenPGP za Git. GPG ključ generiran na YubiKeyu (ili prenesen na njega) potpisuje commitove i tagove; GitHub i GitLab prikazuju Verified oznaku. Politika dodira (touch policy) znači da se ni potpis ne događa bez fizičke potvrde — commit više nije samo tekst uz ime, nego dokaz da je autor držao ključ u ruci.
PIV za certifikate. Isti ključ radi kao pametna kartica: prijava u Mac/Windows, klijentski certifikati za VPN i interne sustave, potpisivanje dokumenata. Za timove koji rade s reguliranim podacima postoje FIPS varijante.
Sve tri funkcije — SSH, OpenPGP, PIV — nose YubiKey 5 modeli — u katalogu 5C NFC (72,50 €) ili 5C Nano (85 €) ako ključ ostaje stalno u prijenosniku; plava Security Key serija pokriva samo FIDO2 dio. Uvođenje za timove (ključevi, politika dodira, backup postupci, onboarding dokument) radimo kao dio šire implementacije — javite se.










