Preskoči na sadržaj
SIGURNOST9 min čitanja

YubiKey za developere: SSH bez privatnog ključa na disku, potpisani commitovi i PIV

Prijava na web servise je tek početak. Za developere YubiKey rješava tri kronična problema: SSH privatni ključ koji leži na disku svakog laptopa, commitove koje bilo tko može potpisati tuđim imenom, i certifikate koji putuju mailom. Sve tri stvari sele se u hardver iz kojeg se ne mogu izvući.

31. kolovoza 2026.|Vi-Di.me Security Division|Ažurirano: 31. kolovoza 2026.|Stručna provjera prije objave
Prijenosnik s prijavnim dijalogom na ekranu i sigurnosnim ključem umetnutim u bočni priključak
Fotografija: Yubico (službeni materijali).

TL;DR / KRATKO

OpenSSH od verzije 8.2 izravno podržava FIDO2 ključeve (tip sk-ssh-ed25519): SSH privatni ključ nastaje i živi na YubiKeyu, na disku ostaje samo referenca, a svaka konekcija traži fizički dodir. Git commitovi se potpisuju OpenPGP ključem s istog hardvera. PIV daje certifikate za prijavu u računala i VPN.

Rezultat: krađa laptopa ili malware ne odnosi vjerodajnice, jer se privatni ključevi iz hardvera ne mogu izvesti.

01

Zašto je opasno držati SSH privatni ključ na disku?

U prosječnom timu SSH privatni ključevi žive u ~/.ssh na svakom laptopu, GPG ključevi (ako ih uopće ima) u ~/.gnupg, a certifikati po mail privicima. Svaki malware s korisničkim ovlastima može ih pokupiti — i nitko to neće primijetiti, jer kopija ne ostavlja trag.

Hardverski ključ mijenja model: privatni ključ nastaje u hardveru i nikad ga ne napušta. Računalo od ključa traži operaciju (potpiši ovo), a ključ je izvede tek uz fizički dodir. Ukradeni laptop tada nosi samo javne ključeve — bezvrijedne.

Snimka: Yubico (službeni materijali). Video je na engleskom; koraci u tekstu ispod su na hrvatskom.

02

Kako držati SSH ključ na YubiKeyu umjesto na disku?

OpenSSH od verzije 8.2 (2020.) izravno podržava FIDO2 ključeve — bez agenata i dodatnih alata:

1. ssh-keygen -t ed25519-sk — uz umetnut YubiKey nastaje par ključeva; privatni dio je na ključu, na disku ostaje samo pokazivač (datoteka koja bez hardvera ne vrijedi ništa).

2. Javni ključ (.pub) ide na server ili u GitHub/GitLab kao i svaki drugi.

3. Svaka konekcija traži dodir ključa — pa ni malware koji preuzme Vaš terminal ne može otvoriti sesiju bez Vas.

Uz opciju -O resident vjerodajnica se pohrani na sam ključ, pa se na novom računalu izvuče jednom naredbom (ssh-keygen -K) — praktično za rad s više strojeva.

03

Potpisani commitovi i PIV: ostatak lanca

OpenPGP za Git. GPG ključ generiran na YubiKeyu (ili prenesen na njega) potpisuje commitove i tagove; GitHub i GitLab prikazuju Verified oznaku. Politika dodira (touch policy) znači da se ni potpis ne događa bez fizičke potvrde — commit više nije samo tekst uz ime, nego dokaz da je autor držao ključ u ruci.

PIV za certifikate. Isti ključ radi kao pametna kartica: prijava u Mac/Windows, klijentski certifikati za VPN i interne sustave, potpisivanje dokumenata. Za timove koji rade s reguliranim podacima postoje FIPS varijante.

Sve tri funkcije — SSH, OpenPGP, PIV — nose YubiKey 5 modeli — u katalogu 5C NFC (72,50 €) ili 5C Nano (85 €) ako ključ ostaje stalno u prijenosniku; plava Security Key serija pokriva samo FIDO2 dio. Uvođenje za timove (ključevi, politika dodira, backup postupci, onboarding dokument) radimo kao dio šire implementacije — javite se.

Modeli s PIV/OpenPGP podrškom i cijene →

MODELI IZ VODIČA

Ključevi spomenuti u ovom vodiču nabavljaju se i kroz nas — s računom na podatke tvrtke. Cijene su konačne (PDV se ne obračunava), a ponuda s troškom dostave stiže u 24 sata.

FAQ

Sto se dogodi sa SSH pristupom ako kljuc ostane doma?

Isto sto i s autom bez kljuceva — ne vozi se. To je svojstvo, ne mana: pristup produkciji fizicki je vezan uz predmet koji imate uz sebe. Za planirani rad od kuce standard su dva kljuca s registriranim javnim kljucevima na istim serverima; za hitne slucajeve vrijedi break-glass postupak tima, ne zaobilazenje.

Radi li ovo s GitHubom i GitLabom?

Da, potpuno: oba primaju sk-ssh-ed25519 javne kljuceve za SSH pristup, oba podrzavaju FIDO2 kljuc za prijavu u web sucelje i oba prikazuju Verified oznaku na commitovima potpisanima OpenPGP kljucem. Jedan YubiKey pokriva sva tri sloja.

Treba li mi za ovo YubiKey 5 ili je dovoljna Security Key serija?

Za SSH preko FIDO2 (sk-ed25519) dovoljna je i Security Key serija. Ali OpenPGP potpisivanje i PIV certifikati postoje samo na seriji 5 — pa developerima gotovo uvijek preporucujemo seriju 5, jer se potreba za potpisivanjem pojavi prije ili kasnije.

YubiKeySSHOpenPGPPIVGitdeveloperi
SIGURNOSNI AUDIT

Trebate provjeru rizika?

Napravimo početni audit domene, emaila, Microsoft 365 ili Google Workspace postavki, backupa i incident procedure. Dobivate jasan prioritet što prvo popraviti.