YubicoがFIPS対応セキュリティキーのリコールを発表
Googleは5月、BluetoothタイプのTitanセキュリティキーに不具合があるとして、リコールを発表していましたが、今度はセキュリティキーの有力メーカーであるYubicoがリコールを発表しました。

関連記事:
ユーザーは改良版への交換を。GoogleがBluetooth版Titanセキュリティキーをリコール


対象となるのは、連邦情報処理標準(Federal Information Processing Standards)に対応したYubiKey FIPSシリーズ。ようするに政府調達にも対応した高セキュリティモデルです。なお、同シリーズは日本向けにはラインナップされていません。

不具合が見つかったのは、FIPSシリーズでファームウェアバージョン4.4.2あるいは4.4.4のもの。セキュリティキーが起動した(ポートに挿入された)後の最初の操作に限り、生成される乱数のランダム性が減少しているとのことです。

たとえば、ECDSA署名の場合、セキュリティキーによって生成された256ビットのうち80ビットが静的なままとなり、署名の強度が弱くなります。このため、攻撃者が複数の署名を収集できた場合、秘密鍵を再構築できる可能性があるとしています。

2019年4月30日以降に出荷されたものは影響を受けず、対象製品は対策済み製品と交換が行われます。なお、日本では販売されていませんが、FIPSシリーズにはFIPSと印字されているとのことなので、海外で購入したものなどはチェックしてみるといいかもしれません。