Een Yubico YubiKey USB-beveiligingssleutel op een houten tafel.
Nieuws22 juli · 10:223 leestijd

Yubico brengt YubiKey 5.8 uit: hardwaresleutel tekent AI-agent-acties af

Yubico brengt YubiKey 5.8 uit, waarmee bedrijven met een tik op de sleutel betalingen, documenten en acties van AI-agents cryptografisch kunnen aftekenen. Wat die hardware-rem betekent voor het MKB.

Yubico brengt YubiKey 5.8 uit, een firmware-versie waarmee bedrijven met een fysieke tik op de sleutel betalingen, documenten en acties van AI-agents hardware-matig kunnen aftekenen, meldt het bedrijf.

Voor een Nederlands bedrijf dat AI-agents echt taken laat uitvoeren, dus betalen, bestellen of instellingen aanpassen, verschuift dit een lastige vraag. Of hier een mens akkoord gaf, wordt van een logregel die je maar moet vertrouwen een cryptografische handtekening die je kunt bewijzen. De sleutel wordt de rem: de agent bereidt de handeling voor, maar de betaling gaat pas door of het contract is pas getekend als iemand de sleutel aanraakt.

Wat 5.8 toevoegt

De update tilt de YubiKey van een inlogsleutel naar een middel dat losse, risicovolle handelingen ondertekent. Concreet ondersteunt 5.8 het CTAP 2.3-protocol en een previewversie van een WebAuthn-uitbreiding voor digitaal ondertekenen, plus Secure Payment Confirmation voor webbetalingen. Daarmee zet de sleutel een hardware-gedekte handtekening onder een specifieke betaling of goedkeuring, niet alleen onder je login.

Er zitten ook praktische verbeteringen in. Enterprise Attestation ondersteunt nu 16 verschillende relying party-ID's per sleutel, en persistente PIN- en verificatietokens schrappen overbodige promptjes, zodat een medewerker niet bij elke stap opnieuw zijn pincode hoeft in te tikken. De functies zijn algemeen beschikbaar op de belangrijkste YubiKey-lijnen; alleen de FIPS- en CCN-series blijven tijdens hun certificering nog op versie 5.7.45.

Een hardware-rem op wat de agent doet

De inzet die Yubico expliciet benoemt, is de AI-agent. Bedrijven kunnen een YubiKey-handtekening verplichten voordat een agent een gevoelige taak uitvoert, wat Yubico een tamper-resistant authorization checkpoint noemt: een controlepunt dat een goedgekeurde actie onderscheidt van een ongevraagde. In de praktijk gaat het om betaalbevestigingen, het goedkeuren van door AI voorgestelde acties, risicovolle configuratiewijzigingen in de cloud, het uitdelen van verhoogde rechten en juridisch bindende ondertekening.

"YubiKey 5.8 is een van de ingrijpendste architecturale updates van het moderne authenticatie-ecosysteem, doordat het phishing-weerbaarheid tot in de workflows zelf doortrekt", zegt Albert Biketi, hoofd product en technologie bij Yubico. Ook de SIROS Foundation, die aan standaarden voor digitale identiteit werkt, noemt de ondertekenfuncties een doorbraak.

Een YubiKey-beveiligingssleutel met de gouden aanraaksensor waarmee je een handeling bevestigt. (Bron: Tony Webster via Wikimedia Commons, CC BY 2.0)
Een YubiKey-beveiligingssleutel met de gouden aanraaksensor waarmee je een handeling bevestigt. (Bron: Tony Webster via Wikimedia Commons, CC BY 2.0)

Wat het aantrekkelijk maakt voor het MKB: er hoeft geen aparte handtekeninginfrastructuur voor op tafel. De sleutel bouwt voort op open FIDO2- en WebAuthn-standaarden, dezelfde basis als een passkey. Bedrijven die toch al passkeys uitrollen in Entra ID omdat Microsoft sms als tweede factor op 1 februari 2027 uitzet, kunnen diezelfde soort sleutel nu ook agent-acties laten aftekenen.

Dat sluit aan bij een breder gevecht om agents controleerbaar te houden. Waar dat werk tot nu toe ging over logging, budgetten en een menselijke goedkeuring vooraf voor AI-agents, legt Yubico die goedkeuring vast in hardware. Naarmate agents opschuiven van antwoorden geven naar handelen, wordt de kernvraag niet of de agent iets kan, maar of een mens het echt heeft geautoriseerd. Een tik op een fysieke sleutel maakt van dat antwoord een feit in plaats van een aanname.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Agents met een aan-knop

Ik bouw AI-agents die echt werk overnemen en zet de menselijke goedkeuring en grenzen erin waar het spannend wordt. Van meedenken en ontwerp tot realisatie en automatisering, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Verken verder

Gerelateerde artikelen

Rabobank neemt fysieke passkey op in voorwaarden voor betaalopdrachten
Nieuws
4 min

31 aug 12:13

Rabobank neemt fysieke passkey op in voorwaarden voor betaalopdrachten

Rabobank noemt vanaf 1 november 2026 een geregistreerde fysieke passkey als manier om betaalopdrachten in de browser te tekenen. De voorwaarden sluiten de smartphone daarbij expliciet uit, maar een datum voor de uitrol ontbreekt.

Phishingdienst BigBear 2.0 zet FIDO2 uit en omzeilt MFA bij 258 organisaties
Nieuws
6 min

8 sep 06:09

Phishingdienst BigBear 2.0 zet FIDO2 uit en omzeilt MFA bij 258 organisaties

Phishingdienst BigBear 2.0 zet met drie regels JavaScript de FIDO2-inlog uit en oogst daarna sessiecookies. CloudSEK telde 5.137 buitgemaakte records en 258 organisaties met een afgeronde MFA-bypass op Microsoft 365.

Unit 42 toont drie aanvallen op gesynchroniseerde Google-passkeys
Nieuws
5 min

4 aug 06:14

Unit 42 toont drie aanvallen op gesynchroniseerde Google-passkeys

Unit 42 beschrijft drie aanvallen waarmee malware op een besmette Windows-pc gesynchroniseerde passkeys uit Google Password Manager kaapt, inclusief de hoofdsleutel onder alle passkeys. De cryptografie blijft heel, maar de uitrol in Entra ID vraagt een keuze.

Toegang intrekken bij vertrek, overname of leverancierswissel: het draaiboek per kanaal
Gids
Uitgebreide gids14 min

30 jul 09:00

Toegang intrekken bij vertrek, overname of leverancierswissel: het draaiboek per kanaal

Een account uitzetten trekt maar één ding in. Dit draaiboek loopt de zeven uitgiftekanalen af, met per overgang een andere startplek: iemand die vertrekt, een overname, of een leverancier die je wisselt.

Passkeys uitrollen in Entra ID: van sms-MFA naar phishing-bestendige inlog voor je hele team
Gids
Uitgebreide gids11 min

16 jul 21:05

Passkeys uitrollen in Entra ID: van sms-MFA naar phishing-bestendige inlog voor je hele team

Microsoft maakt passkeys de standaard in Entra ID en zet sms-MFA uit. Deze gids loodst je door het complete migratiepad: het juiste type per rol, het registratiemoment beveiligen tegen vishing, en herstel regelen zonder dat iemand buitengesloten raakt.

Microsoft maakt passkeys standaard in Entra ID en schrapt sms-MFA
Nieuws
4 min

14 jul 16:15

Microsoft maakt passkeys standaard in Entra ID en schrapt sms-MFA

Microsoft maakt passkeys vanaf 1 september 2026 de standaard in Entra ID en stopt per 1 februari 2027 met sms- en voice-MFA. Elke Microsoft 365-tenant die nog op telefooncodes leunt, heeft nu een harde deadline om over te stappen.