Een Yubico YubiKey USB-beveiligingssleutel op een houten tafel.
Nieuws22 juli · 10:223 leestijd

Yubico brengt YubiKey 5.8 uit: hardwaresleutel tekent AI-agent-acties af

Yubico brengt YubiKey 5.8 uit, waarmee bedrijven met een tik op de sleutel betalingen, documenten en acties van AI-agents cryptografisch kunnen aftekenen. Wat die hardware-rem betekent voor het MKB.

Yubico brengt YubiKey 5.8 uit, een firmware-versie waarmee bedrijven met een fysieke tik op de sleutel betalingen, documenten en acties van AI-agents hardware-matig kunnen aftekenen, meldt het bedrijf.

Voor een Nederlands bedrijf dat AI-agents echt taken laat uitvoeren, dus betalen, bestellen of instellingen aanpassen, verschuift dit een lastige vraag. Of hier een mens akkoord gaf, wordt van een logregel die je maar moet vertrouwen een cryptografische handtekening die je kunt bewijzen. De sleutel wordt de rem: de agent bereidt de handeling voor, maar de betaling gaat pas door of het contract is pas getekend als iemand de sleutel aanraakt.

Wat 5.8 toevoegt

De update tilt de YubiKey van een inlogsleutel naar een middel dat losse, risicovolle handelingen ondertekent. Concreet ondersteunt 5.8 het CTAP 2.3-protocol en een previewversie van een WebAuthn-uitbreiding voor digitaal ondertekenen, plus Secure Payment Confirmation voor webbetalingen. Daarmee zet de sleutel een hardware-gedekte handtekening onder een specifieke betaling of goedkeuring, niet alleen onder je login.

Er zitten ook praktische verbeteringen in. Enterprise Attestation ondersteunt nu 16 verschillende relying party-ID's per sleutel, en persistente PIN- en verificatietokens schrappen overbodige promptjes, zodat een medewerker niet bij elke stap opnieuw zijn pincode hoeft in te tikken. De functies zijn algemeen beschikbaar op de belangrijkste YubiKey-lijnen; alleen de FIPS- en CCN-series blijven tijdens hun certificering nog op versie 5.7.45.

Een hardware-rem op wat de agent doet

De inzet die Yubico expliciet benoemt, is de AI-agent. Bedrijven kunnen een YubiKey-handtekening verplichten voordat een agent een gevoelige taak uitvoert, wat Yubico een tamper-resistant authorization checkpoint noemt: een controlepunt dat een goedgekeurde actie onderscheidt van een ongevraagde. In de praktijk gaat het om betaalbevestigingen, het goedkeuren van door AI voorgestelde acties, risicovolle configuratiewijzigingen in de cloud, het uitdelen van verhoogde rechten en juridisch bindende ondertekening.

"YubiKey 5.8 is een van de ingrijpendste architecturale updates van het moderne authenticatie-ecosysteem, doordat het phishing-weerbaarheid tot in de workflows zelf doortrekt", zegt Albert Biketi, hoofd product en technologie bij Yubico. Ook de SIROS Foundation, die aan standaarden voor digitale identiteit werkt, noemt de ondertekenfuncties een doorbraak.

Een YubiKey-beveiligingssleutel met de gouden aanraaksensor waarmee je een handeling bevestigt. (Bron: Tony Webster via Wikimedia Commons, CC BY 2.0)
Een YubiKey-beveiligingssleutel met de gouden aanraaksensor waarmee je een handeling bevestigt. (Bron: Tony Webster via Wikimedia Commons, CC BY 2.0)

Wat het aantrekkelijk maakt voor het MKB: er hoeft geen aparte handtekeninginfrastructuur voor op tafel. De sleutel bouwt voort op open FIDO2- en WebAuthn-standaarden, dezelfde basis als een passkey. Bedrijven die toch al passkeys uitrollen in Entra ID omdat Microsoft sms als tweede factor op 1 februari 2027 uitzet, kunnen diezelfde soort sleutel nu ook agent-acties laten aftekenen.

Dat sluit aan bij een breder gevecht om agents controleerbaar te houden. Waar dat werk tot nu toe ging over logging, budgetten en een menselijke goedkeuring vooraf voor AI-agents, legt Yubico die goedkeuring vast in hardware. Naarmate agents opschuiven van antwoorden geven naar handelen, wordt de kernvraag niet of de agent iets kan, maar of een mens het echt heeft geautoriseerd. Een tik op een fysieke sleutel maakt van dat antwoord een feit in plaats van een aanname.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Agents met een aan-knop

Ik bouw AI-agents die echt werk overnemen en zet de menselijke goedkeuring en grenzen erin waar het spannend wordt. Van meedenken en ontwerp tot realisatie en automatisering, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Verken verder

Gerelateerde artikelen

Passkeys uitrollen in Entra ID: van sms-MFA naar phishing-bestendige inlog voor je hele team
Gids
Uitgebreide gids11 min

16 jul 21:05

Passkeys uitrollen in Entra ID: van sms-MFA naar phishing-bestendige inlog voor je hele team

Microsoft maakt passkeys de standaard in Entra ID en zet sms-MFA uit. Deze gids loodst je door het complete migratiepad: het juiste type per rol, het registratiemoment beveiligen tegen vishing, en herstel regelen zonder dat iemand buitengesloten raakt.

Microsoft maakt passkeys standaard in Entra ID en schrapt sms-MFA
Nieuws
4 min

14 jul 16:15

Microsoft maakt passkeys standaard in Entra ID en schrapt sms-MFA

Microsoft maakt passkeys vanaf 1 september 2026 de standaard in Entra ID en stopt per 1 februari 2027 met sms- en voice-MFA. Elke Microsoft 365-tenant die nog op telefooncodes leunt, heeft nu een harde deadline om over te stappen.

ClickFix herkennen en blokkeren: de nep-CAPTCHA die medewerkers zelf malware laat installeren
Gids
Uitgebreide gids12 min

20 jul 13:04

ClickFix herkennen en blokkeren: de nep-CAPTCHA die medewerkers zelf malware laat installeren

Een nep-CAPTCHA die vraagt om Win+R te openen en een commando te plakken: zo werkt ClickFix. Deze gids laat zien hoe je het patroon herkent, gelaagd blokkeert met techniek en detectie, en je team er gericht op traint.

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming
Inzicht
7 min

19 jul 09:00

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming

Je kunt je wachtwoord resetten, MFA afdwingen en passkeys uitrollen, en de aanvaller zit er nog steeds in. Kwaadaardige OAuth-app-toestemming is de deur die geen van beide sluit.

Passkeys staan straks standaard aan, dus waarom logt je team nog met sms in?
Inzicht
6 min

17 jul 09:00

Passkeys staan straks standaard aan, dus waarom logt je team nog met sms in?

Er ligt een datum in de agenda van elke organisatie die op Microsoft 365 draait, of de beheerder het nu weet of niet.

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie
Inzicht
6 min

14 jul 13:03

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie

Bij de twee geraffineerdste overnames van Microsoft 365-accounts van de afgelopen week viel geen wachtwoord te stelen, want er werd er geen gebruikt.