<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=iso-8859-1">
<style type="text/css" style="display:none;"><!-- P {margin-top:0;margin-bottom:0;} --></style>
</head>
<body dir="ltr">
<div id="divtagdefaultwrapper" style="font-size:12pt;color:#000000;font-family:Calibri,Helvetica,sans-serif;" dir="ltr">
<p>Very interesting news. Improving online security is a win and this sounds promising.</p>
<p><br>
</p>
<p>Never having used FIDO2 for anything I am left, probably not uniquely, in the dark for hardware device support. The only link I found on the ARIN website for "hardware keys" was a link to another ARIN page, which as of the time I am writing this email, results
 in a 404.</p>
<p><br>
</p>
<p>The page with the link to supported hardware key details near the bottom @ <a href="https://www.arin.net/reference/materials/security/2fa/2fafaq/" class="OWAAutoLink">https://www.arin.net/reference/materials/security/2fa/2fafaq/</a><br>
</p>
<p>The referenced hardware key details page that is 404 @ <a href="https://www.arin.net/reference/materials/security/wfa/fido2" class="OWAAutoLink" style="font-size: 12pt;">https://www.arin.net/reference/materials/security/wfa/fido2</a><br>
</p>
<p><br>
</p>
I searched generally online for FIDO2 hardware keys and found a lot choices out there. Are all hardware keys the same? Will all hardware keys work with ARIN Online? I realize this is a brand new offering from ARIN so I am not upset that there is little data
 of the sort I am looking for right now but I would suggest ARIN get some better hardware key information on their website for people who are curious about but have little or no experience with FIDO2 and hardware components. <span style="font-family: Calibri, Helvetica, sans-serif, EmojiFont, "Apple Color Emoji", "Segoe UI Emoji", NotoColorEmoji, "Segoe UI Symbol", "Android Emoji", EmojiSymbols; font-size: 16px;">After
 reading this </span><a href="https://en.wikipedia.org/wiki/FIDO2_Project" class="OWAAutoLink" style="font-family: Calibri, Helvetica, sans-serif, EmojiFont, "Apple Color Emoji", "Segoe UI Emoji", NotoColorEmoji, "Segoe UI Symbol", "Android Emoji", EmojiSymbols; font-size: 12pt;">https://en.wikipedia.org/wiki/FIDO2_Project</a><span style="font-family: Calibri, Helvetica, sans-serif, EmojiFont, "Apple Color Emoji", "Segoe UI Emoji", NotoColorEmoji, "Segoe UI Symbol", "Android Emoji", EmojiSymbols; font-size: 16px;"> I
 am wondering, </span><span style="font-family: Calibri, Helvetica, sans-serif, EmojiFont, "Apple Color Emoji", "Segoe UI Emoji", NotoColorEmoji, "Segoe UI Symbol", "Android Emoji", EmojiSymbols; font-size: 16px;">can I simply use a smartphone itself </span><span style="font-family: Calibri, Helvetica, sans-serif, EmojiFont, "Apple Color Emoji", "Segoe UI Emoji", NotoColorEmoji, "Segoe UI Symbol", "Android Emoji", EmojiSymbols; font-size: 16px;">as
 the hardware token to log into ARIN Online? Is there an app needed to do this?</span>
<div><br>
</div>
<div><span style="font-size: 12pt;">I then discovered this FIDO2 keys page from online searching: </span><a href="https://www.yubico.com/store/compare/" class="OWAAutoLink" style="font-size: 12pt;">https://www.yubico.com/store/compare/</a> which seems like
 one of many pretty popular key makers.<br>
</div>
<div>I assume there are possible risks affiliated with buying unknown hardware devices and plugging them into our trusted computer systems: key loggers, data exfiltration, trojan/malware infections, etc. There are even SFPs with built in switches or ones running
 Linux within the SFP itself able to do packet captures and all sorts of fun stuff. All the more reason I would appreciate a list/suggestion of well trusted hardware token makers. I did find this on Microsoft's website that seems like an easy to digest breakdown
 of some key makers: <a href="https://learn.microsoft.com/en-us/azure/active-directory/authentication/concept-authentication-passwordless#fido2-security-key-providers" class="OWAAutoLink">https://learn.microsoft.com/en-us/azure/active-directory/authentication/concept-authentication-passwordless#fido2-security-key-providers</a></div>
<div><br>
</div>
<div>Is FIDO2 just another industry buzzword? Am I the last one on NANOG to get into FIDO2 and therefore I am just asking a bunch of moronic questions? I rather think not and this time it seems like it may be worth getting buzzword compliant.</div>
<div><br>
</div>
<div><span style="font-size: 12pt;">I realize it is not the job of ARIN to educate its customer base on the ins and outs of FIDO2 but I think a little extra working information would be
</span><span style="font-size: 12pt;">quite</span><span style="font-size: 12pt;"> helpful going forward.</span><br>
</div>
<div><br>
</div>
<div><a href="https://www.yubico.com/store/compare/" class="OWAAutoLink"></a>Thanks to ARIN for implementing this, thanks to those that have pushed for the deployment of this protocol, and thanks to those that will respond kindly to me in my ignorance on this
 topic!!</div>
<div><br>
</div>
<div><br>
</div>
<div>-Justin</div>
<div><br>
</div>
<div><br>
<div style="color: rgb(0, 0, 0);">
<hr tabindex="-1" style="display:inline-block; width:98%">
<div id="divRplyFwdMsg" dir="ltr"><font face="Calibri, sans-serif" color="#000000" style="font-size:11pt"><b>From:</b> NANOG <nanog-bounces+jkrejci=usinternet.com@nanog.org> on behalf of Royce Williams <royce@techsolvency.com><br>
<b>Sent:</b> Tuesday, January 3, 2023 5:20 PM<br>
<b>To:</b> John Curran<br>
<b>Cc:</b> NANOG<br>
<b>Subject:</b> Re: FIDO2/Passkey now supported for 2FA for ARIN Online (was: Fwd: [arin-announce] New Features Added to ARIN Online)</font>
<div> </div>
</div>
<div>
<div dir="ltr">
<div dir="ltr">On Tue, Jan 3, 2023 at 11:59 AM John Curran <<a href="mailto:jcurran@arin.net">jcurran@arin.net</a>> wrote:<br>
</div>
<div class="gmail_quote">
<blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex; border-left:1px solid rgb(204,204,204); padding-left:1ex">
<div>
<div>FYI - ARIN Online now has FIDO2/Passkey as an option for two-factor authentication (2FA) - this is a noted priority for some organizations.</div>
</div>
</blockquote>
<div><br>
</div>
<div>John - this is a great step forward! Kudos to the tech team who helped make the leap - it can be daunting. </div>
<div><br>
</div>
<div>Some feedback, take or leave as you see fit, based on my scars:</div>
<div><br>
</div>
<div>First, thanks specifically for the support for unique key names (you might be surprised at how many services don't!), and for the FIDO2 support of on-key PINs.<br>
</div>
<div><br>
</div>
<div>Second, I'd like to second ;) - but go beyond - Job's feature request for multiple-key support, both in count and additional UX. Support for *more* than two keys is recommended, to fit a wider variety of use cases and threat/risk models (connector availability,
 shared/role accounts, offsite key backup, etc etc). From my survey of 50 providers of U2F / FIDO / FIDO2, key-count support ramps up quickly from one (PayPal - come on, y'all!), two (Bank of America), and five (AOL/Yahoo and Coinbase), with the rest supporting
 *ten or more keys* (and yes, higher key counts have use cases, though user experience degrades above ten keys). And when multiple key support is added, please consider some UX around managing the list of keys (like allowing the user to *modify* key names without
 having to delete and re-add them, showing the timestamp, IP, OS family / platform, etc. from where the key was last used). Great key UX examples to emulate in this space include Dropbox and Google. (And showing the IP's ASN would be a uniquely ARIN twist.
 :D )</div>
<div><br>
</div>
<div>Third, please consider allowing a mix of authenticators (instead of the current exclusive choice among TOTP, FIDO2, and SMS). While it will be excellent to allow users to *eventually* opt into exclusive use of security keys (as with Google's Advanced Protection
 Program) ... doing so with a *single* key unacceptably shifts the risk model for some users. A mix allows users to manage their risk model directly, often by voluntarily using FIDO2 first to get the phishing resistance / origin verification of FIDO2, but mitigating
 single-key risk with fallback to TOTP (which may be more fluidly available than the 2FA recovery codes, etc.).</div>
<div><br>
</div>
<div>But the hardest part - going from zero keys to any - is already done. Really appreciate it!</div>
<div><br>
</div>
<div>Royce</div>
</div>
</div>
</div>
</div>
</div>
</div>
</body>
</html>