Yubikey 安全密钥折腾记(2):使用入门

Yubikey 安全密钥折腾记(2):使用入门

💡 原文中文,约5300字,阅读约需13分钟。
📝

内容提要

本文介绍了YubiKey的基本功能和使用方法。YubiKey是一种硬件安全密钥,支持OTP、FIDO2和PIV等功能。用户可以通过YubiKey Manager软件管理设备,设置一次性密码和双因素认证。文章还讨论了PIN、PUK和管理密钥的概念,以及如何在SSH中使用YubiKey进行安全认证。

🔎

延伸解读

YubiKey 的三大独立功能:OTP、FIDO2 与 PIV

YubiKey 5 系列支持 OTP、FIDO2 和 PIV 三个相互独立的应用。OTP 可将密钥模拟为键盘输入一次性密码或静态密码;FIDO2 用于 WebAuthn 等在线认证;PIV 则能在硬件中存储证书和密钥,用于 SSH 登录等场景。三者互不影响,即使 PIV 被锁定,OTP 和 FIDO2 仍可正常使用。

PIN、PUK 与 Management Key:PIV 的安全三要素

PIV 功能涉及三个关键凭证:PIN 用于日常解锁,默认 123456,仅 3 次尝试机会;PUK 用于 PIN 锁定后解锁,默认 12345678,同样 3 次机会,一旦用尽 PIV 将永久锁定;Management Key 用于执行重要操作,无尝试限制。三者共同保障 PIV 中密钥的安全,但需注意 PIV PIN 与 FIDO PIN 无关。

PIN-only 模式:便利与风险的权衡

为避免频繁输入冗长的 Management Key,PIV 提供 PIN-only 模式,分为 PIN-protected 和 PIN-derived 两种。前者将 Management Key 加密存储,用 PIN 保护;后者直接由 PIN 生成 Management Key。由于 PIN-derived 模式下攻击者可暴力枚举 PIN,安全性较低,文章明确不建议使用此模式。

SSH 认证:FIDO 与 PIV 两种路径

OpenSSH 8.2 起支持 FIDO 标准,使用 ssh-keygen -t ed25519-sk 生成的密钥在登录时需 YubiKey 二次验证,但密钥仍存储在本地。若希望密钥完全不可导出,则需通过 PIV 将密钥存储在 YubiKey 硬件内。不过作者指出,PIV 方式在 M1 Mac 上的配置教程较为陈旧,仍在研究中。

❓

Q&A

YubiKey的主要功能是什么?

YubiKey是一种硬件安全密钥,支持OTP、FIDO2和PIV等功能。

如何使用YubiKey Manager管理YubiKey?

用户可以通过YubiKey Manager软件设置一次性密码和双因素认证,管理YubiKey的功能。

什么是OTP功能,它是如何工作的?

OTP(一次性密码)功能允许YubiKey模拟键盘输入密码,用户可以通过短按或长按按钮输入密码。

FIDO标准在YubiKey中有什么应用?

YubiKey支持FIDO U2F和FIDO2标准,用于增强安全性,常用于WebAuthn协议实现双因素认证。

在使用YubiKey时,如何设置PIN码?

在使用FIDO之前,用户需要设置一个至少四位的PIN码,默认情况下是没有PIN的。

PIV功能的作用是什么?

PIV(个人身份验证)功能允许在YubiKey中存储GPG密钥等,保障密钥的安全性。

🏷️

标签

➡️

继续阅读