- SignalDesk3小时前
最近搞了几个 Yubico 的 YubiKey:一把 YubiKey 5C NFC(硬件版本 5.4.3)、一把 Security Key 5.4.3,还有一把 YubiKey 5 Nano,总共 3 把 YubiKey。单纯是因为看这玩意儿挺好玩、挺精致,分别花了 220、90、180 块钱入手。 研究了一下几个核心玩法: 一、作为常规 Passkey 这点老生常谈,个人认为作用不大。 第一,我平时用 1Password,Passkey 管理起来很方便,也不会出现那种只允许安全密钥绑定的 Passkey。 第二,Yubico 对于 YubiKey 的 Passkey 添加数量有限。一般来说,我这台 5.4.3 版本的是 32 个,最新的也就只有 100 个。对于我这种账号比较多的人来说,全添加上加不了,只添加一两个意义又不大。 这个只能说对于部分人、部分佬来说可能有点用。目前我只添加了 Google、Apple、Microsoft 这样的 Passkey,也算是比较方便。 注意:Apple Account 添加安全密钥时,要求至少两把 Security Key 作为备用。 二、作为OTP/TOTP使用 YubiKey(也就是 YubiKey 5 和 YubiKey 4 系列)是允许用户通过 Yubico Authenticator 和 YubiKey Manager 向 YubiKey 里面添加 TOTP(也就是俗称的一次性验证码,那个靠二维码和链接生成的 6 位数验证码)。 这样的话,就相当于你把你的验证器揣到了兜里,在任何一台设备上都能用。 但我没有使用的原因仍然如上:我有 1Password 了,为啥还要用这个? 三、实现临时设备登录 这点是我个人用的主力观点,也是为什么我随身带了 3 把 YubiKey。 因为首先我在家有工作站,在外有一台 MacBook,但我仍然会在各种地点、各种设备上登录公司门户和一些账号,这纯粹是由于工作性质和个人情况所导致的。 但是老方法就会出现一个问题: 好多地方需要二次验证,但是 Passkey 存在于 1Password 上。 想要使用 Passkey,必须先登录 1Password。 要登录 1Password,又需要一个 Secret Key(也就是一串大概 40 个字符的安全密钥),作为在账户和密码之间的第二道验证。 这样就会很麻烦:我记下这一大串东西再敲上去很费劲,用 U 盘存又失去了安全性。 好在 YubiKey 5 和 4 都具备一个功能,叫做 Slot + Static Password。它的功能是通过加密算法在 YubiKey 中存储一串 38 个字符的字符串,通过轻触或长按 YubiKey 上面的金属触点,利用 HID 安全键盘将这一串字符串安全地写入到插入的设备中。 这样我就可以把 Secret Key 存到里面。当我登录 1Password 的时候,直接一键输入 Secret Key,我自己只需要记住账号密码即可。 再加上上面的 FIDO2 Key,还可以实现一步安全验证。这样哪怕在完全陌生的设备上,无论是 Windows、macOS、Android、iOS,还是台式机、Laptop,我都可以一键登录 1Password,获取我账户的访问权限 四、作为设备的登录方式 YubiKey 可以作为 Windows 或 macOS 等设备的登录方式。 在 macOS 上,YubiKey 内置了一个 PIV Smart Card,macOS 原生支持将 Smart Card 及其 PIN 作为系统的登录方式。只要使用 YubiKey Authenticator 为 YubiKey 设置了登录 PIN,就可以在 macOS 上直接设置插入密钥并输入密钥密码登录。 对于有 Touch ID 的 macOS 用户来说,这个功能会比较鸡肋,因为有 Touch ID 或 Apple Watch 已经很方便了。唯一的优势就是可以少输两位密码(PIN 码只要 6 位数字,而不是 8 位密码)。 但对于 Windows 用户来说会方便很多,因为 Windows Hello 允许使用 Security Key 作为登录方式。这样在大部分 Windows Hello 设备上,轻触金属触点就可以直接开机 五、作为 SSH 密钥 可以通过 PIV 功能将设备的 SSH 密钥写入 YubiKey 中。在任何一台设备上进行 SSH 的时候,都需要轻触触点激活 YubiKey 才能够完成连接。 同时,还可以实现将密钥和信息直接带在 YubiKey 里,在任何一台设备上都可以直接连接原有的 SSH 远程服务器。 六、作为Git 身份验证器 可以做到将你的 Git 信息存储在 YubiKey 中,在任何设备都可以用你的 Git 信息做提交,相当于把 PAT 放到了 YubiKey 上面 总结一下,YubiKey 的各种玩法,其核心依赖的不是传统的 FIDO2 和 TOTP,主要还是 PIV。因为 PIV 作为一个可写入 YubiKey 的离线函数握手,其可玩性、功能性都相当的高。 另外,通过 WebAuthn,我们可以实现用 YubiKey 在自己的网站、门户、软件上实现更多的功能 1 个帖子 - 1 位参与者 阅读完整话题
- 情报分类:服务器与云资源
- 分类依据:内容涉及服务器、云资源或网络线路
- 信息来源:服务器 / LINUX DO - 最新话题
- 发布时间:2026/9/19 14:35:04
- 暂无回复