惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

U
Unit 42
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
人人都是产品经理
人人都是产品经理
博客园 - Franky
阮一峰的网络日志
阮一峰的网络日志
月光博客
月光博客
Last Week in AI
Last Week in AI
腾讯CDC
F
Full Disclosure
T
Tailwind CSS Blog
量子位
N
Netflix TechBlog - Medium
Stack Overflow Blog
Stack Overflow Blog
T
The Blog of Author Tim Ferriss
博客园 - 司徒正美
Apple Machine Learning Research
Apple Machine Learning Research
A
About on SuperTechFans
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
M
MIT News - Artificial intelligence
MyScale Blog
MyScale Blog
Blog — PlanetScale
Blog — PlanetScale
Engineering at Meta
Engineering at Meta
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
Hugging Face - Blog
Hugging Face - Blog
aimingoo的专栏
aimingoo的专栏
博客园 - 【当耐特】
SecWiki News
SecWiki News
Recent Commits to openclaw:main
Recent Commits to openclaw:main
宝玉的分享
宝玉的分享
S
Schneier on Security
D
DataBreaches.Net
Cyberwarzone
Cyberwarzone
N
News and Events Feed by Topic
云风的 BLOG
云风的 BLOG
Vercel News
Vercel News
Google Online Security Blog
Google Online Security Blog
IT之家
IT之家
H
Hacker News: Front Page
T
Tor Project blog
H
Help Net Security
博客园 - 三生石上(FineUI控件)
The Cloudflare Blog
Help Net Security
Help Net Security
V2EX - 技术
V2EX - 技术
The GitHub Blog
The GitHub Blog
H
Hackread – Cybersecurity News, Data Breaches, AI and More
Security Latest
Security Latest
AI
AI

姓王者的博客

Linux用户Secure Boot自主维护指南 | 姓王者的博客 MAD Bugs 已经开始——关于信息安全的军备竞赛 | 姓王者的博客 解决钉钉Dingtalk无法在Linux新版内核上启动问题-修复可执行栈错误 | 姓王者的博客 突发:GitHub 正遭受大规模 Issue 赌博广告轰炸 | 姓王者的博客 Ubuntu26.04-beta体验:坚毅浣熊! | 姓王者的博客 fakeclaw装作龙虾发贴吧 | 姓王者的博客 找回12年前的QQ记忆 | 姓王者的博客 在Linux上玩Flash网页游戏-洛克王国 | 姓王者的博客 Copilot将使用交互数据来训练 | 姓王者的博客 重要通知-请更新我的GPG公钥 | 姓王者的博客 为了自由Android | 姓王者的博客 GPL"2,3"事 | 姓王者的博客 短文-对VitePlus的一点🤏小贡献 | 姓王者的博客 Bing收录没了?亲测有效的快速恢复指南 | 姓王者的博客 解决桌面设备二维码快速识别的工具-ClipQR | 姓王者的博客 解决 Nautilus 自定义终端插件安装依赖问题 | 姓王者的博客 OpenClaw 该熄火了 | 姓王者的博客 Vite8 - 统一的基建开始 | 姓王者的博客 Astro 6 推出啦 | 姓王者的博客 ubuntu的openvpn异常暂停推送更新 | 姓王者的博客 Ubuntu 24.04 安装 Win10 虚拟机 | 姓王者的博客 ESA-后记:热爱阿里云 | 姓王者的博客 Moonbit 0.8.0 重大发布,我也要改一下我的包 | 姓王者的博客 ESA Pages 边缘开发大赛获奖 | 姓王者的博客 Astro: 优化katex,mermaid和灯箱使用 | 姓王者的博客 从edgeone迁移到esa | 姓王者的博客 出租人类:AI时代的荒诞与真实 | 姓王者的博客 Astro 5.17构建性能优化实践:从18s到13s | 姓王者的博客 Moonbit License Checker 开发使用 | 姓王者的博客 Stalux Astro博客主题自荐 | 姓王者的博客 把Hexo永久链接迁移到Astro | 姓王者的博客 再见👋 LeanCloud | 姓王者的博客 2025年终总结 | 姓王者的博客 许可合规-fancybox | 姓王者的博客 博客主题的软著下来了 | 姓王者的博客 友链图谱 - 汇聚千丝万缕的联系 | 姓王者的博客 chen-er 专为Chen式ER图打造的npm包 | 姓王者的博客 为什么我推荐你使用GPG来加密你的邮件 | 姓王者的博客 2025第三方客户端登录东北大学邮箱 | 姓王者的博客 好久没更新了,过去与未来 | 姓王者的博客 1024 重要的日子 | 姓王者的博客 再也不见Windows10 | 姓王者的博客 偷梁换柱,解决Ubuntu24.04安装Packet Tracer缺失依赖问题 | 姓王者的博客 中秋-来试试Moonbit吧 | 姓王者的博客 Obsidian使用体验 | 姓王者的博客 猪猪侠·一只老猪的逆袭 | 姓王者的博客 国庆日纪念 | 姓王者的博客 GNU 42周年,AI时代的自由精神 | 姓王者的博客 解决Linux上启动游戏总是默认English的情况 | 姓王者的博客 7x24:运维使命 | 姓王者的博客 Tauri2.x实现系统菜单导航Vue路由 | 姓王者的博客 计算机图形学-基本图形生成算法 | 姓王者的博客 数据库原理-关系数据 | 姓王者的博客 数据库原理-设计技巧 | 姓王者的博客 数据库原理E-R模型 | 姓王者的博客 旧忆 - 我曾玩过的游戏 | 姓王者的博客 再谈自由软件 | 姓王者的博客 可能解决Tauri多窗口应用阻塞问题 | 姓王者的博客 Xingwangzhe! Z-Library We miss you and we need your help | 姓王者的博客 计算机组成原理第二章 - 定点数与浮点数 | 姓王者的博客 计算机组成原理第一章 | 姓王者的博客 不小心写死循环窗口弹出了 | 姓王者的博客 美化Grub界面 | 姓王者的博客 计算机图形学-图形的表示与数据结构 | 姓王者的博客 计算机图形学绪论 | 姓王者的博客 为什么说,大学教育与社会脱节 | 姓王者的博客 VSCode Remote 远程连接服务器记录 | 姓王者的博客 解决Tauri2.x拖拽事件问题 | 姓王者的博客 新学期第一课《计算机图形学》报告 | 姓王者的博客 Tauri在GNOME46+上通知无效的临时解决方法 | 姓王者的博客 窃文者:未经授权转载我文章 | 姓王者的博客 GPG公钥分享文化 | 姓王者的博客 解决在ubuntu上,打包vscode插件问题 | 姓王者的博客 伪造squaremap的玩家显示 | 姓王者的博客 爆,沉浸式翻译泄露敏感信息 | 姓王者的博客 读书:《Free as in Freedom》——若为自由故 | 姓王者的博客 首页文章列表懒加载优化 | 姓王者的博客 Ubuntu 24.04 安装 Vivado 2018.3 | 姓王者的博客 腾讯Edgeone免费版体验 | 姓王者的博客 Thetis物理密钥,为什么我们应该使用物理密钥 | 姓王者的博客 高考生过来看!教你精准转换录取位次! | 姓王者的博客 ubuntu无法访问windows磁盘问题 | 姓王者的博客 收信有感,防范钓鱼邮件 | 姓王者的博客 自由不止软件-记录一次zlib上传书籍 | 姓王者的博客 时隔两年,通关夺命邮差2 | 姓王者的博客 博客一周年了,竟然坚持了下来 | 姓王者的博客 Minecraft大电影:不建不散! | 姓王者的博客 是时候了解docker了! | 姓王者的博客 编译原理:LL(1)文法 | 姓王者的博客 编译原理:文法转换 | 姓王者的博客 离散数学:子群的陪集及拉格朗日定理 | 姓王者的博客 离散数学:半群,独异点 | 姓王者的博客 《人工智能生成合成内容标识办法》与个人博客--我们应该做什么? | 姓王者的博客 通识学习:形式语言与自动机,布尔代数与数进制 | 姓王者的博客 离散数学:代数系统(一) | 姓王者的博客 Webmapview:一个我的世界内置网页地图浏览Fabric模组 | 姓王者的博客 海岛机器人农场试玩 | 姓王者的博客 正则表达式学习 | 姓王者的博客 抓取个人博客文章目录到github主页 | 姓王者的博客 制作github贪吃蛇贡献图 | 姓王者的博客
在 Ubuntu 上实现 Thetis FIDO U2F 密钥登录 | 姓王者的博客
作者:xingwangzhe · 2025-07-04 · via 姓王者的博客

🕒 阅读时间:3 分钟 📝 字数:1002 👀 阅读量: Loading...

:::warning

注意本文是在配置可选的密钥登录,并非2FA,让物理密钥作为唯一的2FA认证方式可能会导致无法登录系统

因此请确保在配置前有其他的登录方式可用(如密码登录),以防止因密钥丢失或损坏而无法访问系统。

:::

概述

在windows上已经使用了很长时间了,现在我日常使用的系统已经换成了Ubuntu。为了保持与之前的安全认证方式一致,我决定在 Ubuntu 系统上配置 Thetis FIDO U2F 密钥,以实现通过物理密钥进行系统登录和 sudo 认证。

所以本文将详细介绍如何在 Ubuntu 系统上配置 Thetis FIDO U2F 密钥,以实现通过物理密钥进行系统登录和 sudo 认证。

安装必要的软件包

首先,需要安装与 FIDO U2F 密钥相关的 PAM(可插入认证模块)包:

sudo apt update && apt install libpam-u2f

libpam-u2f 是一个 PAM 模块,它允许使用 FIDO U2F 密钥进行认证。PAM 是 Linux 系统中用于认证的灵活机制,通过配置不同的 PAM 模块,可以实现多种认证方式。

设置 udev 规则

创建 udev 规则以确保系统能够正确识别和处理 Thetis FIDO U2F 密钥:

echo 'KERNEL=="hidraw*", SUBSYSTEM=="hidraw", MODE="0664", GROUP="plugdev"' | sudo tee /etc/udev/rules.d/thetisu2f.rules

sudo reboot

这条命令的作用是创建一个 udev 规则文件 /etc/udev/rules.d/thetisu2f.rules,其中:

:::tip

  • KERNEL=="hidraw*":匹配内核名为 hidraw 的设备,这是 Thetis U2F 密钥所属的设备类型。
  • SUBSYSTEM=="hidraw":进一步指定设备所属的子系统为 hidraw
  • MODE="0664":设置设备文件的权限模式为 0664,表示所有者具有读写权限,所属组和其他用户具有读权限。
  • GROUP="plugdev":将设备所属的组设置为 plugdev,通常该组的用户都具有对可插拔设备的访问权限。

::: 设置好 udev 规则后,需要重启系统使规则生效。

注册密钥

以计划用于认证的用户身份(而不是 root 用户)注册密钥。这一点非常重要,因为如果以 root 用户注册密钥,那么普通用户将无法使用该密钥进行认证:

pamu2fcfg > /tmp/u2f_keys

sudo mv /tmp/u2f_keys /etc/u2f_keys

pamu2fcfg 是一个用于配置 U2F 密钥的工具。运行该命令后,它会提示用户插入 U2F 密钥并触摸密钥上的按钮以完成注册。注册成功后,密钥的相关信息会被输出到 /tmp/u2f_keys 文件中,然后通过 sudo mv 命令将其移动到 /etc/u2f_keys,这是系统用于存储 U2F 密钥认证相关数据的目录。

配置 sudo 使用密钥

编辑 /etc/pam.d/sudo 文件,在包含 @include common-auth 这一行之前添加以下内容:

auth sufficient pam_u2f.so cue authfile=/etc/u2f_keys

参数解释:

  • auth:指定这是与认证相关的配置。
  • sufficient:表示如果该认证模块成功通过,则整体认证视为成功;如果失败,则继续后续的认证模块。
  • pam_u2f.so:指定使用的 PAM 模块为 pam_u2f.so,这是处理 U2F 密钥认证的模块。
  • cue:参数用于提示用户进行操作,如触摸密钥上的按钮。
  • authfile=/etc/u2f_keys:指定用于认证的密钥文件路径。

这样配置后,当使用 sudo 执行命令时,系统会先尝试通过 U2F 密钥进行认证。如果认证成功,就无需再输入密码;如果超时或未插入密钥,则会回退到正常的密码输入方式进行 sudo 认证。

配置登录使用密钥

编辑 /etc/pam.d/gdm-password 文件,在文件开头添加以下内容:

auth optional pam_gnome_keyring.so

auth sufficient pam_u2f.so cue authfile=/etc/u2f_keys

重要更新 (2026-03-29):网上很多教程说要把 pam_gnome_keyring.so 放在 pam_u2f.so 后面,但实际情况是:

由于 pam_u2f.so 使用 sufficient 标记,如果FIDO认证成功,PAM会立即返回成功,不会执行后面的任何模块。所以如果 pam_gnome_keyring.so 放在 pam_u2f.so 后面,它永远不会被执行。

但即使把 pam_gnome_keyring.so 放在前面,纯FIDO无密码登录依然无法自动解锁密钥环——因为全程你没有输入过密码,PAM拿不到密码,自然无法解锁。

结论:纯FIDO无密码登录Ubuntu/GNOME,目前确实存在”登录桌面后仍需手动输入密码解锁密钥环”的问题,这是已知问题,无法通过调整PAM顺序解决。如果你不能接受,可以:

  • 方案一:将Login密钥环密码设为空(单用户足够安全,一劳永逸)
  • 方案二:接受每次登录手动输入一次密码

详见:https://stalux.fun/posts/thetis物理密钥,为什么我们应该使用物理密钥/

与配置 sudo 类似,这里的参数含义相同。配置完成后,登录系统时如果密钥已插入,会先提示使用密钥进行认证,认证成功即可登录;若未插入密钥或认证失败,则继续通过密码登录。

注意:如果你配置的是”FIDO + 密码”双因子登录(必须FIDO+密码都验证才能登录),那么密码输入后PAM可以拿到密码自动解锁密钥环,不会有这个问题。问题只出在纯FIDO无密码登录场景。

测试验证

  1. 测试 sudo 认证:在不关闭当前终端的情况下,打开一个新的终端窗口,运行以下命令进行测试:

    如果系统提示 “Please touch the device.”,则表示 U2F 密钥认证已正常工作。触摸密钥上的按钮后,命令将成功执行。

  2. 测试登录认证:可以通过注销当前用户并尝试重新登录来测试登录时的 U2F 密钥认证。如果一切正常,插入密钥后系统会提示触摸密钥以完成登录。

参考来源

Thetis FIDO U2F Key Ubuntu