惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

U
Unit 42
A
About on SuperTechFans
J
Java Code Geeks
H
Hackread – Cybersecurity News, Data Breaches, AI and More
Stack Overflow Blog
Stack Overflow Blog
Recent Announcements
Recent Announcements
GbyAI
GbyAI
F
Fortinet All Blogs
Blog — PlanetScale
Blog — PlanetScale
MongoDB | Blog
MongoDB | Blog
MyScale Blog
MyScale Blog
aimingoo的专栏
aimingoo的专栏
H
Help Net Security
月光博客
月光博客
博客园 - Franky
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
Apple Machine Learning Research
Apple Machine Learning Research
The Cloudflare Blog
WordPress大学
WordPress大学
S
SegmentFault 最新的问题
T
Tailwind CSS Blog
Jina AI
Jina AI
有赞技术团队
有赞技术团队
博客园_首页

Dejavu's Blog

甲骨文 ARM 实例部署 Gemma 4 模型 Headscale + Tailscale 组建虚拟专用网 在 Linux 上使用 Yubikey OpenPGP 应用 BuyVM VPS 块存储挂载教程 Alpine Linux 服务器配置指南 Alpine Linux 安装 Cloudflared Docker 多容器共享中心数据库 安装 Komari 服务器监控工具 Scaleway VPS 安装 Debian Linux Debian 13 下部署 AsmBB 论坛 使用 Kopia 自动化备份服务器数据 给 Docker 启用 IPv6 支持 Netcup 服务器安装自定义 ISO 镜像 烽火 HG5582A 光猫开启桥接模式 Docker 自托管 Shlink 短链服务 部署 Obsidian LiveSync 实时同步服务指南 我的 2025 年不完全回顾 Linux 下 Intel 核显驱动配置与硬件加速 Fedora Linux 安装配置记录 2025 年优雅地自托管 RSS 服务 Woodpecker CI 和 Gitea 实现 Hugo 自动部署 Gitea/Forgejo 集成 Woodpecker CI/CD 在 Blinko 中使用 Ollama 作为 AI 供应商 Docker 部署 Gitea/Forgejo Plausible CE 启用城市级地理位置识别 Blinko 开源 AI 知识库 Docker 部署指南 Netcup 免税账号注册及购买服务器全记录 Docker 自托管 Cloudreve Pro 私有网盘服务 GiffGaff SIM 卡使用体验和注意事项 简体中文互联网在变得糟糕吗?
Canokey 的基本使用指南
Dejavu Moe · 2022-01-14 · via Dejavu's Blog

Canokey 是开源的安全认证 USB 设备,提供 4 个接口:U2F/FIDO2(HID)、OpenPGP Card(CCID)、PIV+OATH(CCID)和 WebUSB

FIDO2/WebAuthn/U2F

U2F 即「通用第二因素」(Universal 2nd Factor)是一个开放认证标准,使用专门的 USB 或者 NFC 设备来加强和简化两因素验证方式,该标准目前由 FIDO 联盟 管理, Canokey Web Console 需要使用 WebUSB,根据 Mozilia 文档 WebUSB 目前主流浏览器支持情况如下图所示:

Support Platforms

Canokey 通过 CTAP1协议使用 WebAuthn,支持通过 USB 或 NFC 的方式进行 U2F 验证( 支持的网站列表 ),主流平台对 NFC/USB 的支持情况如下图所示:( WebAuthn 测试网站

Support Browsers

U2F 安全密钥(Security Keys)的一个典型的用途就是作为保护账户的两因素安全密钥,像 Google、GitHub、Twitter、GitLab、DropBox、FaceBook、Bitbucket 等都支持。

在这些支持 U2F 的网站上面添加你的 Canokey 作为安全密钥后,一般都会在添加完成后生成一段恢复代码,记得一定要妥善保存,以便如果你的安全密钥损坏、丢失或者遇到各种不可抗力的因素如:黑客物理入侵、第三次世界大战、核战争、陨石坠落……你仍然可以通过恢复代码恢复对账户的访问。

大多数支持添加 U2F 安全密钥的平台都可以添加多个安全密钥,一般建议添加至少两个以上的安全密钥,如果你只有一个安全密钥,建议添加至少另外一种两步验证方式如 SMS、OTP 等保护对你账户的访问。

Add to GitHub

我平时的主要设备是一台 Windows 笔电、一台 iPad Pro、一台 iPhone(支持 NFC),在笔记本电脑上使用 Canokey 直接插入 USB 接口,触摸 Canokey 中间亮灯的位置完成验证,在 iPad 上通过 USB-C 转接头完成验证,iPhone 上通过 Canokey 的 NFC 进行验证。

由于 Canokey 的 NFC 功率设计比较小,在不同型号手机上第一次使用 NFC 感应 Canokey 可能会碰到「位置对了,就是进不去」的问题,没错,按照群友说法,你需要慢慢找 Canokey 和 手机 NFC 线圈位置之前契合的「G 点」,我大概试了三次就找到了。

也可以在 Canokey Web Console 按照党主席的说明对 Canokey 的 NFC 功能进行「魔法修复」,可能会更容易找到「G 点」。

NFC 可能的修复指南:
1. 确定电脑上没有其他程序抢占CCID // gpg-connect-agent killagent /bye
2. 进入 WebConsole,选择 admin,然后认证 PIN 通过
3. 不要刷新,直接进入 APDU 界面,分别执行以下两行:
00FF01000603A044000420
00FF01000903B005720300B39900
确认执行结果都是 9000

OATH

Canokey 的 OATH 功能通过 Yubico Authenticator 添加/查看,Canokey 的 OATH 有:

  • 基于时间的一次性密码 TOTP 支持
  • 基于 HMAC 的一次性密码 HOTP 支持
  • 一个 Canokey 最多支持保存 100 个 OATH 令牌
  • USB/NFC 验证支持

Yubico Authenticator SettingsAdvancedCustom readerCustom reader filter 输入 Canokey 点击 Save 保存或者在插入 Canokey 的情况下,直接选择已经连接的 Canokey 点击 Use as filter 也可以

Yubico Authenticator

NDEF

Canokey 的 NDEF 默认的策略是可读/写(NFC),读写策略可以通过 Canokey Web 控制台 修改,最大消息长度支持 1022 字节,默认值是 Canokey 官网 URL:https://canokeys.org

可以使用 NFC Tools 软件写入 NDEF 消息

Edit NDEF

PS:NDEF 消息并不具有足够的安全性(几乎没有),所以不要存放敏感数据。

PIV

算法支持:

  • RSA2048
  • NIST P-256
  • NIST P-384

我暂时还没找到合适的用途,暂时先咕咕。

参考资料: