【发布时间】:2017-06-04 23:04:07
【问题描述】:
使用Yubico PIV Tools 和YubiKey PIV Manager,我可以将我的客户端 TLS 证书加载到 PIV 插槽中,并在 Firefox 中使用它进行身份验证。这很棒。不过……
有什么办法可以防止 PIV 的私钥被导出? 据我所知,PIV 管理密钥只保护设备不被修改,但对保护包含的内容没有任何作用导出内容。
如果这是准确的,YubiKey 似乎并不能真正用作 PIV 2FA 设备,因为 2-factor 假定“您拥有的东西”,以及我将设备插入的任何机器(或在后台运行的软件)可以制作功能齐全的软拷贝。
我在 Yubico 论坛cross-posted这个问题。
这是我演示问题的方式:
- 通过“YubiKey PIV Manager”(my-cert.crt) 导出的证书
- 通过“YubiKey PIV Manager”从 YubiKey 中删除了证书
- 通过“YubiKey PIV Manager”(my-cert.crt) 导入证书
- 重新启动 Firefox(已加载 OpenSC)
- 我仍然能够通过 PIV 进行身份验证
【问题讨论】:
标签: yubico