Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
kl-security-key — Autenticador experimental FIDO2/WebAuthn para RP2040 con atestación empaquetada e interoperabilidad documentada con Windows/Entra | Kitploit
Herramientas/GitHubGitHub/karaaslanlabs/kl-security-key
Seguridad de Sistemas EmbebidosSeguridad IoTCriptografíaSeguridad de HardwareSeguridad de Hardware e IoTGestión de Identidad y Acceso (IAM)AutenticaciónPapers e InvestigaciónAprendizaje y Educación
GitHubkaraaslanlabs/kl-security-key

kl-security-key

Autenticador experimental FIDO2/WebAuthn para RP2040 con atestación empaquetada e interoperabilidad documentada con Windows/Entra

412hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver RepositorioSitio web

KL Security Key

Publication hygiene License: AGPL-3.0

Proyecto experimental de ingeniería e interoperabilidad de autenticador FIDO2/WebAuthn RP2040 de código abierto por Karaaslan Labs.

Estado: proyecto de ingeniería/investigación. No certificado por la FIDO Alliance. No es un token de seguridad comercial de alta garantía.

KL Security Key es un derivado curado de polhenarejos/pico-fido. Explora hasta dónde se puede llevar una placa RP2040 de bajo costo como autenticador WebAuthn físico, manteniendo explícitos la identidad, la atestación, la evidencia de validación y los límites de confianza.

De un vistazo

ÁreaReferencia de ingeniería actual
HardwarePlaca de desarrollo USB RP2040
TransporteUSB FIDO HID
Versiones CTAP/GetInfoFIDO_2_0, FIDO_2_1, FIDO_2_3
Presencia / verificación del usuarioBotón físico + soporte PIN/UV
AtestaciónPacked ES256, x5c, certificado específico del dispositivo
AAGUIDd9359dc7-6938-5822-b951-006507247d8f
InteroperabilidadWindows WebAuthn + validación local de inquilino de Microsoft Entra
DistribuciónEnfoque en código fuente; sin lanzamiento de binario de firmware KL
Elemento seguroNinguno
CertificaciónNo certificado por la FIDO Alliance

Por qué existe este proyecto

El proyecto comenzó con una pregunta práctica: ¿puede una placa de desarrollo económica convertirse en una llave de seguridad física utilizable para el inicio de sesión WebAuthn real, sin ocultar los compromisos de ingeniería?

El trabajo interesante resultó no ser simplemente hacer que el RP2040 ejecute FIDO2. Las partes más difíciles fueron la identidad del autenticador, la presencia física del usuario, la atestación, el comportamiento de Windows, los cambios de código fuente reproducibles, la interoperabilidad con las partes confiables y saber exactamente qué prueba la evidencia —y qué no prueba—.

Verificado en la referencia física

  • Registro WebAuthn nuevo: PASS.
  • Autenticación / GetAssertion con la misma credencial: PASS.
  • Proveedor de Windows: MicrosoftCtapHidProvider.
  • Ruta CTAP2 observada con U2fProtocol=false.
  • Presencia física del usuario requerida para el registro y el inicio de sesión.
  • Ruta de PIN/verificación de usuario validada.
  • Firma de atestación Packed: PASS.
  • Verificación de hoja de atestación → KL Security Key Root CA: PASS.
  • Coincidencia de AAGUID entre los datos del autenticador y la extensión del certificado: PASS.
  • Registro vinculado al dispositivo local del inquilino de Microsoft Entra e inicio de sesión físico nuevo con llave: PASS con la aplicación de atestación deshabilitada.

El resultado de Entra es un resultado de interoperabilidad, no una certificación de Microsoft ni un reconocimiento global del autenticador. Consulte docs/interoperability-case-study.md para conocer el límite exacto.

Arquitectura

flowchart LR
    RP["Relying party / Microsoft Entra"] --> WA["Browser + Windows WebAuthn"]
    WA --> CTAP["CTAP2 over USB HID"]
    CTAP --> KEY["KL Security Key<br/>RP2040"]
    KEY --> AT["Packed ES256 attestation<br/>device-specific key + x5c"]
    AT --> ROOT["KL Security Key Root CA"]

El entorno de ejecución validado es intencionalmente limitado: FIDO HID es la interfaz de la llave de seguridad; las interfaces de ejecución no relacionadas de estilo teclado/CCID no forman parte del perfil de referencia KL.

Compilar el perfil de referencia

git clone --recurse-submodules https://github.com/karaaslanlabs/kl-security-key.git
cd kl-security-key
export PICO_SDK_PATH=/path/to/pico-sdk
export PICO_TOOLCHAIN_PATH=/path/to/arm-none-eabi-toolchain
./scripts/build-kl-reference.sh

La compilación habilita la aplicación de la presencia física del usuario, el perfil de ejecución solo FIDO y la ruta de atestación Packed. El material válido de clave/certificado de atestación debe aprovisionarse por separado; las claves privadas de atestación no se publican ni se aprovisionan automáticamente por este repositorio.

Límites de confianza y no declaraciones

Este repositorio no declara:

  • certificación de la FIDO Alliance;
  • protección a nivel de elemento seguro contra la extracción física de la clave;
  • confianza universal de las partes confiables, inclusión en listas de permitidos o compatibilidad;
  • equivalencia con YubiKey, Nitrokey u otro proveedor comercial de llaves de seguridad;
  • propiedad de Karaaslan Labs sobre el VID/PID USB del proyecto/upstream;
  • certificación de Microsoft o reconocimiento global de proveedor;
  • que el éxito a nivel de protocolo con una parte confiable demuestre la aceptación por otra.

Lea THREAT-MODEL.md antes de tratar la referencia como algo más allá de un autenticador de ingeniería/investigación.

Mapa de documentación

DocumentoPropósito
docs/architecture.mdPerfil de ejecución, estructura del código fuente y límites de ingeniería
docs/attestation-and-pki.mdAAGUID, atestación Packed y modelo de PKI
docs/validation-evidence.mdEvidencia de validación de referencia física y código fuente curado
docs/interoperability-case-study.mdEvidencia y límites de interoperabilidad con partes confiables / Microsoft Entra
docs/windows-webauthn-debugging.mdFlujo de trabajo de depuración de Windows/WebAuthn basado en evidencia
THREAT-MODEL.mdModelo de amenazas y no declaraciones de seguridad
UPSTREAM.mdProcedencia upstream y cambios derivados
SECURITY.mdReporte de vulnerabilidades y política de seguridad

Código fuente, procedencia y modelo de publicación

El submódulo pico-keys-sdk está fijado a un commit upstream conocido. Los cambios específicos de KL en el SDK se aplican mediante scripts/apply-sdk-overlay.py, que está fijado a un commit exacto y falla de forma segura ante un estado del código fuente inesperado.

Este repositorio público está intencionalmente curado en torno a la ruta de referencia de KL Security Key. Los artefactos de investigación heredados no relacionados y los ayudantes de lanzamiento heredados no forman parte de la superficie publicada de KL; la procedencia upstream permanece documentada en UPSTREAM.md y en el historial de Git.

La distribución binaria intencionalmente no es el objetivo de publicación inicial mientras los requisitos de identidad/distribución USB sigan sin resolverse. El código fuente, la documentación y la metodología de validación son los artefactos principales.

Descargar herramienta