Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
kl-security-key — Windows/Entraとの相互運用性を文書化した、パックされたアテステーションを備える実験的なRP2040 FIDO2/WebAuthn認証器 | Kitploit
ツール/GitHubGitHub/karaaslanlabs/kl-security-key
組み込みシステムセキュリティIoTセキュリティ暗号化ハードウェアセキュリティハードウェアとIoTセキュリティアイデンティティ&アクセス管理 (IAM)認証論文と研究学習と教育
GitHubkaraaslanlabs/kl-security-key

kl-security-key

Windows/Entraとの相互運用性を文書化した、パックされたアテステーションを備える実験的なRP2040 FIDO2/WebAuthn認証器

4121日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見るウェブサイト

KL Security Key

Publication hygiene License: AGPL-3.0

Karaaslan Labsによる実験的なオープンソースRP2040 FIDO2/WebAuthn認証器のエンジニアリングおよび相互運用性プロジェクト。

ステータス: エンジニアリング/研究プロジェクト。FIDO Alliance認証取得済みではありません。 商用の高保証セキュリティトークンではありません。

KL Security Keyは、polhenarejos/pico-fidoのキュレーションされた派生プロジェクトです。低コストのRP2040ボードを物理的なWebAuthn認証器としてどこまで活用できるかを探求しつつ、アイデンティティ、アテステーション、検証エビデンス、信頼境界を明示的に保つことを目指しています。

概要

領域現在のエンジニアリングリファレンス
ハードウェアRP2040 USB開発ボード
トランスポートUSB FIDO HID
CTAP/GetInfoバージョンFIDO_2_0、FIDO_2_1、FIDO_2_3
ユーザープレゼンス / 検証物理ボタン + PIN/UVサポート
アテステーションPacked ES256、x5c、デバイス固有証明書
AAGUIDd9359dc7-6938-5822-b951-006507247d8f
相互運用性Windows WebAuthn + テナントローカルMicrosoft Entra検証
配布ソースファースト。KLファームウェアバイナリのリリースなし
セキュアエレメントなし
認証FIDO Alliance認証取得済みではありません

このプロジェクトが存在する理由

このプロジェクトは、実用的な問いから始まりました。安価な開発ボードは、エンジニアリング上の妥協を隠すことなく、実際のWebAuthnサインインに使える物理セキュリティキーになれるのか?

興味深い作業は、単にRP2040でFIDO2を動かすことではありませんでした。より難しい部分は、認証器のアイデンティティ、物理的なユーザープレゼンス、アテステーション、Windowsの挙動、再現可能なソース変更、リライングパーティの相互運用性、そしてエビデンスが何を証明し、何を証明しないかを正確に把握することでした。

物理リファレンスで検証済み

  • 新規WebAuthn登録: PASS。
  • 同じクレデンシャルでの認証 / GetAssertion: PASS。
  • Windowsプロバイダー: MicrosoftCtapHidProvider。
  • U2fProtocol=falseでCTAP2パスを確認。
  • 登録とサインインに物理的なユーザープレゼンスが必要。
  • PIN/ユーザー検証パスを検証済み。
  • Packedアテステーション署名: PASS。
  • アテステーションリーフ → KL Security Key Root CA検証: PASS。
  • 認証器データと証明書拡張の間のAAGUID一致: PASS。
  • Microsoft Entraテナントローカルのデバイスバインド登録と新規物理キーサインイン: アテステーション強制を無効にしてPASS。

Entraの結果は相互運用性の結果であり、Microsoft認証やグローバルな認証器認識ではありません。正確な境界についてはdocs/interoperability-case-study.mdを参照してください。

アーキテクチャ

flowchart LR
    RP["Relying party / Microsoft Entra"] --> WA["Browser + Windows WebAuthn"]
    WA --> CTAP["CTAP2 over USB HID"]
    CTAP --> KEY["KL Security Key<br/>RP2040"]
    KEY --> AT["Packed ES256 attestation<br/>device-specific key + x5c"]
    AT --> ROOT["KL Security Key Root CA"]

検証済みランタイムは意図的に狭く設計されています。FIDO HIDがセキュリティキーインターフェースであり、無関係なキーボード/CCIDスタイルのランタイムインターフェースはKLリファレンスプロファイルの一部ではありません。

リファレンスプロファイルのビルド

git clone --recurse-submodules https://github.com/karaaslanlabs/kl-security-key.git
cd kl-security-key
export PICO_SDK_PATH=/path/to/pico-sdk
export PICO_TOOLCHAIN_PATH=/path/to/arm-none-eabi-toolchain
./scripts/build-kl-reference.sh

このビルドでは、物理的なユーザープレゼンスの強制、FIDO専用ランタイムプロファイル、Packedアテステーションパスが有効になります。有効なアテステーションキー/証明書素材は別途プロビジョニングする必要があります。プライベートアテステーションキーはこのリポジトリによって公開または自動プロビジョニングされません。

信頼境界と非主張

このリポジトリは以下を主張しません:

  • FIDO Alliance認証;
  • 物理的なキー抽出に対するセキュアエレメントレベルの保護;
  • 普遍的なリライングパーティの信頼、許可リスト、互換性;
  • YubiKey、Nitrokey、その他の商用セキュリティキーベンダーとの同等性;
  • アップストリーム/プロジェクトのUSB VID/PIDに対するKaraaslan Labsの所有権;
  • Microsoft認証またはグローバルなベンダー認識;
  • あるリライングパーティとのプロトコルレベルの成功が、別のリライングパーティによる受け入れを証明すること。

リファレンスをエンジニアリング/研究用認証器以上のものとして扱う前に、THREAT-MODEL.mdをお読みください。

ドキュメントマップ

ドキュメント目的
docs/architecture.mdランタイムプロファイル、ソースレイアウト、エンジニアリング境界
docs/attestation-and-pki.mdAAGUID、Packedアテステーション、PKIモデル
docs/validation-evidence.md物理リファレンスおよびキュレーションされたソースの検証エビデンス
docs/interoperability-case-study.mdリライングパーティ / Microsoft Entraの相互運用性エビデンスと限界
docs/windows-webauthn-debugging.mdエビデンス主導のWindows/WebAuthnデバッグワークフロー
THREAT-MODEL.md脅威モデルとセキュリティに関する非主張
UPSTREAM.mdアップストリームの来歴と派生変更
SECURITY.md脆弱性報告とセキュリティポリシー

ソース、来歴、公開モデル

pico-keys-sdkサブモジュールは既知のアップストリームコミットに固定されています。KL固有のSDK変更はscripts/apply-sdk-overlay.pyによって適用され、これは正確なコミットに固定され、予期しないソース状態ではフェイルクローズします。

この公開リポジトリは、KL Security Keyリファレンスパスを中心に意図的にキュレーションされています。無関係な継承された研究成果物やレガシーリリースヘルパーは公開されたKLサーフェスの一部ではありません。アップストリームの来歴はUPSTREAM.mdおよびGit履歴に文書化されたままです。

USBアイデンティティ/配布要件が未解決である間、バイナリ配布は意図的に初期公開ターゲットではありません。ソース、ドキュメント、検証方法論が主要な成果物です。

公開アテステーションルート証明書はcerts/KL-Security-Key-Root-CA-v1.cert.pemで入手できます。プライベートルート/デバイスキーは決して公開されません。

コントリビューションとセキュリティ

コントリビューションは、小さく、監査可能で、セキュリティへの影響について明示的である場合に歓迎されます。まずCONTRIBUTING.mdから始めてください。未修正の脆弱性について公開Issueを開かないでください。SECURITY.mdに従ってください。

ライセンスとアップストリームのクレジット

KL Security Keyはpolhenarejos/pico-fidoから派生し、polhenarejos/pico-keys-sdkを使用しています。ソースはGNU Affero General Public License v3.0の下に残ります。LICENSE、NOTICE.md、UPSTREAM.mdを参照してください。

Karaaslan LabsはアップストリームのPico FIDO / Pico Keys SDKの著作権を主張しません。元の通知は保持され、KL固有の変更は別途文書化されています。

エンジニアリングに関するお問い合わせ

範囲を限定したWebAuthn/パスキーのデバッグやFIDO2認証器/アテステーションのエンジニアリングに関するお問い合わせは、[email protected]までご連絡ください。

有償デバッグサービス: https://www.upwork.com/services/product/development-it-get-expert-webauthn-passkey-and-fido2-authentication-debugging-2106330281996723797。このサービスはソフトウェア/認証エンジニアリングを対象としています。物理的なKL Security Keyは販売されていません。

Karaaslan Labs: https://karaaslanlabs.com

ツールをダウンロード