Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
kl-security-key — Экспериментальный аутентификатор FIDO2/WebAuthn на RP2040 с packed-аттестацией и документированной совместимостью с Windows/Entra | Kitploit
Инструменты/GitHubGitHub/karaaslanlabs/kl-security-key
Безопасность встроенных системБезопасность IoTКриптографияАппаратная БезопасностьБезопасность оборудования и IoTУправление идентификацией и доступом (IAM)АутентификацияСтатьи и ИсследованияОбучение и Образование
GitHubkaraaslanlabs/kl-security-key

kl-security-key

4151 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Экспериментальный аутентификатор FIDO2/WebAuthn на RP2040 с packed-аттестацией и документированной совместимостью с Windows/Entra

РепозиторийСайт

KL Security Key

Publication hygiene License: AGPL-3.0

Экспериментальный открытый инженерный и интероперационный проект аутентификатора FIDO2/WebAuthn на базе RP2040 от Karaaslan Labs.

Статус: инженерно-исследовательский проект. Не сертифицирован FIDO Alliance. Не является коммерческим токеном безопасности с высоким уровнем гарантий.

KL Security Key — это курируемая производная от polhenarejos/pico-fido. Проект исследует, насколько далеко можно продвинуть недорогую плату RP2040 в качестве физического аутентификатора WebAuthn, сохраняя при этом явными идентичность, аттестацию, доказательства валидации и границы доверия.

Краткий обзор

ОбластьТекущий инженерный референс
Аппаратное обеспечениеОтладочная плата RP2040 с USB
ТранспортUSB FIDO HID
Версии CTAP/GetInfoFIDO_2_0, FIDO_2_1, FIDO_2_3
Присутствие / верификация пользователяФизическая кнопка + поддержка PIN/UV
АттестацияPacked ES256, x5c, сертификат, специфичный для устройства
AAGUIDd9359dc7-6938-5822-b951-006507247d8f
ИнтероперабельностьWindows WebAuthn + локальная для тенанта валидация Microsoft Entra
РаспространениеПриоритет исходного кода; бинарный релиз прошивки KL отсутствует
Защищённый элементОтсутствует
СертификацияНе сертифицирован FIDO Alliance

Зачем существует этот проект

Проект начался с практического вопроса: может ли недорогая отладочная плата стать пригодным физическим ключом безопасности для реального входа через WebAuthn, не скрывая инженерные компромиссы?

Интересной работой оказалось не просто заставить RP2040 работать с FIDO2. Более сложными частями стали идентичность аутентификатора, физическое присутствие пользователя, аттестация, поведение Windows, воспроизводимые изменения исходного кода, интероперабельность с проверяющей стороной и точное понимание того, что именно доказывают — и чего не доказывают — имеющиеся свидетельства.

Проверено на физическом референсе

  • Свежая регистрация WebAuthn: PASS.
  • Аутентификация / GetAssertion с тем же учётным данным: PASS.
  • Провайдер Windows: MicrosoftCtapHidProvider.
  • Путь CTAP2 наблюдался с U2fProtocol=false.
  • Для регистрации и входа требуется физическое присутствие пользователя.
  • Путь PIN/верификации пользователя проверен.
  • Подпись packed-аттестации: PASS.
  • Проверка цепочки от листового сертификата аттестации до KL Security Key Root CA: PASS.
  • Согласованность AAGUID между данными аутентификатора и расширением сертификата: PASS.
  • Локальная для тенанта Microsoft Entra регистрация, привязанная к устройству, и свежий вход с физическим ключом: PASS при отключённом принудительном применении аттестации.

Результат с Entra — это результат интероперабельности, а не сертификация Microsoft или глобальное признание аутентификатора. Точные границы см. в docs/interoperability-case-study.md.

Архитектура

flowchart LR
    RP["Relying party / Microsoft Entra"] --> WA["Browser + Windows WebAuthn"]
    WA --> CTAP["CTAP2 over USB HID"]
    CTAP --> KEY["KL Security Key<br/>RP2040"]
    KEY --> AT["Packed ES256 attestation<br/>device-specific key + x5c"]
    AT --> ROOT["KL Security Key Root CA"]

Проверенная среда выполнения намеренно узкая: FIDO HID — это интерфейс ключа безопасности; посторонние runtime-интерфейсы в стиле клавиатуры/CCID не входят в референсный профиль KL.

Сборка референсного профиля

git clone --recurse-submodules https://github.com/karaaslanlabs/kl-security-key.git
cd kl-security-key
export PICO_SDK_PATH=/path/to/pico-sdk
export PICO_TOOLCHAIN_PATH=/path/to/arm-none-eabi-toolchain
./scripts/build-kl-reference.sh

Сборка включает принудительное требование физического присутствия пользователя, runtime-профиль только с FIDO и путь packed-аттестации. Действительные материалы ключа/сертификата аттестации должны быть предоставлены отдельно; приватные ключи аттестации не публикуются и не предоставляются автоматически этим репозиторием.

Границы доверия и отсутствие заявлений

Этот репозиторий не заявляет:

  • о сертификации FIDO Alliance;
  • о защите уровня защищённого элемента от физического извлечения ключа;
  • об универсальном доверии, внесении в списки разрешённых или совместимости со стороны проверяющих сторон;
  • об эквивалентности YubiKey, Nitrokey или другому коммерческому производителю ключей безопасности;
  • о принадлежности Karaaslan Labs USB VID/PID вышестоящего проекта/проекта;
  • о сертификации Microsoft или глобальном признании производителя;
  • о том, что успех на уровне протокола с одной проверяющей стороной доказывает принятие другой.

Прочитайте THREAT-MODEL.md, прежде чем рассматривать референс как что-либо большее, чем инженерно-исследовательский аутентификатор.

Карта документации

ДокументНазначение
docs/architecture.mdRuntime-профиль, структура исходного кода и инженерные границы
docs/attestation-and-pki.mdAAGUID, packed-аттестация и модель PKI
docs/validation-evidence.mdСвидетельства валидации физического референса и курируемого исходного кода
docs/interoperability-case-study.mdСвидетельства и ограничения интероперабельности с проверяющей стороной / Microsoft Entra
docs/windows-webauthn-debugging.mdРабочий процесс отладки Windows/WebAuthn на основе свидетельств
THREAT-MODEL.mdМодель угроз и отсутствие заявлений о безопасности
UPSTREAM.mdПроисхождение вышестоящего проекта и изменения в производной
SECURITY.mdСообщение об уязвимостях и политика безопасности

Исходный код, происхождение и модель публикации

Подмодуль pico-keys-sdk закреплён на известном коммите вышестоящего проекта. Изменения SDK, специфичные для KL, применяются с помощью scripts/apply-sdk-overlay.py, который закреплён на точном коммите и отказывает при неожиданном состоянии исходного кода.

Этот публичный репозиторий намеренно курируется вокруг референсного пути KL Security Key. Посторонние унаследованные исследовательские артефакты и устаревшие вспомогательные средства релиза не входят в публикуемую поверхность KL; происхождение вышестоящего проекта по-прежнему задокументировано в UPSTREAM.md и в истории Git.

Бинарное распространение намеренно не является первоначальной целью публикации, пока требования к идентичности/распространению USB остаются нерешёнными. Исходный код, документация и методология валидации — это основные артефакты.

Публичный корневой сертификат аттестации доступен по адресу certs/KL-Security-Key-Root-CA-v1.cert.pem. Приватные корневые/устройственные ключи никогда не публикуются.

Скачать инструмент