当我购买一个U2F设备时,比如Yubikey智能卡,供应商会在上面硬编码一个私钥,稍后用户会在一个挑战响应机制中使用它,还是他们只在那里放上某种“种子”,后来当我将设备插入到我的计算机中时,它会被用来创建一个私钥?
在第一种情况下,供应商被泄露并泄露我的私钥的情况有多大?在第二种情况下,从数学角度看,是否有可能重建我的私钥呢?
如果我完全误解了它的工作原理,你能纠正我吗?
发布于 2017-02-23 23:26:28
这里有很多混乱..。但这是正常的:)
我希望现在更清楚:)
发布于 2017-01-31 22:00:20
我对U2F的内部结构还不太熟悉,无法对其进行具体的评论。
但是Yubico提供了一个Yubikey个性化工具。您可以将它用于更改键上的多种设置,甚至可以使用它克隆一个密钥到另一个密钥。这意味着,是的,Yubico可以知道他们最初提供给您的密钥,并使用它来模拟您。但是,它也为您提供了一种防止这种情况的方法,即在接收设备时设置您自己的密钥。
https://security.stackexchange.com/questions/149989
复制相似问题