在另一个安全密钥已注册时,使用配置了 PIN 的 CTAP 2.1 身份验证器进行 WebAuthn 注册会失败
- 创建或使用Bitwarden Cloud账户。
- 启用WebAuthn/FIDO2双步登录.
- 将YubiKey登记为WebAuthn安全密钥。
- 将YubiKey与计算机物理分离。
- 使用瑞士比特iShield键 2 Pro,并配置FIDO2 PIN.
- 试图将iShield Key 2 Pro注册为WebAuthn安全密钥。
- Chrome没有提交FIDO2 PIN提示。
- 触摸iShield不能完成WebAuthn仪式。
- 行动最终结束。
行为可再生.
作为控制测试:
- 从Bitwarden账户中删除已注册的YubiKey。
- 不改变iShield,其PIN,浏览器或任何其他设置,试图再次注册iShield.
- 登记工作现已顺利完成,无需申请登记。
重新注册"YubiKey"使得iShield注册再次失败.
因此,由此产生的行为是:
iShield 注册 | -- -- -- -- -- -- -- 没有成功 YubiKey 注册时间 时间 时间 时间 {\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}YubiKey又被删除了 {\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}我被淘汰了 {\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}我被开除了
预期成果
当另一个安全密钥已经注册时,iShield Key 2 Pro应作为额外的WebAuthn 二步登录认证符被注册.
如果用户验证适合认证者,浏览器应当能够请求配置的FIDO2 PIN并完成注册仪式.
在账户中登记另一个WebAuthn证书不应妨碍登记另一个兼容认证人。
实际结果
当一个YubiKey证书已经注册时,PIN配置的瑞士比特iShield Key 2 Pro的注册尚未完成.
Chrome没有要求iShield的FIDO2 PIN. 触摸密钥没有效果,而WebAuthn操作最终会出局.
将YubiKey证书从账户中移除,立即使同一iShield的注册再次生效。
这在官方的Bitwarden Cloud服务上再现,并与之前再现的行为与Vaultwarden相匹配.
QQ 屏幕截图或视频
无回复( N)
++ 附加上下文
瑞士比特iShield键 2 Pro是一款CTAP 2.1认证器.
该设备报告的相关验证能力有:
页:1 客户端平:是 总是Uv:没有 makeCredUvNotRqd:是的,我为您准备了新的工作
同一行为此前在沃特沃登被调查:
https://GitHub.com/dani-garcia/vaultwarden/issues/7437 (英语).
在调查期间,这次失败被缩小为WebAuthn登记申请:
页:1
用户验证: 不鼓励结合通过`排除证书 ' 提供的现有证书。
在没有WebAuthn证书的情况下,iShield在没有用户验证的情况下成功实现证书创建.
当存在已存在的YubiKey证书时,同一操作就不再完成.
只更改 WebAuthn 用户验证策略 :
页:1 沮丧
改为:
页:1
. . . . . . .内容来源: bitwarden/server