在不鼓励用户验证的情况下,WebAuthn 与配置了 PIN 的 CTAP 2.1 身份验证器超时

作者: all-solutions创建于 2026年7月17日更新于 2026年8月31日

□ 复制步骤

  1. 在瑞士比特iShield Key 2 Pro MIFARE上配置一个FIDO2 PIN.
  2. 打开Web 断层并导航到设置 > 安全 > 两步登录 > 密码
  3. 试图登记安全钥匙。
  4. 没有出现 PIN 提示, WebAuthn 操作最终会超时.
  5. 在配置PIN工作之前重置FIDO2小程序并登记密钥,但这不是一个完整的工作,因为认证也以 " 用户验证:劝阻 " 启动。

同样的Vaultwarden安装成功注册了已有FIDO2 PIN的YubiKeys. 这些密钥出现了 PIN 提示 。

iShield还以其PIN配置在webauthn.io上成功注册和认证.

□ 预期结果

Vaultwarden 应当与验证器交互操作:要么非UV操作成功完成,要么请求用户验证,使浏览器呈现出PIN快取.

□ 实际结果

配置了 FIDO2 PIN, 没有出现 PIN 对话框, 操作时间也终止 。 注册只在没有配置 PIN 的情况下进行 。

□ 认证信息

页:1 产品:瑞士比特iShield 键 2 Pro MIFARE 设备版本: 1.1.0 FIDO版本:v1.4.0-0-gd69b47b 阿联酋:7787a482-13e8-4784-8a06-c7ed49a7aaf4 支持的协议: U2F, CTAP 2.0, CTAP 2.1 客户端平:是 总是Uv:没有 makeCredUvNotRqd:是的,我为您准备了新的工作


认证者广告“Make CredUv NotRqd:是的”。 因此,由于Vaultwarden要求`用户验证:劝阻',Chrome没有提出PIN对话框。 由此产生的非紫外线 " 认证 " 行动尚未完成。

□确认诊断工作

我建了Vaultwarden 1.36.0,只有WebAuthn用户核查政策从“差错”改为“首选”注册和认证:

- 登记挑战:`受损害的-DO NOT USE'`优先 '
- 储存的登记状态:`有缺陷'``首选'`
- 认证挑战:`受损害的-DO NOT USE'`首选 '
- 存储的认证状态:`“有缺陷的”```首选的''`

通过这个测试构建 :

1. Chrome介绍FIDO2 PIN对话框。
2. 进入PIN并接触了钥匙后,登记即告完成。
3. 该密钥出现在WebAuthn安全密钥列表中.
4. 在一个新的Incognitto窗口中进行认证也以PIN和tuch成功.

没有改变其他来源或配置。

这表明Vaultwarden明确的“用户验证:劝阻”政策触发了不相容的道路。 基本问题可能存在于认证器固件Windows WebAuthn中,或者它们的相互作用中,但允许`首选'提供了一种有效的互操作性选项。

维护者是否考虑使WebAuthn 2FA用户验证政策可以配置,同时保留"差错"作为后向兼容的默认? 一旦商定优先办法和配置范围,我愿意编写一份公关报告。
. . . . . . .

内容来源: dani-garcia/vaultwarden