En effet, LUKS seul ne peut pas déverrouiller le disque sur la base d'un 'OK' de la part du jeton FIDO2. La bonne explication est dans le blog de Lennart Poettering : l'appareil FIDO2 doit être compatible avec une extension "hmac-secret", le jeton FIDO2 envoi une chaîne de caractère qui est le secret. C'est ce que j'utilise pour mon laptop perso.
Au boulot on utilise le mode "challenge-response", mais sans FIDO2, associé à un secret comme décrit dans la page Yubikey du Wiki ArchLinux. Ce secret est stocké dans le un des slots de la yubikey (il y en a 2).
Sur mon laptop perso ça ressemble à ça :
Keyslots:
0: luks2 <-- slot pour le FIDO2
Key: 512 bits
Priority: normal
Cipher: aes-xts-plain64
Cipher key: 512 bits
PBKDF: pbkdf2
Hash: sha512
Iterations: 1000
Salt: 1a [...] ca
b8 [...] 2f
AF stripes: 4000
AF hash: sha512
Area offset:32768 [bytes]
Area length:258048 [bytes]
Digest ID: 0
4: luks2 <-- slot pour passphrase de récupération
Key: 512 bits
Priority: normal
Cipher: aes-xts-plain64
Cipher key: 512 bits
PBKDF: argon2id
Time cost: 4
Memory: 985496
Threads: 4
Salt: 53 [...] 96
03 [...] 15
AF stripes: 4000
AF hash: sha256
Area offset:290816 [bytes]
Area length:258048 [bytes]
Digest ID: 0
Tokens:
1: systemd-fido2
fido2-credential:
a3 [...] c0
[...]
85 [...] 5b
fido2-salt: 91 [...] 58
d5 [...] 93
fido2-rp: io.systemd.cryptsetup
fido2-clientPin-required:
false
fido2-up-required:
true
fido2-uv-required:
false
Keyslot: 0 <-- le slot 0 est associé à ce token FIDO2
Digests:
0: pbkdf2 <-- je ne sais pas à quoi sert cette partie :)
Hash: sha256
Iterations: 82539
Salt: c2 [...] 7b
53 [...] d3
Digest: 43 [...] de
be [...] d8
[^] # Re: DM-CRYPT et FIDO2
Posté par cg . En réponse au journal Les bases de l'authentification, clé de sécurité FIDO2 sous Linux et Windows. Évalué à 4.
En effet, LUKS seul ne peut pas déverrouiller le disque sur la base d'un 'OK' de la part du jeton FIDO2. La bonne explication est dans le blog de Lennart Poettering : l'appareil FIDO2 doit être compatible avec une extension "hmac-secret", le jeton FIDO2 envoi une chaîne de caractère qui est le secret. C'est ce que j'utilise pour mon laptop perso.
Au boulot on utilise le mode "challenge-response", mais sans FIDO2, associé à un secret comme décrit dans la page Yubikey du Wiki ArchLinux. Ce secret est stocké dans le un des slots de la yubikey (il y en a 2).
Sur mon laptop perso ça ressemble à ça :