Aller au contenu principal

Device Capabilities

Le profil technique complet

La Seedkeeper PRO est un authentificateur FIDO2 CTAP2.1 doté d'un secure element matériel, prenant en charge ES256, les resident credentials, hmac-secret, credProtect, largeBlobs et la gestion des credentials, en NFC et en contact ISO 7816. AAGUID 328dec20-698f-5d33-aed3-97daba53b1b0.

Terminologie

Les noms de champs, d'options, d'extensions et de valeurs de cette page sont ceux des spécifications CTAP2 et WebAuthn, et restent en anglais : ce sont les chaînes exactes que vous rencontrerez dans authenticatorGetInfo et dans votre code. Les explications, elles, sont en français.

Identity

ChampValeur
AAGUID328dec20-698f-5d33-aed3-97daba53b1b0
Certification FIDOFIDO2 Level 1, certificat FA001202600016
Secure elementCommon Criteria EAL6+
Licence du firmwareAGPLv3

L'AAGUID est la valeur à autoriser dans une politique de restriction de clés en entreprise - voir FIDO2 Integration Guide et Comment configurer les passkeys dans Microsoft Entra ID. Le numéro de certificat peut être vérifié dans l'annuaire de certification de la FIDO Alliance.

Protocol Versions

FIDO_2_1
FIDO_2_1_PRE
FIDO_2_0
U2F_V2

CTAP2.1 est la génération actuelle. U2F_V2 signifie que les services U2F historiques fonctionnent toujours : un appareil enregistré comme second facteur sur un site ancien continue de fonctionner.

Cryptography

ChampValeur
Algorithme de signaturesecp256r1_ecdsa_sha256_raw (COSE ES256, -7)
Encodage de clé publiqueCOSE
Type d'attestationbasic_full
Protection des cléshardware, secure_element

ES256 est le seul algorithme. C'est celui que demande l'immense majorité des relying parties, et celui que toute implémentation WebAuthn est tenue de prendre en charge. Si votre service restreint pubKeyCredParams à RS256 ou EdDSA seuls, l'enregistrement échouera - autorisez -7 et cela fonctionne.

L'attestation basic_full signifie qu'un certificat de lot est présenté, identifiant la marque et le modèle plutôt que l'appareil individuel.

User Verification

MéthodeDétails
nonePrise en charge - les credentials peuvent être créés et utilisés sans UV
passcode_externalPIN saisi sur l'hôte, base: 10, minLength: 4, maxRetries: 8

base: 10 indique un PIN numérique. maxRetries: 8 est le nombre de tentatives consécutives échouées avant le verrouillage de l'applet FIDO ; la récupération impose alors de réinitialiser l'applet, ce qui efface toutes les passkeys de l'appareil. Voir Définir votre PIN de passkey.

Il n'y a pas de capteur biométrique sur l'appareil. La user verification est le PIN ; la user presence est le contact physique ou l'insertion.

CTAP2 Extensions

uvm
credBlob
credProtect
hmac-secret
largeBlobKey
minPinLength

Ce que chacune permet en pratique :

  • hmac-secret - le côté authentificateur de PRF dans WebAuthn. Permet à une relying party de dériver un secret symétrique depuis le credential, ce qu'utilisent les applications pour un chiffrement de bout en bout adossé à une passkey. Fonctionnement confirmé de bout en bout via l'extension WebAuthn prf dans les navigateurs fondés sur Chromium, y compris pour le déchiffrement du coffre-fort Bitwarden. La prise en charge de prf par les navigateurs varie encore : testez contre vos navigateurs cibles.
  • credProtect - politique de protection par credential, contrôlant s'il peut être découvert sans user verification.
  • credBlob - petit blob opaque stocké aux côtés d'un credential.
  • largeBlobKey - matériel de clé pour le stockage largeBlobs ci-dessous.
  • minPinLength - permet à une relying party de connaître la longueur minimale de PIN imposée, et à un administrateur de la relever.
  • uvm - remontée de la méthode de user verification employée.

Authenticator Options

OptionValeurSignification
rktrueResident (discoverable) credentials pris en charge
credMgmttrueGestion des credentials via CTAP2 - lister et supprimer depuis tout client conforme
largeBlobstrueStockage large blob pris en charge
pinUvAuthTokentrueProtocole de jeton d'authentification PIN/UV pris en charge
setMinPINLengthtrueLa longueur minimale du PIN peut être relevée par configuration
authnrCfgtrueauthenticatorConfig pris en charge
uvAcfgtrueConfiguration de la user verification prise en charge
makeCredUvNotRqdtrueLes credentials peuvent être créés sans user verification
alwaysUvfalseUV toujours exigée non activée par défaut
upfalseIndicateur de user presence non réglable séparément
clientPinfalseAucun PIN défini sur l'appareil depuis lequel ceci a été lu - le protocole est pris en charge, la valeur rapporte l'état courant

clientPin: false est une source fréquente de confusion. La valeur rapporte si un PIN est actuellement configuré, pas si la prise en charge du PIN existe. Sur un appareil doté d'un PIN, elle vaut true.

credMgmt: true signifie que les passkeys peuvent être énumérées et supprimées via l'outillage CTAP2 standard - Paramètres Windows, gestionnaire de clés de sécurité de Chrome - aussi bien que via la Seedkeeper PRO App.

Storage Limits

ÉlémentLimite
Discoverable (resident) credentials90
Identifiants OTP50
Mémoire du gestionnaire de mots de passe8 Ko, partagés entre tous les secrets

Les non-discoverable credentials ne consomment aucun stockage, rien les concernant n'étant conservé sur l'appareil.

Le gestionnaire de mots de passe est un applet distinct de FIDO2 et d'OTP, avec son propre PIN et sa propre mémoire. Voir Définir votre PIN de passkey pour comprendre comment les trois PIN s'articulent.

Transports

TransportCarteBague
NFC (ISO 14443)
Contact (ISO 7816)
USB
Bluetooth

L'absence d'USB et de Bluetooth signifie aucune batterie, aucune mise à jour de firmware par les airs, et aucune radio au-delà du champ du lecteur. Sur ordinateur, la carte fonctionne dans n'importe quel lecteur de cartes à puce à contact ; les deux formats fonctionnent avec n'importe quel lecteur NFC.

Conséquence pratique pour les tests : votre intégration a besoin d'un lecteur NFC ou à contact, pas d'un port USB.

Pas de programme MFi pour iOS

Bon à savoir avant de planifier une intégration iOS : parce que l'appareil communique uniquement en NFC, il sort entièrement du programme d'accessoires MFi d'Apple.

Les accessoires se connectant en Lightning, ou en Bluetooth en tant qu'accessoire appairé, exigent une adhésion MFi, une certification matérielle et une licence d'accessoire Apple. La lecture de tags NFC, non - elle relève de la surface de développement iOS standard, ouverte à tout développeur.

Il vous faut malgré tout l'entitlement Core NFC tag reading et vos identifiants d'application ISO 7816 déclarés dans Info.plist. Les deux sont gratuits, demandés via votre compte Apple Developer existant, et sans rapport avec MFi. Voir Mobile SDKs pour la mise en place.

Enterprise Attestation

Implémentée dans le firmware, actuellement désactivée. Les demandes d'enterprise attestation ne renverront pas d'attestation identifiant l'appareil de façon unique.

L'attestation standard basic_full est disponible, et c'est elle que consomment réellement les politiques de restriction de clés en entreprise - autoriser un AAGUID n'exige pas d'enterprise attestation.

Vérifier par vous-même

Rien de ce qui précède n'exige de faire confiance à cette page.

FAQ

Quel est l'AAGUID de la Seedkeeper PRO ?

328dec20-698f-5d33-aed3-97daba53b1b0. C'est la valeur à autoriser dans une politique de restriction de clés en entreprise, comme celle de Microsoft Entra ID.

Quels algorithmes de signature la Seedkeeper PRO prend-elle en charge ?

ES256 uniquement, soit secp256r1_ecdsa_sha256_raw, identifiant COSE -7. Les relying parties qui restreignent pubKeyCredParams à RS256 ou EdDSA échoueront à l'enregistrement.

La Seedkeeper PRO prend-elle en charge hmac-secret et PRF ?

Oui. L'extension CTAP2 hmac-secret est prise en charge, et son fonctionnement de bout en bout a été confirmé via l'extension WebAuthn prf dans les navigateurs fondés sur Chromium - y compris pour dériver une clé de déchiffrement de coffre-fort dans Bitwarden. La prise en charge de prf par les navigateurs varie : testez contre vos navigateurs cibles.

Combien de passkeys la Seedkeeper PRO peut-elle stocker ?

Jusqu'à 90 discoverable credentials, plus 50 identifiants OTP. Les non-discoverable credentials ne consomment aucun stockage sur l'appareil.

La Seedkeeper PRO fonctionne-t-elle en USB ?

Non. Les transports sont le NFC pour les deux formats, plus le contact ISO 7816 pour la carte. Il n'y a ni USB ni Bluetooth, ce qui explique aussi que l'appareil n'ait pas de batterie.

Une intégration iOS exige-t-elle la certification Apple MFi ?

Non. Le programme MFi concerne les accessoires se connectant en Lightning ou en tant qu'accessoires Bluetooth. La Seedkeeper PRO communique uniquement en NFC, ce qui relève de la surface de développement iOS standard. Il vous faut l'entitlement Core NFC tag reading, gratuit et sans rapport avec MFi.

La Seedkeeper PRO prend-elle en charge l'enterprise attestation ?

Elle est implémentée dans le firmware mais actuellement désactivée. L'attestation standard basic_full est disponible, et c'est elle sur laquelle reposent les politiques de restriction de clés fondées sur l'AAGUID.

Que signifie clientPin false dans les métadonnées ?

Qu'aucun PIN n'est actuellement défini sur l'appareil depuis lequel les métadonnées ont été lues. Le protocole client PIN est pris en charge ; l'indicateur rapporte l'état courant, pas une capacité.

Articles liés