Uso de la clave de cifrado por hardware GoTrust de MojeID en Linux
16 de noviembre de 2020Es habitual trabajar con un ordenador, por lo que es seguro que éste contenga datos privados, ya sean personales o relacionados con el trabajo. Por lo tanto, debes tener cuidado con la seguridad de estos datos y con la seguridad de la aplicación en la que inicias sesión. La mejor forma de mantener seguro el inicio de sesión en tu aplicación es utilizar una clave de cifrado por hardware. Por ejemplo, GoTrus con soporte FIDO2 se utiliza para aplicaciones web a ron. En este artículo, describiré la clave GoTrus y mi experiencia con ella.
Puedes aumentar la seguridad y la comodidad con el gestor de contraseñas Bitwarden.
La clave de cifrado por hardware de GoTrust me llegó en el marco de la campaña #overenomojeid. El principio principal y básico es como el de las tarjetas inteligentes Java Open Platform. Con la diferencia de que esta llave HW se conecta por USB, trae una aplicación de fábrica e implementa el protocolo FIDO2. Así que desde la perspectiva del usuario, todo lo que necesita hacer es comprar la llave, tener un navegador habilitado para FIDO2 y puede utilizar la llave de seguridad para iniciar sesión en su aplicación. Eso, si la aplicación puede aprovecharlo, como por ejemplo mojeID, que soporta el inicio de sesión FIDO2.
Existen otros fabricantes de este tipo de llaves HW, el más famoso probablemente sea YubiKey.
Sin embargo, el tema de este artículo no es cómo funciona el protocolo y las llaves HW, ni cómo funciona el protocolo FIDO2 o la seguridad en general. Sino cómo hacer funcionar la clave de cifrado por hardware de GoTrust en el sistema operativo GNU/Linux.
Clave Idem GoTrust
Se comunica mediante los protocolos FIDO, FIDO2 y U2F. Utiliza claves en formato PKCS#11. Admite los algoritmos de cifrado RSA, ECDSA, SHA1, SHA256, 3DES, AES y otros. Es compatible con los sistemas operativos Windows, macOS, Android, Linux y ChromeOS.
Aquí hay información más detallada y los parámetros de la GoTrust Idem Key que envía mojeID, o más exactamente la asociación cz.nic.
Conexión
Después de conectar la llave GoTrust a tu ordenador, puedes ejecutar el comandodmesg y verás la siguiente información del kernel sobre el nuevo dispositivo:
[10711.523373] usb 2-1: USB disconnect, device number 10 [10715.628534] usb 2-1: new full-speed USB device number 11 using xhci_hcd [10715.756074] usb 2-1: New USB device found, idVendor=32a3, idProduct=3201, bcdDevice= 1.11 [10715.756077] usb 2-1: New USB device strings: Mfr=1, Product=2, SerialNumber=5 [10715.756078] usb 2-1: Product: Idem Key [10715.756079] usb 2-1: Manufacturer: GoTrust [10715.756079] usb 2-1: SerialNumber: 203401000023 [10715.760172] hid-generic 0003:32A3:3201.000A: hiddev2,hidraw5: USB HID v1.00 Device [GoTrust Idem Key] on usb-0000:00:14.0-1/input1 [10715.761103] input: GoTrust Idem Key as /devices/pci0000:00/0000:00:14.0/usb2/2-1/2-1:1.2/0003:32A3:3201.000B/input/input26 [10715.813398] hid-generic 0003:32A3:3201.000B: input,hidraw6: USB HID v1.01 Keyboard [GoTrust Idem Key] on usb-0000:00:14.0-1/input2Con el comando
lsusb, puede listar cómo se identifica el dispositivo en el bus USB:
Bus 003 Device 010: ID 32a3:3201 GoTrust Idem Key
Puesta en marcha en Linux
Al conectarla a USB la llave no empieza a funcionar con el navegador de inmediato. Al menos no en mi caso - estoy usando la distribución Mageia. Necesitas editar la configuración de UDEV. Consulta el FAQS de idem key del fabricante para más detalles.
Necesita crear el archivo /etc/udev/rules.d/70-u2f.rules con el siguiente contenido:
ACTION!="add|change", GOTO="u2f_end"
# GoTrust Idem Key
KERNEL=="hidraw*", SUBSYSTEM=="hidraw", ATTRS{idVendor}=="1fc9|32a3", ATTRS{idProduct}=="f143|3201", TAG+="uaccess"
LABEL="u2f_end"
A continuación, recargue la configuración de reglas UDEV con el comando:
udevadm control --reload-rules
Y ahora ya pude emparejar cómodamente la clave de cifrado de hardware con la aplicación web mojeID y luego usar la clave para iniciar sesión en ella.
Aquí están también videotutoriales sobre cómo usar la GoTrust Idem Key.
Seguridad y comodidad
Al igual que Bitwarden, una clave de cifrado de hardware aumenta la seguridad y al mismo tiempo la comodidad. Bitwarden también admite el inicio de sesión con este tipo de clave - por lo que lo ideal es emparejarla con él.
Artículos sobre un tema similar
Boletin informativo
Si está interesado en recibir noticias puntuales por correo electrónico.
Puedes registrarte rellenando tu email
suscripción de noticias.
+