硬體權杖被賣成故事的結局:金鑰從不離開裝置、釣魚更難、點一下就好。有時是真的。有時表示秘密的唯一副本是一塊可以掉進港灣的塑膠。
我用 OpenPGP 智慧卡(YubiKey 與同類)做日常子鑰。我不在卡上產生認證主鑰然後祈禱。卡是使用權杖。秘密是 keytocard 之前測過的備份。
基礎 · 權杖證明你有裝置;備份讓你沒有它也能繼續
智慧卡可保存私鑰,讓簽署在卡上發生。電腦看到 stub(ssb>)並請你點一下。卡死了又沒有別的私鑰副本,身分就一起死。加密 USB 不華麗。那是你明年還存在的方式。
同一塊塑膠上的三種工作
現代 YubiKey 是好幾種裝置:FIDO2/U2F、PIV、OpenPGP 小程式。不要假設只有 FIDO 的權杖是 OpenPGP 備份。gpg --card-status 告訴你小程式實際拿著什麼。
gpg --card-status
gpg --list-secret-keys --fingerprint
成功搬走後,日常機器要 ssb> 而不是 ssb。
永遠不要對唯一副本 keytocard
許多卡上的 OpenPGP 小程式不會把私鑰還你。這就是重點,也是陷阱。順序:離線主鑰已在 /dev/shm 還原;子鑰仍是檔案秘密(ssb);keytocard;日常顯示 sec# 與 ssb>;第二張卡或檔案備份仍能解密測試訊息並簽署測試檔。
卡無法替你做的事
取代撤銷憑證。取代你已公布的指紋。主認證秘密在遺失的卡上時簽新子鑰。FIDO 抗釣魚是真的:在真正鎖住生活的帳號註冊兩把權杖,或權杖加上不是簡訊的書面復原路徑。
中階 · 合理的非純粹主義安排
OpenPGP 小程式裡的 Ed25519 驗證鑰,或經 gpg-agent 的專用 SSH 鑰。處處註冊第二把相同權杖。keytocard 之前 的子鑰檔案備份。FIDO2 給真正鎖住生活的兩三個網站帳號。
長鬍子測驗
能否在從未見過這張卡的機器上,只用:加密 USB、腦子裡的密語、Debian live 上的 GnuPG,解密昨天的測試檔?若答案取決於口袋裡的塑膠,權杖就是秘密。那不是設計。
這篇文章保留與英文版相同的標題層級、指令與摺疊段落,讓深度篩選與程式碼核對在翻譯裡仍然成立。實作細節以英文原稿的命令為準。
實務上,請把命令、摺疊段落與英文原稿對齊;翻譯負責說明,證據仍以可執行的指令為準。若某一層對你來說太深,先停在中階,把演練做完再往下。




