Несколько лет назад я озаботился покупкой YubiKey 5 NFC в надежде, что он станет для меня своеобразным ключом от всех дверей. Ожидания оправдались, он успешно трудится каждый день в роли 2FA и снабжает меня одноразовыми кодами TOTP. Но под некоторые задачи мне хотелось иметь отдельные ключи, вот только жаба душила отдавать по 70-80 евро за штуку.

Однажды я наткнулся на проект Pico Keys, который позволяет превратить Raspberry Pi Pico или ESP32-S3 в персональный security key, некую альтернативу Yubikey. С учетом стоимости и доступности, это выглядело как неплохой вариант, а в реальности оказалось еще интереснее. Так что наливайте кофейку и приятного чтения.

Почему аппаратные ключи дорогие

Yubikey 5 series
Yubikey 5 series

Каждый раз, когда я читал описание очередного аппаратного ключа безопасности, меня удивляло то, что производители с гордостью пишут, что-то вроде «Stores up to 24 OTP accounts». Такое ощущение, что мы на заре создания чипов памяти. Сейчас, когда MicroSD-карточка размером с ноготь способна хранить 1 Тб данных — это выглядит как издевательство над здравым смыслом. 

«Голый» секрет TOTP занимает от силы 20 байт. На такой карте их поместилось бы около 50 млрд штук. Даже если щедро посыпать метаданными — счет идет на единицы миллиардов. А тут ключик с пафосом хранит 24. И дело здесь не в том, что производитель пожадничал — в таких устройствах данные находятся в особых защищенных микросхемах — Secure Element (SE). Это принципиально другой тип памяти, где играет роль не себестоимость каждого байта, а иная архитектура с жесткими требованиями к безопасности.

Площадь кристалла отдали в пользу структур безопасности — от металлических сеток, которые детектируют попытку физического вскрытия до разнообразных датчиков и защит. Сама же память создается не на современных техпроцессах, а на старых (90-350 нм вместо 3-5 нм). Плотность меньше, устойчивость больше. Делают это намеренно — так проще обеспечить предсказуемое поведение и доказать работу при сертификации.

Кроме того, любая такая память не просто выполняет свою непосредственную функцию — поверх нее всегда есть значительный объем логики: от шифрования на лету до защиты от глитчинга. Эта логика нередко обходится дороже самих ячеек. Стоит упомянуть и объемы производства: потребительскую flash-память выпускают значительно большими тиражами, и за счет эффекта масштаба каждый байт обходится на порядки дешевле.

Получается, что 90 процентов стоимости такой памяти вы платите не за хранение, а за гарантию того, что даже если ключ у вас украдут и попытаются извлечь секрет в лаборатории — сделать это не получится. Каждую ячейку памяти можно сравнить с небольшим сейфом в бункере под вооруженной охраной. Это хорошо объясняет, почему в современные ключи помещается так мало данных.

Отдельным пунктом идет сертификация. Только одна надпись соответствия Common Criteria EAL5+/EAL6+ или FIPS 140-2/140-3 может стоить для производителя миллионы долларов и годы работы профессионалов. Безопасность защищенного чипа определяется не только тем, что реализовано в кремнии — в случае аппаратного ключа сертифицируется строго определенная конфигурация из hardware, software и firmware. Любое изменение и все — придется заново проходить этот сложный и очень ресурсозатратный процесс.

Склад вместо сейфа

Ключи вроде Yubikey дорогие, но при этом надежные и устойчивые. Проблема лишь в том, что рядовому пользователю это банально не нужно. Он сталкивается с более приземленными вещами — логины, пароли, одноразовые коды. А в 2026 году так и вообще из каждого утюга вываливается форма создания passkey, который волшебным образом решит проблему с авторизацией на любом сайте или сервисе.

Идея отказа от паролей в пользу passkey (читай, аутентификатора под контролем пользователя) — здравая и имеющая право на жизнь. Вот только крупные корпорации увидели в этом отличный момент, чтобы перетащить юзера в свою экосистему, даже если он этого не хочет. В момент генерации passkey сервер получает открытый ключ, а закрытый сохраняется в защищенной области девайса.

Проблема в том, что ради вашего же удобства, смартфон сольет все ваши passkey в облако. Понятно, что везде E2E-шифрование, но это не главное. Если случайно утопишь телефон — не беда, заходи в аккаунт вендора с другого и туда подтянутся все пропуска. Звучит как идеальная схема, но в итоге ключами владеют две крупнейшие корпорации. Вы же теперь обязаны соблюдать правила конкретной экосистемы. Достаточно им удалить или заблокировать аккаунт, и вся ваша цифровая жизнь перестанет вам подчиняться.

Остается только использовать аппаратный ключ. Конечно, если потеряете или сломаете — сами виноваты (второй резервный ключ — маст хэв), зато контроль будет полностью за вами.

А теперь представьте, что вы контекст-маркетолог на фрилансе и ведете несколько десятков рекламных кабинетов. Моей жене этого даже представлять не надо — это ее ежедневная рутина. Мякотка в том, что некоторые, особо параноидальные, сети рассматривают привязку аппаратного ключа не просто как security-фичу для пользователя, а как один из важных признаков того, что на том конце не бот-накрутчик, а реальный человек.

Вот тут как раз самым важным становится не то, что надо защитить данные на аппаратном ключе любой ценой, а просто его привязка. Причем, если на разные рекламные кабинеты привязать один и тот же аппаратный ключ, это может закончится блокировкой. Например, в одном из кабинетов возникла проблема с оплатой или был бан. Система видит, что ваш аппаратный ключ привязан еще и к другим, и вполне может расценить это, как попытку обойти ограничения. Так что они тоже могут быть забанены — настоящая катастрофа, потеря денег и репутации. 

Вывод: лучше иметь много дешевых ключей, которые в любой момент можно перешить или заменить на другие. Yubikey в такую концепцию не попадает — там не меняется идентификатор даже после сброса. Но если взять пару десятков дешевых микроконтроллеров и превратить их в аппаратные ключи с помощью Pico Key, можно будет выделить каждому рекламному кабинету отдельный ключ и при этом не разориться. С учетом смены VID/PID для системы они будут выглядеть разными, поэтому шанс, что это станет сигналом, связывающим кабинеты друг с другом, минимален.

Шейся, контроллер, большой и маленький

Dev-board на базе чипа RP2350
Dev-board на базе чипа RP2350

Вот такие небольшие платы разработки показались мне наиболее оптимальным вариантом. Китайцы продают их пачками по 4 евро за штуку. Форм-фактор позволяет подключать их напрямую в USB-порт без дополнительных кабелей. Распаивать «гребенки», заботливо положенные в комплект, смысла нет.

Кремниевое «сердце»
Кремниевое «сердце»

Сама плата проста до безобразия:

  • микроконтроллер RP2350 (QFN-60), 

  • SPI-флеш память Winbond 25Q128JVPQ объемом 16 МБ, 

  • адресуемый цветной LED-диод, 

  • тактирующий кварц на 12 МГц, 

  • пара кнопок (BOOT и RST), 

  • разъем Qwiic,

  • обвязка питания.

Чтобы превратить плату в аппаратный ключ, нужна прошивка в формате uf2. Доступно три версии: HSM, FIDO и OpenPGP. Проще всего начать с FIDO. 

Зажимаем кнопку BOOT и в этом состоянии втыкаем в USB-порт.

Кнопки BOOT и RST
Кнопки BOOT и RST

Плата даст доступ к флешке с именем RP2350 прямо через проводник. Закидываем туда скачанный файл, после чего она сама перезагрузится и определится уже как два устройства — считыватель смарт-карт и сама смарт-карта:

Пугаться надписи Unknown Smart Card не стоит — дело в том, что по-умолчанию в прошивке заданы VID и PID, не принадлежащие никакому вендору. Это сделано специально, чтобы избежать потенциальных судебных исков. Конечный пользователь же может без проблем перекомпилировать сырцы и прописать туда все, что душе угодно. Например, можно прикинуться ветошью хоть тем же Yubikey:

Самостоятельно скомпилированная прошивка c кастомным VID&PID
Самостоятельно скомпилированная прошивка c кастомным VID&PID

Важно понимать, что изменение того, как девайс представляется системе, не позволяет работать через штатные утилиты производителей. Но ради маскировки на разные ключи можно повесить разные идентификаторы моделей.

Управление

Автор Pico Keys нашел прекрасный способ монетизации своего проекта open source: сам код прошивки открыт, управлять ключом можно через OpenSC CLI. Для гиков это удобно, а вот для простых пользователей не особо, и как раз это лазейка для монетизации. Хотите приложение с GUI — платите за лицензию. Стоимость копии PicoKey App для одного ключа обойдется в 29.49€, а если нужна пара ключей (основной и резервный), то 49.49€. 

Главное окно приложения PicoKey App
Главное окно приложения PicoKey App

В итоге разработчик может зарабатывать и развивать свое детище. А те, кто не боится командной строки, легко справятся и так. 

Установка для Windows:

C:\> winget install opensc

Набор утилит установится в C:\Program Files\OpenSC Project\OpenSC\tools\ при желании можно добавить в PATH.

Полезные команды OpenSC для Pico HSM / PKCS#11:

  • opensc-tool --list-readers — показать подключенные ридеры/токены и проверить, что устройство видится системой.

  • opensc-tool --atr — вывести ATR-карты (полезно для идентификации устройства).

  • pkcs11-tool --list-slots — список слотов PKCS#11 с состоянием (есть ли токен в слоте).

  • pkcs11-tool --list-objects — перечислить объекты на токене (ключи, сертификаты, data-объекты).

  • pkcs11-tool --change-pin --login (или --init-pin) — сменить/инициализировать пользовательский PIN.

У Pico FIDO все проще: в обычной жизни passkey создается через браузер или приложение. OpenSC здесь почти не нужен. Для диагностики FIDO2 используют отдельные утилиты libfido2, которых нет в стандартной установке OpenSC. 

Теперь пару слов о PIN-кодах. На момент написания этой статьи коды следующие:

  • Pico HSM (User PIN / Management PIN) — 648219 / 57621880. При вводе в терминале Management PIN необходимо HEX-представление: 3537363231383830.

  • Pico FIDO (User PIN / Admin PIN) — 123456 / 12345678.

Ну а поскольку мы живем в мире ИИ, я попросил Claude создать кастомный кроссплатформенный TUI для управления всеми возможностями Pico Key:

Дашборд
Дашборд

Все части прошивки имеют открытый исходный код, так что проблем не возникло. Весь проект обошелся в 60к токенов Opus 4.8 с учетом тестов на реальном железе. Получилась удобная и функциональная утилита с TUI в стиле Claude Code (выкладывать пока не буду, ибо еще в статусе PoC):

Управление Passkeys
Управление Passkeys

Удобства ради добавил туда возможность указать путь к файлу или скриншоту с QR-кодом для OTP, а утилита сама его распознает (pyzbar / OpenCV) и добавит как otpauth:// 

Управление OATH
Управление OATH

Заключение

Вот так, накупив несколько десятков микроконтроллеров, я превратил их в дешевые аппаратные ключи. Да, они вовсе не такие крутые и защищенные, как Yubikey, но со всей задачей справляются отлично. Чтобы не прибить их статикой, а также удобно различать — нашел и напечатал разноцветные корпусы на 3D-принтере привет, Doom . Те же SSH-ключи в сервисах можно сохранять с именами по цвету.

Корпус перед сборкой
Корпус перед сборкой

3D модель взял тут. Печатал PETG-пластиком с высотой слоя 0.2мм, получилось отлично. Крышка плотно защелкивается в боковых пазах и фиксирует плату внутри. Кнопки также нажимаются, так что для перепрошивки не придется ничего разбирать.

Как вам такие аппаратные ключики? Купили бы себе? Делитесь своим мнением в комментариях и подписывайтесь на блог МТС, чтобы не пропустить новые статьи.

Комментарии (44)


  1. nukler
    30.06.2026 14:01

    Ни стыда ни совести ни ссылки на git где можно следить за ходом разработки.


    1. daggert
      30.06.2026 14:01

      В тексте ссылка - https://github.com/polhenarejos/pico-fido


    1. Arioch
      30.06.2026 14:01

      на алишке давно вроде лежали и платки с USB, и уже готовые в корпусе, к ним гугл вместе с крупнным китайским разработчиком лючей Rust-прошивку делали

      главное было найти и купить правильную дев-борду, потому что кнопочку распивали отнюдь не все, без нее дешевле и для многих целей достаточно, но не для FIDO


      1. DVBusygin
        30.06.2026 14:01

        Я вот мучился на работе с 2фа, но потом на озоне нашел готовое решение, стоящее копейки которое не только может 2фа, но и логин и пароль, и это всё можно настроить для любого сценария, и всё это управляется со смартфона и со смарт часов. Проект активный


        1. alexs963
          30.06.2026 14:01

          Не томи, выкладывай ссылку.


  1. achekalin
    30.06.2026 14:01

    На том же озоне эти dev-платы вроде тоже представлены, интересно, подойдут? Цена совсем прямо терпимая )


    1. grey_dog
      30.06.2026 14:01

      Модуль Платы Разработки RP2350 Для Raspberry Pi PICO2 RP2350

      Такое, прошилось пошивкой https://github.com/polhenarejos/pico-fido/releases/download/v7.6/pico_fido_pico2-7.6.uf2

      В системе определяется:

      Пересоберу прошивку, проверю как работает с YubiKey Personalization Tools.


      1. achekalin
        30.06.2026 14:01

        А кнопку подтверждения пришлось припаять, или одна из кнопок на плате подошла?


        1. grey_dog
          30.06.2026 14:01

          Не проверял.

          Из описания проекта, должна кнопка boot работать на подтверждение.


    1. Antra
      30.06.2026 14:01

      И правда. Даже с экранчиком есть.

      Наверное, удобно выбирать (листать) кнопочками [страницы с десятками TOTP]


      1. inkelyad
        30.06.2026 14:01

        В контексте OTP проблема в том, что у этих плат часов нет. А если прикрутить - уже далеко не так дешево получается.


        1. Antra
          30.06.2026 14:01

          Упс, не подумал, что там так все плохо.

          Хотя да - для часов же еще и батарейка нужна, пусть и микроскопическая. Не так все просто.


        1. leon_shtuet
          30.06.2026 14:01

          В контексте OTP проблема в том, что у этих плат часов нет. А если прикрутить - уже далеко не так дешево получается.

          В качестве бреда. А если ничего не прикручивать, а просто при подключении, первым делом, подтягивать время по ntp ?


          1. Antra
            30.06.2026 14:01

            На ESP32 (не уверен, что в этих RP3250 есть WiFi/BT) для дома-офиса еще можно было бы несколько сеток прописать. А во всяких поездках, кафешках, где нужна авторизация через номер телефона/Госуслуги и т.п. совсем тяжко будет.

            Только если делать через приложение простенькое на Win/MacOS/Linux которое с ключика такого будет подтягивать исходный verification code.


  1. ruomserg
    30.06.2026 14:01

    Работоспособность этого ключа очень сильно зависит от того, какие политики выставит владелец ресурса. Например, если пытаться применить свой кастомный ключ для Windows Hello (даже выставив PID/VID Юбикея - он не пройдет аттестацию в системе, потому что там нужен не PID/VID а правильный подписанный манифест)... :-(


    1. inkelyad
      30.06.2026 14:01

      он не пройдет аттестацию в системе, потому что там нужен не PID/VID а правильный подписанный манифест)... :-(

      Справедливости ради - вроде бы FIDO Alliance не одобряет использование этого механизма просто для Web. А сам механизм вставлен на случай 'организация выдает своим сотрудникам ключик для доступа к внутренним системам, а остальные модели нельзя по бюрократическим причинам'.


  1. xSVPx
    30.06.2026 14:01

    Немножко не понял, проблемы с ТОТР ? Вы для каждого ресурса отдельную железку используете ? Ведь без проблем можно наговнокодить так, чтобы на такой же платке но с экраном показывалось столько ТОТРов, сколько на экран влезет + листалось.


    1. uranik
      30.06.2026 14:01

      Если авторизация по FIDO2 и U2F проходит то они не используют TOTP, там вообще ничего вводить не надо, только кнопкой подтвердить операцию.


      1. xSVPx
        30.06.2026 14:01

        Да не дай то бог :). Ну т.е. если, конечно ты подтверждаешь по схеме "вставил нужный ключ, подтвердил" - это ок, но так физических ключей не напастись.


      1. navion
        30.06.2026 14:01

        Ещё нужно ввести ПИН и только в будущей прошивке 5.8 для новых партий Yubikey (она не обновляется) обещают один ввод кода без повторных запросов до извлечения.

        А единственное известное мне место, где дают зарегистрировать FIDO2 без PIN - это 2FA к Google Account и то надо делать это из Линукса, так как в Windows невозможно обойти запрос от Windows Hello.


    1. kliment_01 Автор
      30.06.2026 14:01

      Проблема с TOTP, что такого функционала в PicoKeys по умолчанию нет. Через OpenSC не получится управлять. Только через свою платную утилиту. 


  1. navion
    30.06.2026 14:01

    Система видит, что ваш аппаратный ключ привязан еще и к другим, и вполне может расценить это, как попытку обойти ограничения. Так что они тоже могут быть забанены — настоящая катастрофа, потеря денег и репутации.

    Не совсем понятно как сайт может банить по идентификаторам, если аттестация проверяет только модель по AAGUID, а не конкретное устройство.


    1. kliment_01 Автор
      30.06.2026 14:01

      Одна неназываемая рекламная площадка не то, что прям вот банит по идентификаторам - она считает сразу множество сигналов - от разрешения экрана, сборки браузера и часового пояса до пользовательских паттернов поведения. Так вот наличие одного и того же аппаратного ключа может являться одним из сигналов. Точных данных вам разумеется никто не сообщит, но если у вас на разных рекламных кабинетах аппаратные ключи разных моделей - это снижает шанс того, что их система "свяжет" друг с другом.


      1. inkelyad
        30.06.2026 14:01

        о если у вас на разных рекламных кабинетах аппаратные ключи разных моделей - это снижает шанс того, что их система "свяжет" друг с другом.

        Как я уже ниже написал - непонятно, зачем вам тогда вообще аппаратность. Это, все же, не очень распространенный способ использования. Кроме парольных менеджеров, их можно завести там, где стандартно предлагают - в телефоне. Уж 'модель' ключа, которая c 'телефон' - вроде бы ну очень популярной будет, чтобы можно было хоть с кем-то связать.
        EDIT: Только что проверил на https://tools.token2.com/fido2/info/, сайт отрыл не десктопе, passkeys создавал через QR на телефоне. Так при таком способе аттестация - вообще none получилась.


  1. qwe101
    30.06.2026 14:01

    Хорошо бы металлический корпус и разъём не просто печатный, а нормальный с металлическим корпусом. Иначе: взяли в руку, втыкаем в разъём, прошёл разряд статики на линию данных... не все железки переживут. Да и разъём выламывается. А так разряд между корпусом и корпусом, вся электроника жива.

    Попробую себе сделать - идея правильная.


    1. Antares1991
      30.06.2026 14:01

      Кнопка "запомнить пароль" помогает запомнить пароль кому угодно кроме того, кто её нажимает.

      Простите, промахнулся веткой комментов.


  1. iroln
    30.06.2026 14:01

    Зачем использовать YubiKey для TOTP кодов? Можно, конечно, но зачем? Это безопасно с точки зрения хранения секретов в защищённой памяти, но по той же причине очень неудобно для обычного повседневного использования. Нужна резервная копия, а лучше несколько (несколько железок), ведь секреты извлечь невозможно. YubiKey в первую очередь нужен для FIDO2/passkeys. И не нужны никакие OTP коды вообще в этом случае. Ладно, вам в любом случае нужны несколько железок (3 и более), которые желательно хранить в разных надежных местах.


    1. riky
      30.06.2026 14:01

      Вот тоже про бэкапы ключей интересно


  1. mmMike
    30.06.2026 14:01

    Это принципиально другой тип памяти, где играет роль не себестоимость каждого байта, а иная архитектура с жесткими требованиями к безопасности.

    Если уж так упарываться по “безопасности” и что ключи могут “вытащить”. То можно взять обычную java карту (для банковских приложений) и апплет на java карте будет совсем не сложный для хранения TOTP ключа. Но это из серии “можно, а зачем”.

    Плохо себе представлю ситуацию, когда кому то (после ареста например) вообще понадобится именно ключ, а разовый TOTP. Да и вообще криптоанализ ректально-термальным методом никто не отменял.


    1. xSVPx
      30.06.2026 14:01

      Авторы mooltipass так и сделали. Закриптовали все ключом. Сам ключ положили на смарт карту. Насколько я понимаю функционал "3 неверных ввода пина - удалить ключ" там вшит аппаратно (надеюсь).

      Профит:

      1. Базу паролей можно как угодно бэкапить без ключа бесполезно.

      2. Ключ можно бжкапить физически, т.е. три карты скажем.

      3. Термальный метод при определенной стойкости подозреваемого не поможет.


      1. mmMike
        30.06.2026 14:01

        “3 неверных ввода пина - удалить ключ” там вшит аппаратно (надеюсь)

        Поскольку активно занимался разработкой java апплетов (в том числе и EMV co платежного приложения) для javacard, то могу сказать, что нет. Все доступы к API работы с ключами на прикладном уровне апплета. В самом API работы с ключами нет понятия “предъявить PIN” (javacard.security.* и javacardx.crypto.*)

        Для контроля PIN - расширения класса типа javacard.framework.OwnerPIN и прикладной код, олределяющий логику. При желании разработчика, можно и превышению предъявления PIN и ключи удалять конечно. Если так захочется.


        1. inkelyad
          30.06.2026 14:01

          Поскольку активно занимался разработкой java апплетов (в том числе и EMV co платежного приложения)

          Воспользуюсь случаем и спрошу - а распространенные банковские карты - они Java или нет? В смысле - банки не добавляют туда приложение-авторизатор потому что не могут (чип не позволяет), или потому что им просто не хочется?


          1. mmMike
            30.06.2026 14:01

            распространенные банковские карты - они Java или нет?

            Практически все java карты. Так проще и дешевле (на массовом выпуске)

            Native карты фактически умерли еще в 200x годах. Маску ПЗУ поменять дорого. Универсальные чипы все одно дешевле, а технологии уже не давят ограничениями на кристалл

            MULTOS “умер” приблизительно в те же годы. Приватный. Лицензия как паровоз и не всех пускали.

            Windows for SmartCard умерла толком не родившись в 2000году. Попытка MS влезть на рынок.

            банки не добавляют туда приложение-авторизатор потому что не могут (чип не позволяет), или потому что им просто не хочется?

            “можно, а зачем”? Действительно. А зачем им это? 2007-2010 - тема одноразового OTP кода на основе EMV 3DES ключа, продвигаемого MasterCard Ридер - похож на калькулятор с экранчиком и клавиатурой для off-line PIN. Питание типично от литиевой “таблетки”.

            Почему то умерла. Не знаю почему. Могу только предположить

            1. Патент МС (в Visa получается незя)

            2. Доп лицензия на HSM и проблемы интеграции ДБО с процессингом или просто отдельная подсистема (+ еще один HSM)

            3. Просто не понятно кто платить будет. пусть $20 за железку…

            4. массовое появление смартфонов и SMS и push в ДБО приложения

            Предполагаю, что п4. главный

            а так то ничего сложно нет и специализированный апплет сделать. Но

            1. На вашу банковскую карту его не загрузить (чаще всего это физически делают не возможно после персонализации. Да к то бы ключ персонализации отдал бы)

            2. Купить java карту наверное можно. Не интересовался этим вопросом (штук сто семплов у меня валяется без дела).


            1. TedBeer
              30.06.2026 14:01

              есть карточки в продаже с клавиатурой и без (где TOTP секрет програмируется через NFC) https://www.token2.com/shop/category/classic-tokens https://www.token2.com/shop/category/multi-profile-programmable-tokens


  1. Disasm
    30.06.2026 14:01

    Система видит, что ваш аппаратный ключ привязан еще и к другим, и вполне может расценить это, как попытку обойти ограничения. Так что они тоже могут быть забанены — настоящая катастрофа, потеря денег и репутации.

    Так в FIDO специально заморочились чтобы сервер не мог сопоставить две регистрации друг с другом. Единственное, что он может сравнить – это сертификаты аттестации, но по официальным рекомендациям ключ для этих сертификатов должен шариться между партией в минимум 100000 устройств. Так что куда больше вероятность, что именно ваши аппаратные ключи вызовут больше подозрений. Впрочем, автор pico-fido тоже об этом не в курсе, видимо: https://github.com/polhenarejos/pico-fido/blob/f88784569c258a9f9aa8f0b6b5b7d8466a6419c2/src/fido/fido.c#L199-L201


  1. Barterer1863
    30.06.2026 14:01

    Автор, а чем не понравился picoforge для управления ключом?


    1. kliment_01 Автор
      30.06.2026 14:01

      Отсутствием TOTP и Passkeys


  1. Naked_Snake27
    30.06.2026 14:01

    Автор, пост неплохой, хоть и забыл ссылку на гитхаб pico-keys, но автор пико уже "забросил" опен-сорс под сомнительной эгидой "enterprise".

    Относительно недавно вышел open-souce форк pico-keys, который исправляет большинство косяков исходного проекта, и также переписан на rust (нормально переписан, с тестами, проверками защиты и нормальной документацией) https://github.com/TheMaxMur/RS-Key/

    Я сам делал несколько пико-ключей, думаю этот проект взять погонять


  1. PeterFukuyama
    30.06.2026 14:01

    А с atecc подобного нет?


    1. kliment_01 Автор
      30.06.2026 14:01

      Увы, не в курсе.


  1. 15432
    30.06.2026 14:01

    Если эта прошивка сама не включает защищённую загрузку и не шьет фьюзы rp2350 при первом старте, то ваш "аппаратный ключ" клонируется за секунду простым picotool и удержанием кнопки boot.


    1. kliment_01 Автор
      30.06.2026 14:01

      Пускай клонируется. Ключи дома не покидают, а рекламные кабинеты клиентов меняются как перчатки.  Речь не о том, чтобы достичь такого уровня "невскрываемости", а просто чтобы дёшево получить гору ключей для временного подключения 2FA. 


      1. inkelyad
        30.06.2026 14:01

         а просто чтобы дёшево получить гору ключей для временного подключения 2FA. 

        Непонятно, зачем в этом случае аппаратность. Поставил какой-нибудь парольный менеждер с браузерным плагином, что их умеет - и пользуешься.


  1. Antares1991
    30.06.2026 14:01

    Кнопка "запомнить пароль" помогает запомнить пароль кому угодно кроме того, кто её нажимает.