PICO FIDO 使用教程 (PICO HSM,PICO OpenPGP)

不支持的项目

  • windows hello、bitwarden 不支持(8.0固件好像支持)
  • iPhone 可以通过转接头用,但是不支持 AppleId(iCloud) 的绑定,部分 Mac 无法识别
  • Android 大部分可以通过转接头用,需要使用 Chrome 等未阉割 fido2 协议的浏览器,至少 Android13 系统才可以用

支持项目(下述网站都是我亲自使用过的,只要是支持 fido2 协议的网站基本都是支持的)

Google、GitHub、亚马逊、AWS、Cloudflare、openai(不支持 Daybreak,仅可以作为登录使用) 等

简介

fido2 usb key
Pico FIDO 是一个开源项目,旨在将 Raspberry Pi Pico 开发板改造为符合 FIDO2 标准的身份验证设备。

github 项目地址

官网地址

我制作的使用 rp2040 或 rp2350 芯片,USB 形状,没有暴露在外的元器件,塑料模具外壳,非 3D 打印,结实耐用。可以作为各种支持 webauth 的硬件设备,如 Google Github Microsoft等
Android iPhone 手机通过 typec 转 USB 母插入后可识别。

使用方式

pico fido pin 码是 123123。收到后请第一时间(不要做任何操作)修改 pin 码,不要使用 yubico Authenticator 软件的重置功能。

第一步

pin 码可以通过(windows下以管理员身份运行) yubico Authenticator 进行修改。

yubico-authenticator 能够正常修改 pin 则说明硬件是正常的

第二步

通过PC端 Chrome浏览器 非隐私页面访问 webauthn.io 或 demo.yubico.com 网站验证产品是否正常(少数人反馈常用浏览器不识别,这时候请更换一个浏览器再尝试,比如火狐)

ssh 登录功能(rp2350)

https://developers.yubico.com/SSH/Securing_SSH_with_FIDO2.html

windows 通过 管理员 powershell 使用以下命令:

ssh -v
OpenSSH_for_Windows_9.5p2, LibreSSL 3.8.2

ssh -v 必须是 LibreSSL, OpenSSL(比如 gitbash 中就是 OpenSSL) 不行 issues 108
ed25519-sk 需要固件后有 -eddsa 的才可以用 issues 52

ssh-keygen -t ecdsa-sk -O resident -O verify-required

得到  id_ecdsa_sk 和 id_ecdsa_sk.pub 文件
id_ecdsa_sk 就是私钥,放在 .ssh 文件中
公钥放写入服务器的 authorized_keys 中

## 插入设备后
ssh root@xxx.xxx.xxx.xxx
会提示输入 pin, 输入后即可登录服务器

新设备通过下面命令从设备中获取私钥和公钥:

## 插入设备后
ssh-keygen -K

通过 yubico Authenticator -> 通行密钥 中可以看到 ssh 密钥,可以进行删除

TOTP 的功能

TOTP算法(Time-based One-time Password algorithm)是一种从共享密钥和当前时间计算一次性密码的算法。

插入设备后 通过 yubico Authenticator 查看 totp 的数据。该功能需要将设备名称(product Name) 设置为 yubico yubikey 才可以使用。

其他

非必要不要刷固件,非必要不要刷固件,非必要不要刷固件,您拿到的已经是配置好的固件,不需要再做任何刷写操作

更新固件方法:
pico_fido_pico-xxx.uf2 给 rp2040 使用
pico_fido_pico2-xxx.uf2 给 rp2350 使用

当前页面下载 pico_fido_xxx.uf2 固件(设备名称已经设置为 yubico yubikey),按住尾部按钮后,将 pico fido 插入电脑,电脑会弹出一个 U 盘一样的文件夹,将 pico_fido_xxx.uf2 固件复制到文件夹后,等待一下,文件夹将会消失,pico fido 红灯闪烁,代表固件烧录完成。如果是升级固件则不需要再进行配置,如果是清空(清空会将所有恢复到原始状态,比如忘记pin码就可以清空,清空就是先刷入 pico_nuke_xxx.uf2 固件,等待一会后,将会重新弹出一个 U 盘一样的文件夹,然后再刷入正常的固件即可)

升级需要先清空固件

型号 清空固件(非必要不要用) v6.6 v7.4 v7.6 v8.0
rp2040 pico_nuke_pico-1.4 v6.6 v7.4 v7.6 v8.0
rp2350 pico_nuke_pico2-1.4 v6.6 v7.4 v7.6 v8.0

更多高级特性,请访问 官网地址

日志

2026-02-27 去除 rp2040、rp2350 v7.4 固件插入后电脑右下角浏览器弹窗
2026-04-16 v7.6 升级需要先清空固件
2026-08-26 v8.0 固件

OpenAi(chatgpt)支持

直接google搜索 openai 使用 fido2 登陆 而不是邮箱验证码 即可有详细的教程
第一步:添加 FIDO2 通行密钥 (Passkey)
第二步:开启高级账户安全(彻底禁用邮箱验证码)

posted @ 2025-10-23 08:42  LiuChengloong  阅读(2918)  评论(0)    收藏  举报