最近搞了个 CanoKey 安全密钥,折腾了好几天才把 CanoKey Console 完全弄明白。说实话,刚开始真有点懵,网上资料也不多,全靠自己一点点试。今天就把我的使用经验和安全配置心得整理出来,给同样在用或者准备入手的朋友一个参考。CanoKey Console 是官方出的管理工具,不管是设置 PIN 码、更新固件,还是配置 FIDO2 和 PIV 功能,都离不开它。
拿到 CanoKey 先别急着插电脑,我建议先去官网把 CanoKey Console 下载好。这里提醒一句,一定要认准官方渠道,别在第三方下载站随便下,安全第一。安装过程没什么特别的,一路下一步就行。插上 CanoKey 后,CanoKey Console 会自动识别设备,如果没反应,检查一下是不是 USB 接口供电不足,前置面板有时候会这样,换到主机后面就好了。我第一次用的时候就是插在前面板,结果死活识别不了,还以为设备坏了,换到后面立马正常。
识别成功后,CanoKey Console 主界面会显示设备的基本信息,比如序列号、固件版本、当前启用的功能模块。这时候建议先把默认 PIN 改掉,CanoKey 出厂是有默认 PIN 的,很多教程里没提,但为了安全必须改。在 CanoKey Console 里找到 PIV 管理或者更改 PIN 的入口,按提示操作就行。设置 PIN 别用生日、123456 这种,尽量长一点复杂一点,毕竟这是你账号安全的最后一道防线。
固件升级这块,我差点翻车,所以单独拿出来说。CanoKey Console 里有固件更新的选项,会自动检测最新版本。升级前务必把重要的密钥备份好,虽然理论上固件升级不会清空数据,但以防万一。升级过程中千万不要拔掉 CanoKey 或者关闭 CanoKey Console,我有个朋友就是升级到一半手贱拔了,结果设备变砖,只能返厂。整个过程大概一两分钟,耐心等它走完,进度条提示成功后,重新插拔一下设备。

升级完固件后,建议把 CanoKey Console 也升级到最新版,有时候旧版客户端跟新固件会有兼容性问题。我遇到过升级完固件,CanoKey Console 某些设置项打不开,更新客户端后就正常了。另外,CanoKey 支持多个配置文件,如果你有多个用途,比如一个用于个人账号,一个用于工作,可以在 CanoKey Console 里分别管理,别混在一起。
FIDO2 是现在比较主流的无密码登录方式,CanoKey Console 对这块支持得不错。我拿 GitHub 和微软账号试了试,在账号安全设置里选择安全密钥,然后按照提示操作,CanoKey Console 会弹出确认窗口,点一下确认就完成了绑定。整个过程很快,比收验证码方便多了。不过要注意,不同网站对 FIDO2 的支持程度不一样,有些老网站只支持 U2F 协议,CanoKey 也兼容,所以基本都能用。
有一点值得说的是,CanoKey Console 可以设置 FIDO2 PIN 和 PIV PIN,这俩是独立的,别搞混了。FIDO2 PIN 是每次做 WebAuthn 认证时用的,PIV PIN 是证书相关的操作才用。很多人设置的时候只设了一个,后面用到另一个功能发现没设置,又得翻说明书。我当时就犯了这个迷糊,折腾了半天才搞清楚。
PIV 这块算是 CanoKey Console 里最复杂的功能了,主要是给企业用户或者喜欢折腾的人用的。如果你只是个人使用,建议先把 FIDO2 玩明白,PIV 可以后面再看。CanoKey Console 支持导入证书和密钥,格式方面常见的有 .p12 和 .cer。导入证书的时候,CanoKey Console 会要求输入 PIN,然后选择要导入的槽位。默认有 9 个槽位,不同的槽位对应不同的用途,比如卡片认证、数字签名、密钥管理等等,别随便放,要不然自己都记不住哪个是哪个。
我试着给自己导了一个用于 SSH 登录的证书,导入过程挺顺利的,但在实际使用的时候遇到了问题。后来发现是电脑上缺少相应的中间证书,在 CanoKey Console 里把根证书和中间证书都装好才解决。如果你也遇到类似问题,先检查证书链是否完整。另外,PIV 的 PIN 输错次数是有限制的,连续输错 3 次就会锁定,锁定后需要用 PUK 码来解锁。PUK 码在初始化的时候会给你,一定要记好,最好存在密码管理器里。
最后聊点实在的。CanoKey Console 用顺手了之后,日常使用体验还是不错的。不过有几个习惯建议养成:一是每次用完 CanoKey 记得拔下来,别一直插在电脑上,尤其是公用电脑或者办公电脑;二是建议在 CanoKey Console 里开启触控确认功能,就是每次认证的时候需要碰一下密钥上面的按钮,这样即使电脑中了木马,黑客也没法远程触发认证。三是一定要给 CanoKey 设置单独的 PIN,并且不要跟电脑密码或者其他账户密码重复。
如果 CanoKey 丢了也不用太慌,现在主流平台基本都支持多个安全密钥,你可以提前在 CanoKey Console 里查看自己绑定了哪些服务,然后在相应的平台后台把丢失的设备删掉,再添加新的。CanoKey Console 本身不存储你在各个网站的账号信息,它只是管理密钥硬件,所以你绑定的网站记录得自己在浏览器或者密码管理器里维护一下。

总的来说,CanoKey Console 是个功能很扎实的管理工具,虽然界面不算华丽,但该有的功能都有,稳定性也不错。如果你愿意花点时间研究,能把 CanoKey 的潜力完全发挥出来。希望这篇分享能帮你少走点弯路,有问题欢迎在评论区交流,我看到会回复的。
游戏软件