pico-fido 最新修改固件和网页配置工具pico-commissioner

tumi 2026-01-16 22:06 1

pico-fido 作者删除了原有的配置工具和代码,并下架所有存档,转而推荐收费的 PicoKey App


在最新代码增加了防止回滚功能,使用官方12月后的固件只要启用了安全启动,后面再增加什么恶心的限制就刷不回去了


针对以上情况,对固件代码做了以下修改并编译:



  1. 使用自定义签名(刷机自主可控)

  2. 删除防止回滚的代码(想怎么刷就怎么刷)

  3. 重新添加WebAuthn配置代码(没错,作者最新代码已经把这个删了,估计下一步就是只允许他自己的APP进行配置了)


固件发布地址:Releases · vtumi/pico-fido · GitHub


复刻了作者的网页配置工具 pico-commissioner

刷完固件后会自动弹出网址提示,也可以手动打开以下网址进行配置



更详细使用方法

https://linux.do/t/topic/988348


PCB和成品图片

最新回复 (19)
  • dr7758520 01-16 23:23
    1

    没想到他这么快就收割了

    可惜了

  • Bodil 01-16 23:55
    2

    RP2350-One 刷入佬仓库的fido2固件,Kleopatra 无法识别到智能卡是为啥

  • tumi 楼主 01-17 00:02
    3

    用这个网址测试看下可以不

  • Muse 01-17 08:52
    4

    你用7.0或者6.6 固件就可以。或者自己构建

  • dr7758520 01-17 10:40
    6

    不苛责

    连夜git clone了

  • Bodil 01-17 13:43
    7

    感谢~~

  • Muse 01-17 13:49
    8

    我还是非常尊重商业化想法。可能是它一开是没有规划好路线。


    pico fido2 做商业化,pico fido作为社区版 会更好。

  • Alex Fox 01-17 14:27
    9

    哎,可惜了,有这个钱我还是玩Canokey去了

  • dr7758520 01-17 14:53
    10

    破解的机会都不给, 付钱才能下载, 哈哈哈


    找时间自己整合一版fido2


    还好之前6.x那一版已经在自己github的action里了


    看来当初用自己私钥做secureboot是对的

  • Muse 01-17 15:31
    11

    还有其他方案。 ^-^

  • buste 01-17 17:02
    12

    佬, 我试了下这个固件和 pico-commissioner 配置下发(WebAuthn), 发现如果不配置PIN基本全平台都能用, 但配置PIN后有的设备(安卓手机/平板)就直接不行了, 苹果识别率低要试好几次才能成功, 测试用的都是 webauthn.io

    (Win的兼容性最好, 咋配都行 ^-^)

  • tumi 楼主 01-17 17:46
    13

    条件有限,只在widows下测试了ESP32 S3

    我还不知道手机要怎么连 ^-^

  • buste 01-17 18:05
    14

    ^-^ 就直接typec数据线直连就行了;

    没辙了,安卓的浏览器感觉是被谷歌密码管理干扰了,我在安卓用termius的fido key ssh服务器没问题(可能还是有问题,因为居然没有询问我PIN,苹果termius会询问PIN并需要再按下boot键)

  • fenghuang 01-17 21:20
    15

    配置写入失败 (Commissioned failed): 安全启动配置失败 (Secure Boot Configuration Failed), SW=6400


    这个是什么报错呢

  • tumi 楼主 01-17 22:02
    16

    哪个芯片,操作步骤是怎样的


    有没用官方的固件开启过安全启动

  • tumi 楼主 01-17 22:07
    17

    我买个typec转接头连下Android手机看看


    设置了Pin之后再使用WebAuthn配置只有需要输入Pin的时候才会生效,后面不需要输入Pin不会生效

  • b1ghawk119 01-17 22:15
    18

    谢谢分享

  • tumi 楼主 01-18 11:32
    19

    破案了,截止目前这个项目的安全启动代码都是有问题的,并不会生效


    之前的官方的那个网页配置安全启动也不生效,只是没把错误显示出来

  • xiwuaya 01-18 15:21
    20

    想请教一下各位佬,最近复刻了一下这个项目,但是发现好多网站的passkey都无法添加,例如pixiv和twitter,直接没有物理安全密钥的选项,L站添加的时候会提示超时被取消之类的,也无法添加成功,但是从yubico authenticator里看passkay已经添加了L站。试了一圈下来只有WebAuthn.io和google的passkey是可以正常添加并使用的,在论坛里搜了下好像也有人遇到同样的问题,但是找不到原因在哪…

* 帖子来源Linux.do
返回