命令列工具
drduh/YubiKey-Guide avatar
drduh/YubiKey-Guide

drduh/YubiKey-Guide:使用 YubiKey 進行 GnuPG 和 SSH 的實用指南

此專案圍繞「drduh/YubiKey-Guide」建置,面向真實業務場景,提供可重複使用、可持續維運的開源實作。

12,469 個 Star1,251 個 ForkHTMLMIT

秒懂

它是什麼?
將 GnuPG 和 SSH 憑證儲存在 YubiKey 上,並保留離線 Certify 金鑰和加密備份。 聚焦本專案的實際功能、技術入口、部署條件、資料流、版本變化與授權邊界,並依官方 README 所列能力判斷適用工作情境和不適合的替代用途。
適合誰用?
該指南完整介紹從金鑰生成到日常使用的整個過程,包括輪換和重設。它採用 MIT 授權,授予廣泛的許可但不提供擔保,且該儲存庫未被封存。
可以商用嗎?
可以。MIT 是寬鬆授權:你可以使用、修改並販售以它為基礎的軟體,只需保留著作權與授權聲明。
還在維護嗎?
有在維護。儲存庫最近一次提交在 7 天前。
用什麼語言寫的?
主要是 HTML(依據 GitHub 的語言統計)。

以上回答依據專案的 GitHub 資料(最近同步於 2026年9月14日)與我們的分析,不構成法律意見。

開源專案深度解析

drduh-yubikey-guide-deep-analysis|核心設定:不可匯出的金鑰和離線 Certify 金鑰

drduh-yubikey-guide-deep-analysis|核心設定:不可匯出的金鑰和離線 Certify 金鑰 的專案脈絡:該指南的核心概念是,YubiKey 可以持有無法從裝置中複製出來的 GnuPG 私鑰。為此,README 要求你建立一個單獨的 Certify 金鑰,將其保持離線,僅用於簽發或更新用於簽章、加密和 SSH 驗證的三個子金鑰。YubiKey 可以設定為每次操作都需要實體觸碰,指南稱這降低了未授權存取的風險。此儲存庫是一份社群指南,其主要語言列為 HTML,中繼資料顯示其擁有超過 12,000 顆星和 1,200 多個 fork。README 本身不包含任何使用者統計。授權為 MIT,版權行標明作者為 drduh。

drduh-yubikey-guide-deep-analysis|核心設定:不可匯出的金鑰和離線 Certify 金鑰:從 README 的安裝入口開始,先檢查 YubiKey-Guide 的指令、目錄與輸出;素材沒有寫出的預設行為不在本文補猜。 Community guide to using YubiKey for GnuPG and SSH - protect secrets with hardware crypto.。README 明確列出專案名稱 drduh/YubiKey-Guide、主要語言 HTML、授權 MIT。 核對 drduh/YubiKey-Guide 時,應把 README 明列的設定鍵、端點或檔案名稱記入測試紀錄,這些記號能區分本專案與其他同類工具。 若要評估 YubiKey-Guide 是否適合你的流程,先在隔離環境執行素材列出的最小路徑,觀察它產生的資料、日誌或介面,再檢查失敗時的錯誤訊息。

drduh-yubikey-guide-deep-analysis|選擇並準備環境

drduh-yubikey-guide-deep-analysis|選擇並準備環境 的專案脈絡:README 用一整節討論生成金鑰所使用的環境。它從共享電腦到氣隙系統排列了選項,並建議大多數人以從 USB 啟動的 Debian Live 作為實際基準。它包含下載 Debian Live 映像、驗證其校驗和和簽章,以及將其寫入 USB 隨身碟的指令。指南還提供了 Debian、OpenBSD、macOS、NixOS、Arch、RHEL7 和 Fedora 的套件安裝指令。警告指出,dd 指令會覆寫所選裝置的整個分割區。指南建議在金鑰生成期間停用網路,並使用一個臨時 GnuPG 主目錄,該目錄在重新啟動後被清除或手動刪除。

drduh-yubikey-guide-deep-analysis|選擇並準備環境:核對 drduh/YubiKey-Guide 時,應把 README 明列的設定鍵、端點或檔案名稱記入測試紀錄,這些記號能區分本專案與其他同類工具。 Community guide to using YubiKey for GnuPG and SSH - protect secrets with hardware crypto.。README 明確列出專案名稱 drduh/YubiKey-Guide、主要語言 HTML、授權 MIT。 若要評估 YubiKey-Guide 是否適合你的流程,先在隔離環境執行素材列出的最小路徑,觀察它產生的資料、日誌或介面,再檢查失敗時的錯誤訊息。 授權為 MIT;把它放入產品、重新分發或修改時,應依倉庫 LICENSE 檢查著作權、通知與專利條款,不能把授權名稱當作安全審查。

drduh-yubikey-guide-deep-analysis|金鑰生成、密碼短語和離線備份

drduh-yubikey-guide-deep-analysis|金鑰生成、密碼短語和離線備份 的專案脈絡:該流程從一個臨時 GnuPG 目錄和一個推薦的 gpg.conf 開始,該設定選擇 AES256 和 SHA512,停用註解和版本標頭,並設定 no-symkey-cache。你生成一個沒有到期日期的 Certify 金鑰,然後添加帶有你選擇的到期日期的簽章、加密和驗證子金鑰。指南建議使用僅由大寫字母和數字組成的密碼短語,因為更容易手寫,並提供了一個可列印的範本。然後它逐步介紹將金鑰匯出到加密儲存:Linux 上的 LUKS 或 OpenBSD 上的 bioctl。README 建議在至少兩個獨立的可攜式儲存裝置上製作備份,並提到 Paperkey 用於實體副本。

drduh-yubikey-guide-deep-analysis|金鑰生成、密碼短語和離線備份:若要評估 YubiKey-Guide 是否適合你的流程,先在隔離環境執行素材列出的最小路徑,觀察它產生的資料、日誌或介面,再檢查失敗時的錯誤訊息。 Community guide to using YubiKey for GnuPG and SSH - protect secrets with hardware crypto.。README 明確列出專案名稱 drduh/YubiKey-Guide、主要語言 HTML、授權 MIT。 授權為 MIT;把它放入產品、重新分發或修改時,應依倉庫 LICENSE 檢查著作權、通知與專利條款,不能把授權名稱當作安全審查。 README 未提供的效能數字、相容矩陣或維運承諾,本文一律標記為未知。版本快照為 master,來源仍應以 drduh/YubiKey-Guide 的倉庫和 release 頁面為準。

drduh-yubikey-guide-deep-analysis|設定 YubiKey 並傳輸子金鑰

drduh-yubikey-guide-deep-analysis|設定 YubiKey 並傳輸子金鑰 的專案脈絡:金鑰存在後,README 轉向 YubiKey 本身。它說明 OpenPGP 應用程式的預設使用者 PIN 為 123456,管理員 PIN 為 12345678,並展示如何修改兩者。它警告說,三次錯誤的使用者 PIN 嘗試會導致 PIN 被封鎖,而三次錯誤的管理員 PIN 或重設碼嘗試會銷毀卡上的資料。指南設定了一個隨機的、不識別身份的登入屬性,因為卡中繼資料在無需驗證的情況下可讀。然後它使用 gpg --edit-key 傳輸每個子金鑰,透過 gpg -K 顯示 ssb> 來驗證私鑰已位於卡上。傳輸後,系統不再持有該子金鑰的可用私鑰副本。

drduh-yubikey-guide-deep-analysis|設定 YubiKey 並傳輸子金鑰:授權為 MIT;把它放入產品、重新分發或修改時,應依倉庫 LICENSE 檢查著作權、通知與專利條款,不能把授權名稱當作安全審查。 Community guide to using YubiKey for GnuPG and SSH - protect secrets with hardware crypto.。README 明確列出專案名稱 drduh/YubiKey-Guide、主要語言 HTML、授權 MIT。 README 未提供的效能數字、相容矩陣或維運承諾,本文一律標記為未知。版本快照為 master,來源仍應以 drduh/YubiKey-Guide 的倉庫和 release 頁面為準。 閱讀 drduh/YubiKey-Guide 的 README 時,請把安裝指令、設定檔路徑和輸出格式分開記錄,這能在升級後快速定位行為差異。

drduh-yubikey-guide-deep-analysis|使用 YubiKey 進行加密、簽章和 SSH

drduh-yubikey-guide-deep-analysis|使用 YubiKey 進行加密、簽章和 SSH 的專案脈絡:日常使用部分涵蓋匯入公開金鑰、設定最終信任,以及執行加密、解密和簽章訊息的指令。對於 SSH,指南將 gpg-agent 設定為 SSH agent,匯出 SSH 公開金鑰,並解釋如何使用 IdentitiesOnly 和 IdentityFile 限製提供的金鑰。它包含 macOS、Windows 和 WSL 的特定說明,包括 launchd plist 檔案和 PuTTY 支援。還有一節介紹如何使用 ykman openpgp keys set-touch 為簽章、加密或驗證操作要求實體觸碰。README 指出 YubiKey 在等待觸碰時會閃爍。

drduh-yubikey-guide-deep-analysis|使用 YubiKey 進行加密、簽章和 SSH:README 未提供的效能數字、相容矩陣或維運承諾,本文一律標記為未知。版本快照為 master,來源仍應以 drduh/YubiKey-Guide 的倉庫和 release 頁面為準。 Community guide to using YubiKey for GnuPG and SSH - protect secrets with hardware crypto.。README 明確列出專案名稱 drduh/YubiKey-Guide、主要語言 HTML、授權 MIT。 閱讀 drduh/YubiKey-Guide 的 README 時,請把安裝指令、設定檔路徑和輸出格式分開記錄,這能在升級後快速定位行為差異。 對 YubiKey-Guide 的實際評估應針對它宣稱處理的輸入建立小型案例,逐項核對成功結果、錯誤結果和權限邊界。

drduh-yubikey-guide-deep-analysis|金鑰維護、重設和進一步閱讀

drduh-yubikey-guide-deep-analysis|金鑰維護、重設和進一步閱讀 的專案脈絡:README 以更新或輪換子金鑰、重設 YubiKey 以及可選強化步驟(如提高熵、啟用 KDF 和網路注意事項)的說明結束。它還列出了故障排除說明和替代解決方案。授權摘錄授予使用、複製、修改、合併、發布、分發、再授權和銷售軟體副本的許可,並聲明該軟體按「原樣」提供,不提供任何擔保。授權沒有對安全態勢或支援做出任何陳述;這些主題不在其範圍內。

drduh-yubikey-guide-deep-analysis|金鑰維護、重設和進一步閱讀:閱讀 drduh/YubiKey-Guide 的 README 時,請把安裝指令、設定檔路徑和輸出格式分開記錄,這能在升級後快速定位行為差異。 Community guide to using YubiKey for GnuPG and SSH - protect secrets with hardware crypto.。README 明確列出專案名稱 drduh/YubiKey-Guide、主要語言 HTML、授權 MIT。 對 YubiKey-Guide 的實際評估應針對它宣稱處理的輸入建立小型案例,逐項核對成功結果、錯誤結果和權限邊界。 素材只支援對 YubiKey-Guide 已列功能作出描述;沒有檔案證據的整合方式、效能保證和安全結論均不列入採用依據。

編輯結論

該指南完整介紹從金鑰生成到日常使用的整個過程,包括輪換和重設。它採用 MIT 授權,授予廣泛的許可但不提供擔保,且該儲存庫未被封存。 具體核對 YubiKey-Guide 時,先執行 README 指出的安裝或啟動指令,查看專案指定的輸出與設定檔,再決定它是否符合你的資料、權限和部署條件。

官方來源

  1. Official documentation
  2. Official README
  3. Project repository
社群筆記

社群筆記