PIV 标准定义了 25 个密钥槽。CanoKey 支持主要的 PIV 槽位,并从固件 2.0.0 起支持两个 Retired Key Management 槽位。下表按编号和名称列出支持的槽位,以及首次支持该槽位的固件版本。
每个槽位都有名称和编号。编号为十六进制值,通常不带 “0x” 前缀,例如槽位 9A。某些应用程序会用名称来指代槽位:槽位 9A 即 “PIV Authentication” 槽,因此你可能会看到「使用 Authentication 槽中的密钥」之类的表述。
| 槽位编号 | 名称 | 首次支持的固件版本 | 说明 |
|---|---|---|---|
| 80 | PIN | 2.0.0 | 非标准槽位,仅用于 Get Metadata 指令 |
| 81 | PUK | 2.0.0 | 非标准槽位,仅用于 Get Metadata 指令 |
| 9B | Management | 所有版本 | Triple-DES 密钥;无证书 |
| 9A | PIV Authentication | 所有版本 | 非对称密钥和证书;用于认证用户,通常用于系统登录 |
| 9C | Digital Signature | 所有版本 | 非对称密钥和证书;用于签名邮件、文件、可执行程序等 |
| 9D | Key Management | 所有版本 | 非对称密钥和证书;用于加密以保证机密性,例如解密邮件 |
| 9E | Card Authentication | 所有版本 | 非对称密钥和证书;用于认证卡片,通常用于门禁 |
| 82 | Retired 1 | 2.0.0 | 非对称密钥和证书;通常存放证书已过期的密钥,用于解密旧的加密内容 |
| 83 | Retired 2 | 2.0.0 | 同上 |
注意,槽位 9B 存放的是对称密钥,其余槽位均存放非对称密钥。
槽位 9A、9C、9D、9E、82 和 83 出厂时为空。如需使用,可在设备上生成新的密钥对,或导入已有密钥,参见常用操作。
槽位 9C 名为 “Digital Signature”,通常用于签名邮件、Git 提交等。9A、9D、9E、82 和 83 槽位中的密钥同样可以用于签名。槽位 9B 存放对称密钥,不能签名。