# NixOS Workstations Setup v1.6 — Étape 1 LAB ## Objectif Valider le parcours **YubiKey FIDO2 vierge → création du premier PIN**, sans mapping U2F et sans authentification PAM/FIDO2. ## Changements - suppression de `u2f-mappings` du projet ; - suppression de la configuration `security.pam.u2f` ; - retrait du paquet `pam_u2f` du socle logiciel ; - conservation des règles udev YubiKey via `programs.yubikey-manager.enable = true` ; - remplacement du changement de PIN par une initialisation stricte avec `ClientPin.set_pin()` ; - aucun champ « PIN actuel » ; - si la clé annonce déjà `clientPin=true`, le setup refuse l'opération **sans consommer de tentative PIN** ; - vérification de l'état `clientPin=true` après `set_pin()` avant création du marqueur de succès ; - nouveau marqueur `yubikey-pin-created`, afin qu’un ancien marqueur v1.5 ne masque pas le test après reset/remplacement de la clé. ## Hors périmètre Cette version n'active pas encore systemd-homed, LUKS2 ni l'enrôlement FIDO2 du compte utilisateur.