# Changelog v1.8 LAB — provisioning première session ## Objectif La v1.8 met en œuvre le parcours cible suivant : 1. `localadm` active la configuration NixOS. 2. NixOS précrée `alice` avec `systemd-homed`, un home LUKS2 et le mot de passe temporaire LAB. 3. Alice ouvre sa première session avec ce mot de passe temporaire. 4. L'assistant plein écran : - remplace le mot de passe temporaire avec `homectl passwd` ; - initialise le premier PIN d'une YubiKey FIDO2 vierge via `python-fido2` ; - enrôle cette YubiKey directement dans le home `systemd-homed` via `homectl update`. 5. Alice peut ensuite déverrouiller son home avec son mot de passe ou avec la YubiKey + PIN. ## Changements - Précréation idempotente du compte `alice` par un service systemd NixOS ordonné avant SDDM. - Home `alice` en LUKS2/ext4, 10 Gio en LAB. - Aucun `users.users.alice` classique. - Conservation du correctif SDDM validé pour énumérer les comptes `systemd-homed` sous NixOS. - Changement de mot de passe via les credentials systemd `home.password` et `home.new-password`. - YubiKey vierge : `ClientPin.set_pin()` ; aucun PIN par défaut. - Enrôlement FIDO2 via les credentials `home.password` et `home.token-pin`. - Aucun secret dans les arguments de processus. - Aucun `pam_u2f` et aucun `u2f-mappings`. - Aucun recovery key créé avant l'enrôlement FIDO2 : l'assistant n'en demande donc aucune. - Trois marqueurs de reprise : mot de passe, PIN, FIDO2. ## LAB uniquement Le mot de passe temporaire `LaboTest@1980` est volontairement connu et apparaît dans la configuration/Nix store. Il ne doit pas être considéré comme un secret de production.