DANH MỤC LỖI PKCS#11
Mã trả về và cách khắc phục
Nhóm lỗi ổn định giúp ứng dụng phân biệt sự kiện session có thể retry với lỗi chính sách hoặc lỗi thiết bị bảo vệ.
01
Danh mục mã trả về
| Mã trả về | Nguyên nhân thường gặp | Cách khắc phục | Retry |
|---|---|---|---|
| CKR_CRYPTOKI_NOT_INITIALIZED | Thiếu hoặc lỗi gọi C_Initialize | Khởi tạo một lần theo threading model đã tài liệu hóa | Không |
| CKR_SLOT_ID_INVALID | Slot không xác định hoặc đã cũ | Làm mới slot list; kiểm tra failover/việc rút token | Có điều kiện |
| CKR_SESSION_HANDLE_INVALID | Session đã bị vô hiệu hóa | Mở session mới và xác thực lại | Có |
| CKR_USER_NOT_LOGGED_IN | Thao tác yêu cầu role | Đăng nhập với role đã phê duyệt | Có |
| CKR_PIN_LOCKED | Vượt ngưỡng thử lại | Thực hiện unlock/recovery có kiểm soát | Không retry ngay |
| CKR_MECHANISM_INVALID | Mechanism không nằm trong danh sách release | Dùng mechanism/profile đã phê duyệt | Không |
| CKR_TEMPLATE_INCONSISTENT | Template object/key vi phạm policy | Sửa attribute và policy | Không tự động retry |
| CKR_KEY_HANDLE_INVALID | Key bị thiếu hoặc handle đã cũ | Tìm lại object theo CKA_ID | Có điều kiện |
| CKR_DEVICE_ERROR | Lỗi backend/provider | Thu thập correlation; áp dụng failover đã phê duyệt | Có điều kiện |
| CKR_BUFFER_TOO_SMALL | Buffer của caller không đủ | Thay đổi kích thước theo length trả về | Có |
02
Liên kết kiểm toán
Log ứng dụng nên ghi lại mã trả về Cryptoki, thao tác, định danh slot/token, correlation ID và tham chiếu backend đã redact. Log không bao giờ được ghi PIN, private-key material hoặc dữ liệu SAD/credential chưa redact.