WebAuthn e Passkey 101
Ottieni una comprensione approfondita di WebAuthn, incluso il suo concetto, il flusso di lavoro, le ragioni della sua popolarità e le sfide associate.
Ottieni una comprensione approfondita di WebAuthn, incluso il suo concetto, il flusso di lavoro, le ragioni della sua popolarità e le sfide associate.
WebAuthn è tra gli autenticatori più sicuri negli standard NIST AAL. Introdotto nel 2013, ora è la scelta preferita delle aziende per l'autenticazione. Tuttavia, la sua adozione non è ancora diffusa, portando a molte domande su WebAuthn e Passkeys. Esaminiamo cosa dovresti sapere.
| FIDO Alliance | FIDO Alliance è un'organizzazione per fornire standard di autenticazione senza password open-source e sicuri, inclusi UAF, U2F e FIDO2. |
| FIDO2 | FIDO2 è un insieme di standard per l'autenticazione online sicura sviluppati da FIDO Alliance. FIDO2 comprende due componenti principali: WebAuthn per accessi senza password e CTAP per comunicazioni sicure tra dispositivi. |
| Passkey | Una passkey è una credenziale resistente al phishing basata su FIDO per sostituire le password.
|
| WebAuthn | WebAuthn, un'API JavaScript sviluppata dal W3C e dalla FIDO Alliance, potenzia la autenticazione delle applicazioni web con gli standard FIDO2. Passkey è uno dei metodi di autenticazione supportati da WebAuthn. |
Fondamentalmente, dovresti conoscere le 4 entità principali coinvolte nel flusso di WebAuthn.
Utente: La persona che si registra o si autentica all'applicazione web utilizzando WebAuthn.
User Agent: Il browser web che gestisce le chiamate API di WebAuthn e gestisce il processo di autenticazione tra tutte le diverse parti affidabili e gli autenticatori.
Parte Affidabile: Il tuo servizio o applicazione web che l'utente sta cercando di accedere. L'utente interagisce con la Parte Affidabile attraverso l'User Agent.
Autenticatore: Il componente hardware di cui l'utente è in possesso per verificare l'identità dell'utente. Può assumere varie forme in base alla capacità della piattaforma o del browser, come chiavi di sicurezza (come Yubikeys), telefoni o tablet (collegati tramite Bluetooth, NFC, o USB), biometrie o PIN basati su dispositivi, ecc.

La crittografia a chiave pubblica asimmetrica è il processo fondamentale.
Per approfondire, dividiamo in fase di registrazione e autenticazione.
Il flusso di registrazione WebAuthn:

Il flusso di autenticazione WebAuthn:

Hai l'opzione di scegliere tra molteplici autenticatori per maggiore flessibilità. Questi autenticatori sono disponibili in due tipi, sia per l'uso locale che per quello cloud, e puoi abilitarne uno o entrambi per il tuo servizio.
L'autenticatore della piattaforma è legato a un sistema operativo specifico e unico del dispositivo, come un computer, un laptop, un telefono o un tablet, con cui l'utente effettua l'accesso. Funziona esclusivamente sul dispositivo per l'autorizzazione utilizzando metodi come la biometria o il codice di accesso del dispositivo. È un modo veloce per autenticarsi, specialmente con la biometria, e può sostituire la necessità di un inserimento manuale della password. Tuttavia, se l'utente perde il dispositivo, può diventare un ostacolo all'accesso. Ad esempio:

L'autenticatore in roaming è un dispositivo portatile separato o un'applicazione software, come una chiave di sicurezza hardware o uno smartphone. Dovrebbe collegare il dispositivo utilizzando USB o mantenere NFC o Bluetooth attivo. L'autenticatore in roaming non è limitato a un singolo dispositivo o browser, fornendo maggiore flessibilità. Ad esempio:

La sicurezza ad alto livello di garanzia è essenziale per proteggere le risorse aziendali. Questo è ottenuto attraverso le seguenti misure:
WebAuthn migliora la sicurezza elevando al contempo l'esperienza di verifica senza password dell'utente:
Alcuni browser o piattaforme non supportano affatto WebAuthn o mancano di supporto per autenticatori in roaming. Sebbene le statistiche attuali di Caniuse mostrino un supporto decente, con la copertura del 97,37% dei desktop e del 96,3% delle piattaforme mobili, variazioni esistono ancora tra le diverse versioni dei browser e sistemi operativi. Ad esempio, Linux desktop non supporta autenticatori di piattaforma, Android supporta completamente WebAuthn solo su Chrome, e Internet Explorer su MacOS non supporta WebAuthn. Ciò richiede agli amministratori di chiedere ai membri di applicare scelte specifiche di browser o sistema operativo, o configurare altri metodi MFA alternativi.

Particolarmente per gli utenti che si affidano agli autenticatori di piattaforma "Questo dispositivo", perdere il dispositivo può comportare una perdita di accesso ai propri account. Il recupero dell'account può essere un processo difficoltoso. Per mitigare questo rischio, è consigliabile per gli utenti legare contemporaneamente altri metodi di autenticazione di backup durante la configurazione di WebAuthn.
Molti servizi e applicazioni non supportano ancora le passkey. Gli utenti spesso non hanno familiarità con i vari metodi di autenticazione e potrebbero non comprendere appieno le distinzioni e le limitazioni tra Autenticatori di piattaforma e Autenticatori in roaming. Tuttavia, i principali sistemi, browser e servizi SaaS stanno aumentando l'adozione di WebAuthn, diventando una tendenza in crescita che sia le aziende che gli utenti stanno iniziando ad abbracciare.
Logto si sta preparando per lanciare l'MFA (Autenticazione multifattoriale) a novembre. La fase iniziale supporterà tre metodi di verifica: App Authenticator TOTP, WebAuthn (Passkey) e Codici di riserva, offrendo una soluzione completa per l'accesso e la registrazione. Continueremo a sviluppare funzionalità avanzate relative a WebAuthn. Non vediamo l'ora della tua esperienza e ti invitiamo a rimanere aggiornato su Product Hunt per il prossimo rilascio dell'MFA.