WebAuthn en Passkey 101
Krijg een uitgebreid inzicht in WebAuthn, inclusief het concept, de workflow, redenen voor de populariteit ervan en bijbehorende uitdagingen.
Krijg een uitgebreid inzicht in WebAuthn, inclusief het concept, de workflow, redenen voor de populariteit ervan en bijbehorende uitdagingen.
WebAuthn behoort tot de veiligste authenticatiemiddelen in NIST AAL-normen. Geïntroduceerd in 2013, het is nu de favoriete keuze van bedrijven voor authenticatie. De adoptie ervan is echter nog niet wijdverbreid, wat leidt tot veel vragen over WebAuthn en Passkeys. Laten we duiken in wat je moet weten.
| FIDO Alliance | FIDO Alliance is een organisatie die open-source en veilige wachtwoordloze authenticatiestandaarden biedt, inclusief UAF, U2F en FIDO2. |
| FIDO2 | FIDO2 is een set standaarden voor veilige online authenticatie ontwikkeld door FIDO Alliance. FIDO2 bestaat uit twee hoofdcomponenten: WebAuthn voor wachtwoordloze logins en CTAP voor veilige communicatie tussen apparaten. |
| Passkey | Een passkey is een FIDO-gebaseerde, phishingbestendige referentie om wachtwoorden te vervangen.
|
| WebAuthn | WebAuthn, een JavaScript API ontwikkeld door de W3C en FIDO Alliance, stelt web toepassingen in staat om te authenticeren volgens FIDO2-standaarden. Passkey is een van de authenticatiemethoden die WebAuthn ondersteunt. |
In feite ken je misschien de 4 hoofdentiteiten die betrokken zijn bij de WebAuthn-stroom.
Gebruiker: De persoon die zich aanmeldt of authenticeert bij de webapplicatie met behulp van WebAuthn.
User Agent: De webbrowser die de WebAuthn API-aanroepen afhandelt en het authenticatieproces beheert tussen alle verschillende relying parties en authenticatoren.
Relying Party: Jouw webdienst of applicatie die de gebruiker probeert te benaderen. De gebruiker werkt samen met de Relying Party via de User Agent.
Authenticator: De hardwarecomponent die de gebruiker bezit voor het verifiëren van de identiteit van de gebruiker. Het kan verschillende vormen aannemen, afhankelijk van de mogelijkheden van het platform of de browser, zoals beveiligingssleutels (zoals Yubikeys), telefoons of tablets (verbonden via Bluetooth, NFC of USB), apparaatgebaseerde biometrie of pincodes, enz.

Asymmetrische cryptografie met openbare sleutels is het kernproces.
Om het verder uit te werken, verdeel het in de registratie- en authenticatiefasen.
De WebAuthn-registratiestroom:

De WebAuthn-authenticatiestroom:

Je hebt de optie om te kiezen uit meerdere authenticatoren voor extra flexibiliteit. Deze authenticatoren zijn er in twee soorten, voor zowel lokaal als cloudgebruik, en je kunt er een of beide inschakelen voor jouw dienst.
De platform authenticator is verbonden met een enkel en specifiek apparaat OS, zoals een computer, laptop, telefoon of tablet, waarmee de gebruiker inlogt. Het werkt exclusief op het apparaat voor autorisatie met methoden zoals biometrie of een apparaat toegangscode. Het is een snelle manier om te authenticeren, vooral met biometrie, en kan de noodzaak voor handmatige invoer van wachtwoorden vervangen. Echter, als de gebruiker het apparaat verliest, kan het een barrière voor toegang worden. Bijvoorbeeld:

De roaming authenticator is een apart, draagbaar apparaat of softwaretoepassing, zoals een hardware beveiligingssleutel of een smartphone. Het moet het apparaat verbinden via USB of NFC of Bluetooth actief houden. De roaming authenticator is niet beperkt tot een enkel apparaat of browser, waardoor meer flexibiliteit wordt geboden. Bijvoorbeeld:

Hoge zekerheid van beveiliging is essentieel voor het beschermen van bedrijfsmiddelen. Dit wordt bereikt door de volgende maatregelen:
WebAuthn verhoogt de beveiliging terwijl het de wachtwoordloze verificatie-ervaring van de gebruiker verbetert:
Sommige browsers of platforms ondersteunen WebAuthn geheel niet of bieden geen ondersteuning voor roaming authenticators. Terwijl de huidige statistieken van Caniuse behoorlijke ondersteuning laten zien, met 97,37% desktop- en 96,3% mobiele platformdekking, bestaan er nog steeds variaties tussen verschillende browserversies en besturingssystemen. Bijvoorbeeld, Desktop Linux biedt geen ondersteuning voor platform authenticators, Android ondersteunt WebAuthn alleen volledig op Chrome, en Internet Explorer op MacOS ondersteunt WebAuthn niet. Dit vereist dat beheerders leden vragen om specifieke browser- of OS-keuzes af te dwingen, of andere alternatieve MFA-methoden te configureren.

Vooral voor gebruikers die afhankelijk zijn van "Dit apparaat" platform authenticators kan verlies van het apparaat leiden tot verlies van toegang tot hun accounts. Accountherstel kan een omslachtig proces zijn. Om dit risico te verminderen, is het raadzaam dat gebruikers gelijktijdig andere back-upauthenticatiemethoden koppelen wanneer ze WebAuthn instellen.
Veel diensten en applicaties bieden nog geen ondersteuning voor passkeys. Gebruikers hebben vaak geen vertrouwdheid met verschillende authenticatiemethoden en begrijpen mogelijk niet volledig de verschillen en beperkingen tussen Platform authenticatoren en Roaming authenticatoren. Echter, grote systemen, browsers en SaaS-diensten adopteren steeds meer WebAuthn, waardoor het een groeiende trend wordt die zowel bedrijven als gebruikers beginnen te omarmen.
Logto bereidt zich voor om de MFA (Multi-Factor Authenticatie) in november te lanceren. De initiële fase zal drie verificatiemethoden ondersteunen: Authenticator app TOTP, WebAuthn (Passkey) en Back-upcodes, die een uitgebreide inlog- en aanmeldoplossing bieden. We zullen doorgaan met het ontwikkelen van geavanceerde functies met betrekking tot WebAuthn. We kijken uit naar jouw ervaring en nodigen je uit om op de Product Hunt voor de komende MFA-release te blijven volgen.