WebAuthn i Passkey 101
Zdobądź kompleksowe zrozumienie WebAuthn, w tym jego koncepcji, przepływu pracy, powodów popularności oraz związanych z tym wyzwań.
Zdobądź kompleksowe zrozumienie WebAuthn, w tym jego koncepcji, przepływu pracy, powodów popularności oraz związanych z tym wyzwań.
WebAuthn jest jednym z najbezpieczniejszych autentykatorów w standardach NIST AAL. Wprowadzony w 2013 roku, stał się teraz preferowanym wyborem firm do uwierzytelniania. Jednak jego wdrożenie nie jest jeszcze powszechne, co prowadzi do wielu zapytań na temat WebAuthn i Passkey. Zanurzmy się w to, co powinieneś wiedzieć.
| FIDO Alliance | FIDO Alliance to organizacja zapewniająca standardy bezhasłowego uwierzytelniania open-source, w tym UAF, U2F i FIDO2. |
| FIDO2 | FIDO2 to zbiór standardów dla bezpiecznego uwierzytelniania online rozwinięty przez FIDO Alliance. FIDO2 składa się z dwóch głównych komponentów: WebAuthn dla bezhasłowego logowania i CTAP dla bezpiecznej komunikacji urządzeń. |
| Passkey | Passkey to oparte na FIDO, odporne na phishing poświadczenie zastępujące hasła.
|
| WebAuthn | WebAuthn, API JavaScript opracowane przez W3C i FIDO Alliance, umożliwia aplikacjom webowym uwierzytelnianie zgodne ze standardami FIDO2. Passkey jest jedną z metod uwierzytelniania obsługiwanych przez WebAuthn. |
Podstawowo, możesz znać 4 główne jednostki zaangażowane w przepływie WebAuthn.
Użytkownik: Osoba, która zapisuje się lub uwierzytelnia w aplikacji webowej za pomocą WebAuthn.
Agent użytkownika: Przeglądarka internetowa obsługująca wywołania API WebAuthn, zarządzająca procesem uwierzytelniania pomiędzy różnymi stronami internetowymi a autentykatorami.
Relying Party: Twoja usługa webowa lub aplikacja, do której użytkownik próbuje uzyskać dostęp. Użytkownik korzysta z usługi przez Agenta użytkownika.
Autentykator: Sprzęt posiadany przez użytkownika do weryfikacji jego tożsamości. Może występować w różnych formach w zależności od platformy lub możliwości przeglądarki, takich jak klucze bezpieczeństwa (jak Yubikey), telefony czy tablety (połączone przez Bluetooth, NFC lub USB), biometrie urządzeń lub PINy.

Asymetryczna kryptografia klucza publicznego jest kluczowym procesem.
Aby wyjaśnić, podziel to na fazy zapisu i uwierzytelniania.
Przepływ zapisu WebAuthn:

Przepływ uwierzytelniania WebAuthn:

Masz możliwość wyboru z wielu autentykatorów dla większej elastyczności. Te autentykatory występują w dwóch typach, zarówno do lokalnego, jak i chmurowego użytku, i możesz włączyć jeden lub oba dla swojej usługi.
Autentykator platformowy jest związany z jednym i konkretnym systemem operacyjnym urządzenia, takim jak komputer, laptop, telefon lub tablet, na którym użytkownik się loguje. Działa wyłącznie na urządzeniu dla autoryzacji z użyciem metod takich jak biometria lub hasło urządzenia. To szybki sposób autentykacji, szczególnie z biometrią, i może zastąpić konieczność ręcznego wpisywania hasła. Jednak jeśli użytkownik straci urządzenie, może to stać się barierą dostępu. Na przykład:

Autentykator przenośny to oddzielne, przenośne urządzenie lub aplikacja oprogramowania, takie jak sprzętowy klucz bezpieczeństwa lub smartfon. Powinno połączyć urządzenie przez USB lub utrzymać NFC lub Bluetooth włączone. Autentykator przenośny nie jest ograniczony do jednego urządzenia lub przeglądarki, zapewniając większą elastyczność. Na przykład:

Wysokie bezpieczeństwo jest kluczowe dla zabezpieczenia zasobów biznesowych. Osiąga się je poprzez następujące środki:
WebAuthn zwiększa bezpieczeństwo, jednocześnie podnosząc doświadczenie użytkownika związanego z weryfikacją bezhasłową:
Niektóre przeglądarki lub platformy nie obsługują w ogóle WebAuthn lub brakuje im wsparcia dla autentykatorów przenośnych. Statystyki Caniuse pokazują obecnie dobre wsparcie, z pokryciem 97,37% na platformie desktopowej i 96,3% na mobilnej, ale różnice wciąż istnieją w wersjach przeglądarek i systemów operacyjnych. Na przykład, Desktop Linux nie obsługuje autentykatorów platformowych, Android w pełni wspiera WebAuthn tylko na Chrome, a Internet Explorer na MacOS nie obsługuje WebAuthn. To zmusza administratorów do zlecania członkom korzystania z konkretnych przeglądarek lub systemów operacyjnych albo konfigurowania innych alternatywnych metod MFA.

Szczególnie dla użytkowników polegających na autentykatorach platformowych typu "To urządzenie", utrata urządzenia może prowadzić do utraty dostępu do swoich kont. Odzyskiwanie konta może być uciążliwym procesem. Aby złagodzić to ryzyko, zaleca się, aby użytkownicy jednocześnie powiązywali inne metody autentykacji zapasowej podczas konfiguracji WebAuthn.
Wiele usług i aplikacji nie oferuje jeszcze wsparcia dla Passkey. Użytkownicy często nie znają różnych metod uwierzytelniania i mogą nie w pełni rozumieć różnice i ograniczenia między autentykatorami platformowymi a przenośnymi. Jednak główne systemy, przeglądarki i usługi SaaS coraz częściej przyjmują WebAuthn, czyniąc to rosnącym trendem, który zarówno firmy, jak i użytkownicy zaczynają przyjmować.
Logto przygotowuje się do wprowadzenia MFA (uwierzytelnianie wieloskładnikowe) w listopadzie. W fazie początkowej będą obsługiwane trzy metody weryfikacji: aplikacja Autentifikatora TOTP, WebAuthn (Passkey) i kody zapasowe, oferując kompleksowe rozwiązanie logowania i rejestracji. Będziemy kontynuować rozwijanie zaawansowanych funkcji związanych z WebAuthn. Czekamy na Twoje doświadczenia i zapraszamy do obserwowania na Product Hunt nadchodzące wydanie MFA.