WebAuthn e Passkey 101
Obtenha uma compreensão abrangente sobre WebAuthn, incluindo seu conceito, fluxo de trabalho, razões para sua popularidade e desafios associados.
Obtenha uma compreensão abrangente sobre WebAuthn, incluindo seu conceito, fluxo de trabalho, razões para sua popularidade e desafios associados.
WebAuthn está entre os autenticadores mais seguros nos padrões NIST AAL. Introduzido em 2013, é a escolha preferida das empresas para autenticação atualmente. No entanto, sua adoção ainda não é ampla, levando a muitas perguntas sobre WebAuthn e Passkeys. Vamos mergulhar no que você deve saber.
| FIDO Alliance | A FIDO Alliance é uma organização que fornece padrões de autenticação sem senha, seguros e de código aberto, incluindo UAF, U2F e FIDO2. |
| FIDO2 | FIDO2 é um conjunto de padrões para autenticação online segura desenvolvidos pela FIDO Allianc巍️ē. FIDO2 compreende dois principais componentes: WebAuthn para logins sem senha e CTAP para comunicação segura entre dispositivos. |
| Passkey | Um passkey é uma credencial resistente ao phishing baseada em FIDO para substituir senhas.
|
| WebAuthn | WebAuthn, uma API JavaScript desenvolvida pelo W3C e a FIDO Alliance, capacita aplicações web com padrões FIDO2 para autenticação. Passkey é um dos métodos de autenticação que WebAuthn suporta. |
Basicamente, você pode conhecer as 4 principais entidades envolvidas no fluxo do WebAuthn.
Usuário: A pessoa que se inscreve ou autentica na aplicação web usando o WebAuthn.
Agente do Usuário: O navegador web que gerencia as chamadas à API WebAuthn e gerencia o processo de autenticação entre todas as diferentes partes confiadoras e autenticadores.
Parte Confiadora: Seu serviço ou aplicativo web ao qual o usuário está tentando acessar. O usuário interage com a Parte Confiadora através do Agente do Usuário.
Autenticador: O componente de hardware que o usuário possui para verificar sua identidade. Pode tomar várias formas com base na capacidade da plataforma ou navegador, como chaves de segurança (como Yubikeys), telefones ou tablets (conectados por Bluetooth, NFC ou USB), biometria baseada em dispositivo ou PINs, etc.

A criptografia assimétrica de chave pública é o processo central.
Para elaborar, divida em fases de inscrição e autenticação.
O fluxo de inscrição no WebAuthn:

O fluxo de autenticação no WebAuthn:

Você tem a opção de escolher entre múltiplos autenticadores para maior flexibilidade. Esses autenticadores vêm em dois tipos, para uso local e em nuvem, e você pode ativar um ou ambos para seu serviço.
O autenticador de plataforma está vinculado a um único e específico sistema operacional do dispositivo, como um computador, laptop, telefone ou tablet, com o qual o usuário faz login. Ele funciona exclusivamente no dispositivo para autorização usando métodos como biometria ou um código de acesso do dispositivo. É uma maneira rápida de autenticar, especialmente com biometria, e pode substituir a necessidade de entrada manual de senha. No entanto, se o usuário perder o dispositivo, pode se tornar uma barreira para o acesso. Por exemplo:

O autenticador itinerante é um dispositivo ou aplicativo de software separado e portátil, como uma chave de segurança de hardware ou um smartphone. Deve conectar o dispositivo usando USB ou manter NFC ou Bluetooth ativado. O autenticador itinerante não se limita a um único dispositivo ou navegador, proporcionando maior flexibilidade. Por exemplo:

Segurança de alta garantia é essencial para proteger recursos empresariais. Isso é alcançado por meio das seguintes medidas:
WebAuthn melhora a segurança enquanto eleva a experiência de verificação sem senha do usuário:
Alguns navegadores ou plataformas não suportam o WebAuthn ou não possuem suporte para autenticadores itinerantes. Embora as estatísticas atuais do Caniuse mostrem suporte decente, com 97,37% de cobertura de plataforma desktop e 96,3% de plataforma móvel, ainda existem variações entre diferentes versões de navegadores e sistemas operacionais. Por exemplo, o Linux para desktop não suporta autenticadores de plataforma, o Android suporta totalmente o WebAuthn apenas no Chrome, e o Internet Explorer no macOS não suporta WebAuthn. Isso requer que os administradores peçam aos membros para impor escolhas específicas de navegador ou sistema operacional, ou configurar outros métodos de MFA alternativos.

Particularmente para usuários que dependem de autenticadores de "Este dispositivo" de plataforma, perder o dispositivo pode resultar em perda de acesso a suas contas. A recuperação de conta pode ser um processo difícil. Para mitigar esse risco, é aconselhável que os usuários vinculem simultaneamente outros métodos de autenticação de backup ao configurar o WebAuthn.
Muitos serviços e aplicativos ainda não oferecem suporte para passkeys. Os usuários muitas vezes carecem de familiaridade com vários métodos de autenticação e podem não entender completamente as distinções e limitações entre autenticadores de Plataforma e autenticadores Itinerantes. No entanto, grandes sistemas, navegadores e serviços SaaS estão adotando cada vez mais o WebAuthn, tornando-se uma tendência crescente que tanto as empresas quanto os usuários estão começando a abraçar.
Logto está se preparando para lançar o MFA (Autenticação Multifator) em novembro. A fase inicial suportará três métodos de verificação: app Autenticador TOTP, WebAuthn(Passkey) e Códigos de Backup, oferecendo uma solução completa de login e inscrição. Continuaremos a desenvolver recursos avançados relacionados ao WebAuthn. Estamos ansiosos por sua experiência e convidamos você a ficar atento no Product Hunt para o lançamento do próximo MFA.