WebAuthn и ключ-доступ 101
Получите всестороннее представление о WebAuthn, включая его концепцию, рабочий процесс, причины его популярности и связанные с ним проблемы.
Получите всестороннее представление о WebAuthn, включая его концепцию, рабочий процесс, причины его популярности и связанные с ним проблемы.
WebAuthn занимает место среди самых надежных аутентификаторов в стандартах NIST AAL. Представленный в 2013 году, он стал предпочтительным выбором бизнеса для аутентификации. Однако его внедрение еще не является повсеместным, что вызывает множество вопросов о WebAuthn и ключах доступа. Давайте углубимся в то, что вам следует знать.
| FIDO Alliance | FIDO Alliance - это организация, занимающаяся предоставлением открытых и безопасных стандартов безпарольной аутентификации, включая UAF, U2F и FIDO2. |
| FIDO2 | FIDO2 - это набор стандартов для безопасной онлайн-аутентификации, разработанный альянсом FIDO. FIDO2 включает в себя два основных компонента: WebAuthn для безпарольных входов и CTAP для безопасной связи устройств. |
| Passkey | Ключ-доступ - это удостоверение на основе FIDO, устойчивое к фишингу, предназначенное для замены паролей.
|
| WebAuthn | WebAuthn, JavaScript API, разработанный W3C и FIDO Alliance, предоставляет возможность аутентификации веб приложений с помощью стандартов FIDO2. Ключ-доступ является одним из методов аутентификации, поддерживаемых WebAuthn. |
В основном, вы можете узнать о 4 основных сущностях, участвующих в процессе WebAuthn.
Пользователь: Лицо, которое регистрируется или аутентифицируется в веб-приложении с использованием WebAuthn.
Пользовательский агент: Веб-браузер, который обрабатывает вызовы API WebAuthn и управляет процессом аутентификации между всеми различными сторонними участниками и аутентификаторами.
Доверенная сторона: Ваш веб-сервис или приложение, к которому пользователь пытается получить доступ. Пользователь взаимодействует с доверенной стороной через пользовательский агент.
Аутентификатор: Аппаратный компонент, находящийся в распоряжении пользователя для проверки его личности. Он может принимать различные формы в зависимости от платформы или возможностей браузера, такие как ключи безопасности (например, Yubikeys), телефоны или планшеты (подключенные через Bluetooth, NFC или USB), биометрические устройства или PIN-коды и т.д.

Асимметричная криптография с открытым ключом является основным процессом.
Для более подробного объяснения разделим это на этапы регистрации и аутентификации.
Процесс регистрации WebAuthn:

Процесс аутентификации WebAuthn:

Вы можете выбрать из множества аутентификаторов для большей гибкости. Эти аутентификаторы бывают двух типов, как для локального, так и облачного использования, и вы можете активировать один или оба для вашего сервиса.
Платформенный аутентификатор связан с одной конкретной операционной системой устройства, такой как компьютер, ноутбук, телефон или планшет, в который пользователь входит в систему. Он работает исключительно на устройстве для авторизации с использованием таких методов, как биометрия или код доступа к устройству. Это быстрый способ аутентификации, особенно с использованием биометрии, и может заменить необходимость вручную вводить пароль. Однако, если пользователь потеряет устройство, это может стать препятствием для доступа. Например:

Переносной аутентификатор - это отдельное, портативное устройство или программное обеспечение, такое как аппаратный ключ безопасности или смартфон. Он должен подключать устройство с помощью USB или удерживая NFC или Bluetooth включенными. Переносной аутентификатор не ограничен одним устройством или браузером, обеспечивая большую гибкость. Например:

Высокая степень надежности безопасности необходима для защиты ресурсов бизнеса. Это достигается благодаря следующим мерам:
WebAuthn повышает безопасность, одновременно улучшая опыт пользователя верификации без пароля:
Некоторые браузеры или платформы либо вообще не поддерживают WebAuthn, либо не имеют поддержки переносных аутентификаторов. Хотя текущая статистика Caniuse показывает приличную поддержку, с охватом 97,37% на настольных компьютерах и 96,3% на мобильных платформах, различия все же существуют между версиями браузеров и операционными системами. Например, настольный Linux не поддерживает платформенные аутентификаторы, Android полностью поддерживает WebAuthn только в Chrome, а Internet Explorer на MacOS не поддерживает WebAuthn. Это заставляет администраторов просить членов выбирать определенные браузеры или ОС, или настраивать другие альтернативные методы MFA.

Особенно для пользователей, полагающихся на аутентификаторы «На этом устройстве», потеря устройства может привести к потере доступа к их учетным записям. Восстановление учетной записи может быть сложным процессом. Для снижения этого риска рекомендуется пользователям одновременно привязывать другие резервные методы аутентификации при настройке WebAuthn.
Многие сервисы и приложения еще не предлагают поддержку ключей доступа. Пользователи часто не знакомы с различными методами аутентификации и могут не полностью понимать различия и ограничения между платформенными аутентификаторами и переносными аутентификаторами. Однако основные системы, браузеры и SaaS-сервисы все больше принимают WebAuthn, что делает его растущим трендом, который начинают осваивать как бизнесы, так и пользователи.
Logto готовится к запуску MFA (многофакторной аутентификации) в ноябре. На первом этапе будут поддерживаться три метода проверки: приложение-аутентификатор TOTP, WebAuthn (ключ-доступ) и резервные коды, предлагая комплексное решение для входа и регистрации. Мы продолжим разрабатывать расширенные функции, связанные с WebAuthn. Мы с нетерпением ждем вашего опыта и приглашаем вас оставаться в курсе на Product Hunt по поводу предстоящего релиза MFA.