WebAuthn ve Anahtar Parola 101
WebAuthn hakkında kapsamlı bir anlayış kazanın; kavramı, iş akışı, popüler olma nedenleri ve ilgili zorlukları dahil.
WebAuthn hakkında kapsamlı bir anlayış kazanın; kavramı, iş akışı, popüler olma nedenleri ve ilgili zorlukları dahil.
WebAuthn, NIST AAL standartları arasında en güvenli kimlik doğrulayıcılar arasında yer alır. 2013 yılında tanıtıldı, şu anda kimlik doğrulama için işletmelerin favorisi. Ancak, yaygın olarak benimsenmemiş olması, WebAuthn ve Anahtar Parolaları hakkında birçok sorguya neden oluyor. İşte bilmeniz gerekenlere dair bir derin dalış.
| FIDO Alliance | FIDO Alliance, UAF, U2F ve FIDO2 dahil olmak üzere açık kaynaklı ve güvenli kimlik bilgisi yerine şifresiz doğrulama standartları sağlayan bir organizasyondur. |
| FIDO2 | FIDO2, FIDO Alliance tarafından geliştirilen güvenli çevrimiçi kimlik doğrulama için bir dizi standarttır. FIDO2, şifresiz girişler için WebAuthn ve güvenli cihaz iletişimi için CTAP olmak üzere iki ana bileşenden oluşur. |
| Anahtar Parola | Anahtar Parola, şifrelerin yerini almak için FIDO tabanlı, phishing-resistant bir kimlik bilgisidir.
|
| WebAuthn | WebAuthn, W3C ve FIDO Alliance tarafından geliştirilen bir JavaScript API'dir ve web uygulamalarının FIDO2 standartları ile doğrulanmasını sağlar. Anahtar Parola, WebAuthn tarafından desteklenen kimlik doğrulama yöntemlerinden biridir. |
Temelde, WebAuthn akışında yer alan 4 ana unsuru bilmelisiniz.
Kullanıcı: WebAuthn kullanarak bir web uygulamasına kaydolan veya doğrulama yapan kişi.
Kullanıcı Aracısı: WebAuthn API çağrılarını yöneten web tarayıcısı ve tüm farklı bağımlı taraflar ve kimlik doğrulayıcılar arasında kimlik doğrulama sürecini yöneten arayüz.
Bağımlı Taraf: Kullanıcının erişmeye çalıştığı web hizmetiniz veya uygulamanız. Kullanıcı, Kullanıcı Aracısı aracılığıyla Bağımlı Taraf ile etkileşime girer.
Doğrulayıcı: Kullanıcının kimliğini doğrulamak için sahip olduğu donanım bileşeni. Güvenlik anahtarları (Yubikey'ler gibi), telefonlar veya tabletler (Bluetooth, NFC veya USB ile bağlı), cihaz tabanlı biyometrikler veya PIN'ler gibi çeşitli biçimler alabilir.

Asimetrik açık anahtar şifreleme, ana işlemidir.
Açıklamak için, bunu kayıt ve kimlik doğrulama aşamalarına ayırın.
WebAuthn kayıt akışı:

WebAuthn kimlik doğrulama akışı:

Ek esneklik için birden fazla doğrulayıcı arasından seçim yapma seçeneğiniz var. Bu doğrulayıcılar, hem yerel hem de bulut kullanımı için iki türde gelir ve hizmetiniz için bir veya her ikisini etkinleştirebilirsiniz.
Platform doğrulayıcı, kullanıcının oturum açtığı belirli bir cihaz işletim sistemine bağlıdır ve bilgisayar, dizüstü bilgisayar, telefon veya tablet gibi cihazlarda bulunur. Biyometri veya cihaz şifresi gibi yöntemlerle yalnızca cihazda yetkilendirme için çalışır. Özellikle biyometri ile hızlı bir şekilde kimlik doğrulama sağlar ve manuel şifre girmeye olan ihtiyacı ortadan kaldırabilir. Ancak, kullanıcı cihazı kaybederse erişim engeli haline gelebilir. Örneğin:

Gezen doğrulayıcı, bağımsız taşınabilir bir cihaz veya yazılım uygulamasıdır, örneğin donanım güvenlik anahtarı veya akıllı telefon gibi. USB kullanarak cihazı bağlayabilir veya NFC veya Bluetooth açık tutabilir. Gezen doğrulayıcı, tek bir cihaza veya tarayıcıya bağlı değildir ve daha fazla esneklik sağlar. Örneğin:

İş kaynaklarını korumak için yüksek güvenlikli güvence esastır. Bu, aşağıdaki önlemlerle sağlanır:
WebAuthn, güvenliği artırırken kullanıcıların şifresiz doğrulama deneyimini geliştirir:
Bazı tarayıcılar veya platformlar WebAuthn'yi hiç desteklemiyor veya gezen doğrulayıcılar için destek eksik. Mevcut Caniuse istatistikleri %97.37 masaüstü ve %96.3 mobil platform kapsaması ile iyi destek gösteriyor olsa da, farklı tarayıcı sürümleri ve işletim sistemleri arasında hala varyasyonlar mevcut. Örneğin, Masaüstü Linux platform doğrulayıcılarını desteklemiyor, Android yalnızca Chrome'da WebAuthn'yi tam olarak destekliyor ve MacOS'taki Internet Explorer WebAuthn'yi desteklemiyor. Bu, yöneticilerin üyelerden belirli tarayıcı veya işletim sistemi seçimlerini zorlamasını veya başka alternatif Çift Aşamalı Kimlik Doğrulama yöntemlerini yapılandırmasını gerektirir.

Özellikle "Bu cihaz" platform doğrulayıcılarına güvenen kullanıcılar için cihazın kaybı, hesaplarına erişimin kaybedilmesine yol açabilir. Hesap kurtarma karmaşık bir süreç olabilir. Bu riski azaltmak için, kullanıcıların WebAuthn kurarken aynı anda diğer yedek doğrulama yöntemlerini bağlaması önerilir.
Birçok hizmet ve uygulama henüz anahtar parolalar için destek sunmuyor. Kullanıcılar genellikle çeşitli doğrulama yöntemlerine aşina değiller ve Platform doğrulayıcılar ile Gezen doğrulayıcılar arasındaki farkları ve sınırlamaları tam olarak anlayamayabilirler. Ancak, büyük sistemler, tarayıcılar ve SaaS hizmetleri giderek artan bir şekilde WebAuthn'yi benimsemekte, bu da işletmelerin ve kullanıcıların kabul etmeye başladığı bir eğilim haline gelmektedir.
Logto, Kasım ayında Çok Faktörlü Kimlik Doğrulama (MFA) başlatmayı planlıyor. İlk aşama, bir kapsamlı oturum açma ve oturum açma çözümü sunarak üç doğrulama yöntemini destekleyecektir: Doğrulayıcı uygulama TOTP, WebAuthn (Anahtar Parola) ve Yedek kodlar. WebAuthn ile ilgili gelişmiş özellikler geliştirmeye devam edeceğiz. Deneyiminizi dört gözle bekliyor ve Product Hunt üzerinde yaklaşan MFA sürümümüzü takip etmeye davet ediyoruz.