WebAuthn | MDS
Der Metadata Service (MDS) ist ein zentralisierter, von der FIDO Alliance bereitgestellter Dienst, der Metadata Statements über Authenticatoren, die im Rahmen von FIDO-Zertifizierungsprogrammen zertifiziert wurden, aggregiert und veröffentlicht. Diese Statements enthalten detaillierte Sicherheits-, Compliance- und Betriebsinformationen über die Authenticatoren.
-
Der Service-Endpunkt wird oft als MDS3 bezeichnet (die dritte Version des Metadata-Service-Protokolls).
-
Relying Parties (z. B. Websites oder Anwendungen, die WebAuthn implementieren) rufen Metadatenanweisungen ab von MDS, um fundierte Vertrauensentscheidungen über Authenticatoren zu treffen.
Das MDS fügt für Relying Parties, die WebAuthn verwenden, eine entscheidende Ebene der Vertrauens- und Sicherheitsvalidierung hinzu:
- Authenticator-Validierung: Aktiviert die Überprüfung der Authenticator-Konformität mit FIDO-Standards und hilft, die in einer WebAuthn-Attestierung präsentierte AAGUID zu validieren.
- Erkennung von Kompromittierung & Widerruf: Stellt aktuelle Informationen über kompromittierte oder widerrufene Authenticatoren bereit, sodass Relying Parties unsichere Geräte blockieren können.
- Security Assurance: Hilft bei der Durchsetzung von Sicherheitsrichtlinien, etwa nur Authenticators zuzulassen, die eine bestimmte FIDO-Zertifizierungsstufe oder Stärke der Benutzerverifizierung erfüllen.
- Interoperabilität: Stellt konsistentes Verhalten und Sicherheitserwartungen über verschiedene Browser, Plattformen und Geräte hinweg sicher, die unterschiedliche Authenticator verwenden.
Konfiguration
Sie können die Nutzung des MDS über die Eigenschaft WebAuthnOptions.MDS konfigurieren. Nachfolgend finden Sie die wichtigsten Eigenschaften:
- Enabled: wenn true (der Standardwert), werden die WebAuthn-Anfragen gegen die konfigurierte MDS-Datei validiert.
- MDS_FileName: der Pfad, unter dem die MDS-Datei gespeichert ist. Sie kann von der folgenden URL heruntergeladen werden: https://mds3.fidoalliance.org/
- RootCert_FileName: der Pfad, unter dem das Stammzertifikat gespeichert ist. Muss definiert sein, um die Zertifikatskette zu validieren. Es kann von https://valid.r3.roots.globalsign.com/ heruntergeladen werden
- Leaf_CertificateCRL: wenn true (standardmäßig false), wird das Leaf-Zertifikat des Blobs gegen die CRL (Certificate Revocation List) validiert.
- CRL_FileName: der Pfad, unter dem die CRL-Datei gespeichert ist. Wenn er nicht definiert ist und Leaf_CertificateCRL aktiviert ist, wird versucht, die CRL automatisch herunterzuladen.