WebAuthn

WebAuthn (Web Authentication) es un estándar web desarrollado por el World Wide Web Consortium (W3C) y la FIDO Alliance para permitir la autenticación segura y sin contraseña en la web. Forma parte del marco más amplio de FIDO2 y tiene como objetivo reducir la dependencia de las contraseñas tradicionales, que con frecuencia son vulnerables al phishing, el relleno de credenciales y otros ataques.

 

En esencia, WebAuthn permite a los usuarios autenticarse mediante criptografía de clave pública. En lugar de un nombre de usuario y una contraseña, los usuarios registran un par de claves pública-privada único en una aplicación web (el Relying Party). La clave privada se almacena de forma segura en un autenticador — como una llave de seguridad de hardware, un smartphone o un dispositivo biométrico integrado —, mientras que la clave pública se almacena en el servidor.

 

Durante la autenticación, el servidor emite un desafío que debe ser firmado por la clave privada del usuario. El desafío firmado se devuelve y se verifica usando la clave pública almacenada, garantizando tanto la integridad como el origen de la respuesta. Este enfoque evita que las credenciales sean interceptadas o reutilizadas.

 

WebAuthn admite una amplia gama de autenticadores y dispositivos, lo que lo hace flexible tanto para desarrolladores como para usuarios. También permite la autenticación multifactor (MFA) cuando se combina con otros factores como PINs o datos biométricos, mejorando significativamente la seguridad sin sacrificar la usabilidad.

 

Servidor

 

Cliente