WebAuthn | MDS
El Servicio de Metadatos (MDS) es un servicio centralizado proporcionado por la FIDO Alliance que agrega y publica Declaraciones de Metadatos sobre autenticadores certificados a través de los programas de certificación FIDO. Estas declaraciones contienen información detallada sobre seguridad, cumplimiento y operación de los autenticadores.
-
El punto de conexión del servicio se denomina con frecuencia MDS3 (la tercera versión del protocolo Metadata Service).
-
Las Partes Dependientes (p. ej., sitios web o aplicaciones que implementan WebAuthn) recuperan declaraciones de metadatos de MDS para tomar decisiones de confianza fundamentadas sobre los autenticadores.
El MDS añade una capa crucial de confianza y validación de seguridad para las partes que confían que usan WebAuthn:
- Validación del autenticador: Habilita la verificación del cumplimiento del autenticador con los estándares FIDO y ayuda a validar el AAGUID presentado en una atestación WebAuthn.
- Detección de compromisos y revocaciones: Proporciona información actualizada sobre autenticadores comprometidos o revocados, lo que permite a las partes de confianza bloquear dispositivos no seguros.
- Garantía de seguridad: Ayuda a aplicar políticas de seguridad, como permitir únicamente autenticadores que cumplan un determinado nivel de certificación FIDO o fortaleza de verificación del usuario.
- Interoperabilidad: Garantiza un comportamiento coherente y expectativas de seguridad uniformes entre distintos navegadores, plataformas y dispositivos que utilizan diferentes autenticadores.
Configuración
Puede configurar el uso del MDS mediante la propiedad WebAuthnOptions.MDS; a continuación encontrará las propiedades principales:
- Enabled: si es true (valor predeterminado), las solicitudes webauthn serán validadas contra el archivo MDS configurado.
- MDS_FileName: la ruta donde se almacena el archivo MDS. Se puede descargar desde la siguiente URL: https://mds3.fidoalliance.org/
- RootCert_FileName: la ruta donde se almacena el certificado raíz. Debe definirse para validar la cadena de certificados. Puede descargarse desde https://valid.r3.roots.globalsign.com/
- Leaf_CertificateCRL: si es true (por defecto es false), el certificado hoja del blob será validado contra la CRL (Lista de Revocación de Certificados).
- CRL_FileName: la ruta donde se almacena el archivo CRL. Si no está definida y Leaf_CertificateCRL está habilitado, intentará descargar el CRL automáticamente.