WebAuthn | MDS
Le Service de métadonnées (MDS) est un service centralisé fourni par la FIDO Alliance qui agrège et publie des Déclarations de métadonnées sur les authentificateurs certifiés via les programmes de certification FIDO. Ces déclarations contiennent des informations détaillées sur la sécurité, la conformité et le fonctionnement des authentificateurs.
-
Le point de terminaison de service est souvent appelé MDS3 (la troisième version du protocole Metadata Service).
-
Les parties de confiance (ex. : sites web ou applications implémentant WebAuthn) récupèrent des déclarations de métadonnées depuis MDS pour prendre des décisions de confiance éclairées concernant les authentificateurs.
Le MDS ajoute une couche cruciale de confiance et de validation de sécurité pour les parties de confiance utilisant WebAuthn :
- Validation de l'authentificateur : active la vérification de la conformité de l'authentificateur avec les normes FIDO et aide à valider l'AAGUID présenté dans une attestation WebAuthn.
- Détection de compromission et de révocation : Fournit des informations à jour sur les authentificateurs compromis ou révoqués, permettant aux parties de confiance de bloquer les appareils non sécurisés.
- Assurance de sécurité : aide à appliquer des politiques de sécurité, comme n'autoriser que les authentificateurs répondant à un certain niveau de certification FIDO ou de force de vérification de l'utilisateur.
- Interopérabilité : garantit un comportement cohérent et des attentes de sécurité uniformes entre différents navigateurs, plateformes et appareils utilisant différents authentificateurs.
Configuration
Vous pouvez configurer l'utilisation du MDS à l'aide de la propriété WebAuthnOptions.MDS, voici les principales propriétés :
- Enabled : si true (la valeur par défaut), les requêtes webauthn seront validées par rapport au fichier MDS configuré.
- MDS_FileName : le chemin où le fichier MDS est stocké. Il peut être téléchargé depuis l'URL suivante : https://mds3.fidoalliance.org/
- RootCert_FileName : le chemin où le certificat racine est stocké. Doit être défini pour valider la chaîne de certificats. Il peut être téléchargé depuis https://valid.r3.roots.globalsign.com/
- Leaf_CertificateCRL : si la valeur est true (false par défaut), le certificat feuille du blob sera validé par rapport à la CRL (liste de révocation de certificats).
- CRL_FileName : le chemin où le fichier CRL est stocké. S'il n'est pas défini et que Leaf_CertificateCRL est activé, il tentera de télécharger automatiquement la CRL.