WebAuthn | MDS
Il Metadata Service (MDS) è un servizio centralizzato fornito dalla FIDO Alliance che aggrega e pubblica Metadata Statements sugli autenticatori certificati attraverso i programmi di certificazione FIDO. Queste dichiarazioni contengono informazioni dettagliate sulla sicurezza, conformità e operatività degli autenticatori.
-
L'endpoint del servizio è spesso indicato come MDS3 (la terza versione del protocollo Metadata Service).
-
Le Relying Party (ad esempio siti web o applicazioni che implementano WebAuthn) recuperano dichiarazioni di metadati dall'MDS per prendere decisioni di fiducia informate sugli autenticatori.
Il MDS aggiunge un livello cruciale di fiducia e convalida della sicurezza per le relying party che utilizzano WebAuthn:
- Validazione Autenticatore: Consente la verifica della conformità dell'autenticatore agli standard FIDO e aiuta a validare l'AAGUID presentato in un'attestazione WebAuthn.
- Rilevamento di compromissioni e revoche: Fornisce informazioni aggiornate sugli autenticatori compromessi o revocati, consentendo alle relying party di bloccare i dispositivi non sicuri.
- Garanzia di sicurezza: Aiuta a far rispettare le policy di sicurezza, ad esempio consentendo solo gli autenticatori che soddisfano un determinato livello di certificazione FIDO o una certa robustezza della verifica dell'utente.
- Interoperabilità: Garantisce un comportamento coerente e aspettative di sicurezza uniformi tra diversi browser, piattaforme e dispositivi che utilizzano autenticatori differenti.
Configurazione
È possibile configurare l'utilizzo di MDS tramite la proprietà WebAuthnOptions.MDS; di seguito sono riportate le proprietà principali:
- Enabled: se true (il valore predefinito), le richieste webauthn verranno validate rispetto al file MDS configurato.
- MDS_FileName: il percorso in cui è memorizzato il file MDS. Può essere scaricato dal seguente URL: https://mds3.fidoalliance.org/
- RootCert_FileName: il percorso in cui è memorizzato il certificato radice. Deve essere definito per validare la catena di certificati. Può essere scaricato da https://valid.r3.roots.globalsign.com/
- Leaf_CertificateCRL: se true (per impostazione predefinita è false), il certificato foglia del blob verrà validato rispetto alla CRL (Certificate Revocation List).
- CRL_FileName: il percorso in cui è archiviato il file CRL. Se non è definito e Leaf_CertificateCRL è abilitato, verrà tentato il download automatico del CRL.