WebAuthn | MDS
Metadata Service (MDS)는 FIDO 인증 프로그램을 통해 인증된 authenticator에 대한 Metadata Statement를 집계하고 게시하는 FIDO Alliance에서 제공하는 중앙 집중식 서비스입니다. 이러한 statement에는 authenticator에 대한 자세한 보안, 규정 준수 및 운영 정보가 포함됩니다.
MDS는 WebAuthn을 사용하는 relying party에 중요한 신뢰 및 보안 검증 계층을 추가합니다:
- Authenticator Validation: 인증기의 FIDO 표준 준수 여부 검증을 활성화하고 WebAuthn attestation에 제시된 AAGUID 검증에 도움을 줍니다.
- 손상 및 취소 탐지: 손상되거나 취소된 인증자에 대한 최신 정보를 제공하여, 신뢰 당사자가 안전하지 않은 디바이스를 차단할 수 있도록 합니다.
- Security Assurance: 특정 FIDO 인증 수준 또는 사용자 검증 강도를 충족하는 인증기만 허용하는 등 보안 정책을 적용하는 데 도움이 됩니다.
- Interoperability: 서로 다른 인증기를 사용하는 다양한 브라우저, 플랫폼, 기기 전반에 걸쳐 일관된 동작과 보안 기대치를 보장합니다.
구성
WebAuthnOptions.MDS 속성을 사용하여 MDS 사용을 구성할 수 있습니다. 아래에서 주요 속성을 찾을 수 있습니다:
- Enabled: true(기본값)인 경우 webauthn 요청이 구성된 MDS 파일에 대해 검증됩니다.
- MDS_FileName: MDS 파일이 저장된 경로입니다. 다음 URL에서 다운로드할 수 있습니다: https://mds3.fidoalliance.org/
- RootCert_FileName: Root Certificate가 저장되는 경로. 인증서 체인을 검증하려면 정의되어야 합니다. https://valid.r3.roots.globalsign.com/ 에서 다운로드할 수 있습니다
- Leaf_CertificateCRL: true이면(기본값은 false) blob의 leaf 인증서가 CRL(Certificate Revocation List)에 대해 검증됩니다.
- CRL_FileName: CRL 파일이 저장되는 경로. 정의되지 않고 Leaf_CertificateCRL이 활성화된 경우, CRL을 자동으로 다운로드하려고 시도합니다.