WebAuthn (Web-authenticatie) is een webstandaard ontwikkeld door het World Wide Web Consortium (W3C) en de FIDO Alliance om veilige, wachtwoordloze authenticatie op het web mogelijk te maken. Het maakt deel uit van het bredere FIDO2-kader en is bedoeld om de afhankelijkheid van traditionele wachtwoorden te verminderen, die vaak kwetsbaar zijn voor phishing, credential stuffing en andere aanvallen.
In de kern stelt WebAuthn gebruikers in staat om te verifiëren met behulp van cryptografie met openbare sleutels. In plaats van een gebruikersnaam en wachtwoord registreren gebruikers een uniek openbaar-privésleutelpaar bij een webtoepassing (de Relying Party). De privésleutel wordt veilig opgeslagen op een authenticator — zoals een hardwarematige beveiligingssleutel, smartphone of ingebouwd biometrisch apparaat — terwijl de openbare sleutel op de server wordt opgeslagen.
Tijdens de authenticatie geeft de server een uitdaging uit die moet worden ondertekend door de privésleutel van de gebruiker. De ondertekende uitdaging wordt teruggegeven en geverifieerd met behulp van de opgeslagen openbare sleutel, wat zowel de integriteit als de herkomst van de reactie waarborgt. Deze aanpak voorkomt dat referenties worden onderschept of hergebruikt.
WebAuthn ondersteunt een breed scala aan authenticatoren en apparaten, waardoor het flexibel is voor zowel ontwikkelaars als gebruikers. Het maakt ook multi-factor authenticatie (MFA) mogelijk in combinatie met andere factoren zoals pinnen of biometrie, wat de beveiliging aanzienlijk verbetert zonder bruikbaarheid op te offeren.