WebAuthn | MDS
De Metadata Service (MDS) is een gecentraliseerde service geleverd door de FIDO Alliance die Metadata Statements over authenticatoren gecertificeerd via FIDO-certificeringsprogramma's aggregeert en publiceert. Deze verklaringen bevatten gedetailleerde beveiligings-, nalevings- en operationele informatie over de authenticatoren.
-
Het service-endpoint wordt vaak MDS3 genoemd (de derde versie van het Metadata Service-protocol).
-
Vertrouwende partijen (bijv. websites of applicaties die WebAuthn implementeren) halen metadata-statements op uit MDS om weloverwogen vertrouwensbeslissingen te nemen over authenticators.
De MDS voegt een cruciale laag van vertrouwen en beveiligingsvalidatie toe voor relying parties die WebAuthn gebruiken:
- Authenticatorvalidatie: Schakelt verificatie in van de naleving van authenticators met FIDO-normen en helpt de AAGUID te valideren die wordt gepresenteerd in een WebAuthn-attestatie.
- Detectie van compromittering en intrekking: Biedt actuele informatie over gecompromitteerde of ingetrokken authenticators, zodat vertrouwende partijen onveilige apparaten kunnen blokkeren.
- Beveiligingsborging: Helpt beveiligingsbeleid af te dwingen, zoals alleen authenticators toestaan die voldoen aan een bepaald FIDO-certificeringsniveau of de sterkte van gebruikersverificatie.
- Interoperabiliteit: Zorgt voor consistent gedrag en beveiligingsverwachtingen in verschillende browsers, platforms en apparaten die verschillende authenticators gebruiken.
Configuratie
U kunt het gebruik van de MDS configureren via de eigenschap WebAuthnOptions.MDS. Hieronder vindt u de belangrijkste eigenschappen:
- Enabled: als true (de standaardwaarde), worden de webauthn-verzoeken gevalideerd ten opzichte van het geconfigureerde MDS-bestand.
- MDS_FileName: het pad waar het MDS-bestand is opgeslagen. Het kan worden gedownload via de volgende URL: https://mds3.fidoalliance.org/
- RootCert_FileName: het pad waar het rootcertificaat is opgeslagen. Moet worden gedefinieerd om de certificaatketen te valideren. Het kan worden gedownload van https://valid.r3.roots.globalsign.com/
- Leaf_CertificateCRL: als true (standaard is false), wordt het bladcertificaat van de blob gevalideerd tegen de CRL (Certificate Revocation List).
- CRL_FileName: het pad waar het CRL-bestand is opgeslagen. Als dit niet is gedefinieerd en Leaf_CertificateCRL is ingeschakeld, wordt geprobeerd de CRL automatisch te downloaden.