WebAuthn

WebAuthn (Web Authentication) to standard sieciowy opracowany przez World Wide Web Consortium (W3C) i sojusz FIDO, umożliwiający bezpieczne, uwierzytelnianie bez hasła w sieci web. Jest częścią szerszego frameworku FIDO2 i ma na celu zmniejszenie zależności od tradycyjnych haseł, które są często podatne na phishing, credential stuffing i inne ataki.

 

U podstaw WebAuthn umożliwia użytkownikom uwierzytelnianie przy użyciu kryptografii klucza publicznego. Zamiast nazwy użytkownika i hasła, użytkownicy rejestrują unikalną parę kluczy publiczny-prywatny w aplikacji internetowej (Relying Party). Klucz prywatny jest bezpiecznie przechowywany na uwierzytelniaczu — takim jak sprzętowy klucz bezpieczeństwa, smartfon lub wbudowane urządzenie biometryczne — podczas gdy klucz publiczny jest przechowywany na serwerze.

 

Podczas uwierzytelniania serwer wystawia wyzwanie, które musi zostać podpisane prywatnym kluczem użytkownika. Podpisane wyzwanie jest zwracane i weryfikowane przy użyciu przechowywanego klucza publicznego, zapewniając integralność i autentyczność odpowiedzi. Takie podejście zapobiega przechwyceniu lub ponownemu użyciu danych uwierzytelniających.

 

WebAuthn obsługuje szeroki zakres urządzeń uwierzytelniających, co czyni go elastycznym rozwiązaniem zarówno dla deweloperów, jak i użytkowników. Umożliwia także uwierzytelnianie wieloskładnikowe (MFA) w połączeniu z innymi czynnikami, takimi jak kody PIN lub dane biometryczne, znacząco poprawiając bezpieczeństwo bez uszczerbku dla użyteczności.

 

Serwer

 

Klient