WebAuthn | MDS
Metadata Service (MDS) to scentralizowana usługa dostarczana przez FIDO Alliance, która agreguje i publikuje Metadata Statements dotyczące urządzeń uwierzytelniających certyfikowanych w ramach programów certyfikacji FIDO. Oświadczenia te zawierają szczegółowe informacje o bezpieczeństwie, zgodności i aspektach operacyjnych urządzeń uwierzytelniających.
-
Punkt końcowy usługi jest często określany jako MDS3 (trzecia wersja protokołu Metadata Service).
-
Strony ufające (np. witryny internetowe lub aplikacje implementujące WebAuthn) pobierają instrukcje metadanych z MDS, aby podejmować świadome decyzje dotyczące zaufania do urządzeń uwierzytelniających.
MDS dodaje kluczową warstwę zaufania i weryfikacji bezpieczeństwa dla stron ufających korzystających z WebAuthn:
- Walidacja uwierzytelniającego: Umożliwia weryfikację zgodności uwierzytelniającego ze standardami FIDO oraz pomaga sprawdzić AAGUID przedstawiony w poświadczeniu WebAuthn.
- Wykrywanie naruszenia i unieważnienia: Dostarcza aktualnych informacji o naruszonych lub unieważnionych uwierzytelniaczach, umożliwiając stronom uzależnionym blokowanie niezabezpieczonych urządzeń.
- Zapewnienie bezpieczeństwa: Pomaga w egzekwowaniu zasad bezpieczeństwa, takich jak zezwalanie wyłącznie na uwierzytelniające spełniające określony poziom certyfikacji FIDO lub siłę weryfikacji użytkownika.
- Interoperacyjność: Zapewnia spójne zachowanie i oczekiwania dotyczące bezpieczeństwa w różnych przeglądarkach, platformach i urządzeniach korzystających z różnych urządzeń uwierzytelniających.
Konfiguracja
Konfigurację MDS można przeprowadzić za pomocą właściwości WebAuthnOptions.MDS; poniżej przedstawiono główne właściwości:
- Enabled: jeśli true (wartość domyślna), żądania webauthn będą weryfikowane względem skonfigurowanego pliku MDS.
- MDS_FileName: ścieżka, w której przechowywany jest plik MDS. Można go pobrać z następującego adresu URL: https://mds3.fidoalliance.org/
- RootCert_FileName: ścieżka, w której przechowywany jest certyfikat główny. Musi być zdefiniowany, aby zweryfikować łańcuch certyfikatów. Można go pobrać ze strony https://valid.r3.roots.globalsign.com/
- Leaf_CertificateCRL: jeśli ustawiona na true (domyślnie false), certyfikat liścia obiektu blob zostanie zweryfikowany względem listy CRL (Lista odwołania certyfikatów).
- CRL_FileName: ścieżka do pliku CRL. Jeśli nie jest zdefiniowana, a opcja Leaf_CertificateCRL jest włączona, zostanie podjęta próba automatycznego pobrania pliku CRL.