WebAuthn (Web Authentication), web üzerinde güvenli, parolasız kimlik doğrulamayı mümkün kılmak için World Wide Web Consortium (W3C) ve FIDO Alliance tarafından geliştirilen bir web standardıdır. Daha geniş FIDO2 çerçevesinin bir parçasıdır ve genellikle phishing, credential stuffing ve diğer saldırılara karşı savunmasız olan geleneksel parolalara olan bağımlılığı azaltmayı amaçlar.
Özünde, WebAuthn, kullanıcıların açık anahtar kriptografisi kullanarak kimlik doğrulamasına olanak tanır. Bir kullanıcı adı ve parola yerine, kullanıcılar bir web uygulamasıyla benzersiz bir açık-özel anahtar çifti kaydeder (Relying Party). Özel anahtar, bir kimlik doğrulayıcıda (donanım güvenlik anahtarı, akıllı telefon veya yerleşik biyometrik cihaz gibi) güvenli bir şekilde saklanırken, açık anahtar sunucuda saklanır.
Kimlik doğrulama sırasında sunucu, kullanıcının özel anahtarıyla imzalanması gereken bir challenge yayınlar. İmzalanan challenge geri döndürülür ve saklanan açık anahtar kullanılarak doğrulanır, böylece yanıtın hem bütünlüğü hem de kaynağı güvence altına alınır. Bu yaklaşım, kimlik bilgilerinin ele geçirilmesini veya yeniden kullanılmasını önler.
WebAuthn bir dizi kimlik doğrulayıcı ve cihazı destekler, bu da onu hem geliştiriciler hem de kullanıcılar için esnek kılar. Ayrıca PIN'ler veya biyometri gibi diğer faktörlerle birleştirildiğinde çok faktörlü kimlik doğrulamayı (MFA) etkinleştirir ve kullanılabilirlikten ödün vermeden güvenliği önemli ölçüde artırır.