WebAuthn | MDS
Metadata Service (MDS), FIDO sertifikasyon programları aracılığıyla sertifikalandırılmış kimlik doğrulayıcılar hakkındaki Metadata Statement'leri toplayan ve yayınlayan, FIDO Alliance tarafından sağlanan merkezi bir hizmettir. Bu bildirimler, kimlik doğrulayıcılar hakkında ayrıntılı güvenlik, uyumluluk ve operasyonel bilgiler içerir.
-
Hizmet uç noktası genellikle MDS3 (Metadata Service protokolünün üçüncü sürümü) olarak adlandırılır.
-
Relying Party'ler (ör. WebAuthn uygulayan web siteleri veya uygulamalar), kimlik doğrulayıcılar hakkında bilinçli güven kararları vermek için MDS'den meta veri ifadelerini alır.
MDS, WebAuthn kullanan relying party'ler için kritik bir güven ve güvenlik doğrulama katmanı ekler:
- Authenticator Doğrulama: Kimlik doğrulayıcıların FIDO standartlarına uygunluğunun doğrulanmasını etkinleştirir ve bir WebAuthn attestation'da sunulan AAGUID'in doğrulanmasına yardımcı olur.
- Tehlikeye Atılma ve İptal Algılama: Tehlikeye atılmış veya iptal edilmiş authenticator'lar hakkında güncel bilgi sağlar ve relying party'lerin güvensiz cihazları engellemesine olanak tanır.
- Güvenlik Güvencesi: Yalnızca belirli bir FIDO sertifika düzeyini veya kullanıcı doğrulama gücünü karşılayan kimlik doğrulayıcılara izin vermek gibi güvenlik ilkelerini uygulamaya yardımcı olur.
- Birlikte çalışabilirlik: Farklı kimlik doğrulayıcılar kullanan farklı tarayıcılar, platformlar ve cihazlar arasında tutarlı davranış ve güvenlik beklentileri sağlar.
Yapılandırma
WebAuthnOptions.MDS özelliğini kullanarak MDS kullanımını yapılandırabilirsiniz, aşağıda ana özellikleri bulun:
- Enabled: true ise (varsayılan değer), webauthn istekleri yapılandırılmış MDS dosyasına karşı doğrulanır.
- MDS_FileName: MDS dosyasının saklandığı yol. Aşağıdaki URL'den indirilebilir: https://mds3.fidoalliance.org/
- RootCert_FileName: Root Certificate'ın saklandığı yol. Sertifika zincirini doğrulamak için tanımlanmalıdır. https://valid.r3.roots.globalsign.com/ adresinden indirilebilir
- Leaf_CertificateCRL: true ise (varsayılan olarak false'tur), blob'un yaprak sertifikası CRL'ye (Sertifika İptal Listesi) göre doğrulanır.
- CRL_FileName: CRL dosyasının saklandığı yol. Tanımlanmamışsa ve Leaf_CertificateCRL etkinse, CRL'yi otomatik olarak indirmeye çalışır.