WebAuthn

WebAuthn(Web 身份验证)是由万维网联盟(W3C)和 FIDO 联盟开发的 Web 标准,旨在实现 安全的无密码的网络身份验证。它是更广泛的 FIDO2 框架的一部分,旨在 减少对传统密码的依赖,因为传统密码往往容易受到网络钓鱼、凭据填充及其他攻击的威胁。

 

WebAuthn 的核心在于允许用户使用公钥密码学进行身份验证。用户无需使用用户名和密码,而是向 Web 应用程序(信赖方)注册一对唯一的公私钥。私钥安全地存储在身份验证器上(如硬件安全密钥、智能手机或内置生物识别设备),而公钥则存储在服务器上。

 

在身份验证期间,服务器发出一个必须由用户私钥签名的挑战。签名后的挑战被返回并使用存储的公钥进行验证,确保响应的完整性和来源。这种方法防止凭证被截获或重用。

 

WebAuthn 支持多种身份验证器和设备,使其对开发者和用户都非常灵活。当与 PIN 码或生物特征等其他因素结合使用时,它还支持多因素身份验证(MFA),在不牺牲可用性的情况下显著提高安全性。

 

服务器

 

Client