WebAuthn | MDS
元数据服务(MDS)是 FIDO 联盟提供的集中式服务,汇聚并发布通过 FIDO 认证计划认证的身份验证器的元数据声明。这些声明包含有关身份验证器的详细安全、合规性和操作信息。
MDS 为使用 WebAuthn 的依赖方添加了重要的信任和安全验证层:
- 验证器验证:启用对验证器是否符合 FIDO 标准的验证,并帮助验证 WebAuthn 证明中提供的 AAGUID。
- 泄露与吊销检测:提供有关已泄露或已吊销验证器的最新信息,允许依赖方阻止不安全的设备。
- 安全保障:帮助执行安全策略,例如仅允许满足特定 FIDO 认证级别或用户验证强度的验证器。
- 互操作性:确保跨不同浏览器、平台和使用不同验证器的设备之间行为一致且安全预期一致。
配置
您可以使用 WebAuthnOptions.MDS 属性配置 MDS 的使用,以下是主要属性:
- Enabled:若为 true(默认值),WebAuthn 请求将根据已配置的 MDS 文件进行验证。
- MDS_FileName:MDS 文件的存储路径。可从以下 URL 下载:https://mds3.fidoalliance.org/
- RootCert_FileName:存储根证书的路径。必须定义此路径才能验证证书链。可从 https://valid.r3.roots.globalsign.com/ 下载。
- Leaf_CertificateCRL:如果为 true(默认为 false),将根据 CRL(证书吊销列表)验证 Blob 的叶证书。
- CRL_FileName:CRL 文件的存储路径。如果未定义且启用了 Leaf_CertificateCRL,则会尝试自动下载 CRL。