Anar al contingut

WebAuthn

De L'Enciclopèdia, la wikipedia en valencià
WebAuthn

Web Authentication (WebAuthn) és un estàndar web publicat pel Consorci WWW (W3C).[1][2][3] WebAuthn és un component fonamental del proyecte FIDO2 baix l'orientació de l'Aliança FIDO.[4] L'objectiu del proyecte és normalisar un interfaç per a autenticar als usuaris en aplicacions i servicis basats en la web utilisant criptografia asimètrica.

Un autentificador d'hardware criptográfico mòvil en un interfaç USB

En el costat del client, el soport per a WebAuthn pot ser implementat de vàries maneres. Les operacions criptogràfiques subjacents són realisades per un autentificador,[5] que és un model funcional abstracte majorment agnòstic sobre la forma en que es gestiona el material clau. Açò fa possible implementar el soport per a WebAuthn purament en software, fent us d'un entorn d'eixecució de confiança (trusted execution environment) d'un processador o d'un mòdul de plataforma de confiança (Trusted Platform Module). Les operacions criptogràfiques sensibles també poden ser transferides a un autentificador d'hardware mòvil que a la seua volta pot ser accedit a través d'USB, Bluetooth de baixa energia, o Near field communication (NFC). Un autentificador d'hardware mòvil s'ajusta al Client to Authenticator Protocol (CTAP) de FIDO,[6] fent que WebAuthn siga efectivament compatible en l'estàndart Universal 2nd Factor (U2F) de FIDO.

De la mateixa manera que U2F heretat, l'autenticació web és resistent a la suplantació d'identitat del verificador, és dir, és resistent als atacs actius d'intermediaris,[7] pero a diferència de U2F, WebAuthn no requerix una contrasenya tradicional. Ademés, un autentificador d'hardware mòvil és resistent a programes maliciosos, ya que el material de la clau privada no és accessible en cap moment per al software que s'eixecuta en la màquina amfitriona.


L'estàndart WebAuthn Level 1 es va publicar com a Recomanació W3C el 4 de març de 2019.[1][8] S'està desenrollant un estàndart Level 2.[9]

Referències

  1. ↑ 1,0 1,1 «Web Authentication: An API for accessing Public Key Credentials Level 1». www.w3.org. Consultat el 14 de maig de 2020.
  2. ↑ «Web Authentication Working Group» (en en-us). Consultat el 14 de maig de 2020.
  3. ↑ «Escolta l'Episodi What is WebAuthn de TechStuff - en iHeartRadio» (en és). iHeartRadio. Consultat el 14 de maig de 2020.
  4. ↑ «FIDO2: Moving the World Beyond Passwords using WebAuthn & CTAP» (en en). FIDO Alliance. Consultat el 14 de maig de 2020.
  5. ↑ «Introduction to FIDO (Fast IDentity Online)» (en en-us). Ubisecure Customer Identity Management. Consultat el 14 de maig de 2020.
  6. ↑ «Client to Authenticator Protocol (CTAP)». fidoalliance.org. Consultat el 14 de maig de 2020.
  7. ↑ «Google: Phishing Attacks That Ca Beat Two-Factor Llaure on the Rise» (en en). PCMAG. Consultat el 14 de maig de 2020.
  8. ↑ «W3C and FIDO Alliance Finalize Web Standard for Secure, Passwordless Logins». www.w3.org. Consultat el 14 de maig de 2020.
  9. ↑ «Web Authentication: An API for accessing Public Key Credentials - Level 2». www.w3.org. Consultat el 14 de maig de 2020.


Referències