0Pricing
Cryptology Academy · Pelajaran

Autentikasi Tanpa Kata Sandi: WebAuthn dan FIDO2

Jelajahi standar WebAuthn dari W3C dan passkey FIDO2 sebagai masa depan autentikasi.

Autentikasi Tanpa Kata Sandi: WebAuthn dan FIDO2 adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.

Arsitektur FIDO2

FIDO2 adalah istilah umum untuk spesifikasi Autentikasi Web W3C (WebAuthn) yang dipadukan dengan Protokol Klien-ke-Autentikator 2 dari Aliansi FIDO (CTAP2). Bersama-sama, keduanya mendefinisikan sistem autentikasi tanpa kata sandi yang lengkap menggunakan kriptografi kunci publik yang terikat pada asal pihak yang mengandalkan.

Jenis Autentikator

FIDO2 mendukung dua kategori autentikator. Autentikator platform terintegrasi di dalam perangkat: Touch ID dan Face ID pada perangkat Apple, serta Windows Hello pada Windows. Autentikator jelajah adalah token perangkat keras eksternal: YubiKey, Google Titan Key, dan kunci Feitian. Semuanya menggunakan kriptografi kunci publik dan menghasilkan pernyataan pengesahan.

Pendaftaran: Pembuatan Kredensial

Selama pendaftaran WebAuthn, autentikator membuat pasangan kunci asimetris baru untuk pihak yang mengandalkan. Kunci publik dikirim ke server dan disimpan. Kunci pribadi tidak pernah meninggalkan autentikator. Pernyataan pengesahan membuktikan jenis autentikator dan bahwa kunci tersebut dibuat di dalam perangkat keras autentikator.

Autentikasi: Pernyataan Kredensial

Selama autentikasi WebAuthn, server mengirimkan tantangan kepada klien. Autentikator menandatangani tantangan tersebut bersama ID pihak yang mengandalkan dan data klien menggunakan kunci pribadi yang tersimpan. Server memverifikasi tanda tangan menggunakan kunci publik yang tersimpan. Tidak ada rahasia bersama yang dikirimkan pada tahap apa pun.

Pengikatan Asal Mencegah Pengelabuan

ID pihak yang mengandalkan dalam pernyataan WebAuthn terikat secara kriptografis pada asal (domain) halaman yang meminta. Autentikator akan menolak menandatangani pernyataan untuk asal yang berbeda dari asal saat autentikator tersebut didaftarkan. Hal ini membuat WebAuthn tahan terhadap pengelabuan secara bawaan: situs pengelabuan palsu tidak dapat menyelesaikan autentikasi.

Kunci Residen dan Benar-Benar Tanpa Kata Sandi

Kredensial yang dapat ditemukan (sebelumnya disebut kunci residen) disimpan di autentikator itu sendiri dan diindeks berdasarkan ID pihak yang mengandalkan. Hal ini memungkinkan alur yang benar-benar tanpa kata sandi: pengguna menunjukkan autentikatornya, memilih akunnya dari kredensial yang tersimpan di perangkat, lalu melakukan autentikasi tanpa memasukkan nama pengguna atau kata sandi.

Verifikasi Pengguna vs Kehadiran Pengguna

WebAuthn membedakan antara verifikasi pengguna (UV) dan kehadiran pengguna (UP). Kehadiran pengguna hanya mengharuskan pengguna menyentuh atau mengetuk autentikator. Verifikasi pengguna juga mengharuskan pemeriksaan PIN atau biometrik, sehingga membuktikan bahwa orang tertentu benar-benar hadir. Aplikasi dengan keamanan tinggi sebaiknya mengharuskan UV untuk autentikasi.

Protokol CTAP2

CTAP2 mendefinisikan protokol antara klien (peramban atau OS) dan autentikator jelajah eksternal melalui USB, NFC, atau BLE. Protokol ini menentukan perintah untuk pembuatan kredensial, pembuatan pernyataan, dan pengelolaan autentikator. CTAP2.1 menambahkan fitur seperti pengelolaan kredensial dan kebijakan UV selalu aktif.

Kunci Sandi: Kredensial yang Disinkronkan

Kunci sandi adalah kredensial WebAuthn yang dapat ditemukan dan disinkronkan di berbagai perangkat pengguna melalui awan terenkripsi milik vendor platform (iCloud Keychain untuk Apple, Google Password Manager, dan Windows Hello for Business). Kunci sandi menyediakan autentikasi tanpa kata sandi dengan ketersediaan lintas perangkat, memadukan keamanan dengan kemudahan yang diharapkan pengguna dari kata sandi.

Alur UX Kunci Sandi

Alur autentikasi kunci sandi yang umum: pengguna mengunjungi situs web dan mengeklik "Masuk dengan kunci sandi". Peramban menampilkan kunci sandi yang tersedia untuk situs tersebut. Pengguna melakukan autentikasi dengan biometrik (Face ID, Touch ID, atau Windows Hello). Peramban menandatangani tantangan dan mengirimkan pernyataan. Seluruh alur ini berlangsung dalam hitungan detik tanpa memasukkan kata sandi.

Perbandingan WebAuthn dengan Autentikasi Tradisional

Kata sandi tradisional: mudah menjadi sasaran pengelabuan, dapat digunakan kembali, dan dapat dibobol dari kebocoran basis data. Kode OTP (TOTP): dapat dicuri melalui pengelabuan secara waktu nyata. Kode SMS: dapat dialihkan melalui pertukaran SIM dan dapat dicuri melalui pengelabuan. WebAuthn/kunci sandi: tahan terhadap pengelabuan melalui pengikatan asal, tidak memiliki rahasia sisi server yang dapat dicuri, unik untuk setiap situs, serta menggunakan kunci pribadi yang dilindungi perangkat keras. WebAuthn adalah mekanisme autentikasi terkuat yang digunakan secara luas dan tersedia saat ini.

Pemeriksaan WebAuthn vs Kata Sandi

Sifat WebAuthn manakah yang membuatnya secara mendasar tahan terhadap serangan pengelabuan, tidak seperti kata sandi atau kode TOTP?

Rangkuman Pelajaran: FIDO2 dan WebAuthn

FIDO2 memadukan WebAuthn (W3C) dan CTAP2 (Aliansi FIDO) untuk menyediakan autentikasi tanpa kata sandi yang tahan terhadap pengelabuan. Autentikator platform (Touch ID, Face ID) dan autentikator jelajah (YubiKey) menggunakan kriptografi kunci publik yang terikat pada asal pihak yang mengandalkan. Kunci sandi memperluas kemampuan ini dengan sinkronisasi lintas perangkat. WebAuthn menyediakan keamanan autentikasi terkuat yang tersedia secara luas saat ini.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Autentikasi Tanpa Kata Sandi: WebAuthn dan FIDO2” gratis?

Ya — teks lengkap “Autentikasi Tanpa Kata Sandi: WebAuthn dan FIDO2” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Autentikasi Tanpa Kata Sandi: WebAuthn dan FIDO2”?

Jelajahi standar WebAuthn dari W3C dan passkey FIDO2 sebagai masa depan autentikasi. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cryptology Academy?

Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Autentikasi Tanpa Kata Sandi: WebAuthn dan FIDO2” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Masalah Dasar Autentikasi Kata Sandi
  2. SRP: Protokol Kata Sandi Jarak Jauh yang Aman
  3. Protokol PAKE dan Sifat-sifatnya
  4. Autentikasi Tanpa Kata Sandi: WebAuthn dan FIDO2
← Kembali ke Cryptology Academy