Cryptology Academy · Pelajaran

Pengesahan Tanpa Kata Laluan: WebAuthn dan FIDO2

Terokai piawaian WebAuthn W3C dan kunci laluan FIDO2 sebagai masa depan pengesahan.

Pelajaran 4 daripada 413 langkah

Pengesahan Tanpa Kata Laluan: WebAuthn dan FIDO2 ialah pelajaran Cryptology Academy percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cryptology Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cryptology Academy merangkumi sejumlah 4 pelajaran.

Seni Bina FIDO2

FIDO2 ialah istilah umum bagi spesifikasi Pengesahan Web W3C (WebAuthn) yang digabungkan dengan Protokol Klien kepada Pengesah 2 (CTAP2) milik Perikatan FIDO. Kedua-duanya mentakrifkan sistem pengesahan tanpa kata laluan yang lengkap menggunakan kriptografi kunci awam yang diikat pada asal pihak yang bergantung.

Jenis Pengesah

FIDO2 menyokong dua kategori pengesah. Pengesah platform terbina dalam peranti: Touch ID dan Face ID pada peranti Apple, serta Windows Hello pada Windows. Pengesah perayauan ialah token perkakasan luaran: YubiKey, Google Titan Key dan kunci Feitian. Kesemuanya menggunakan kriptografi kunci awam dan menjana pernyataan pengesahan.

Pendaftaran: Penciptaan Kelayakan

Semasa pendaftaran WebAuthn, pengesah menjana pasangan kunci asimetri baharu untuk pihak yang bergantung. Kunci awam dihantar kepada pelayan dan disimpan. Kunci persendirian tidak pernah meninggalkan pengesah. Pernyataan pengesahan membuktikan jenis pengesah dan bahawa kunci itu dijana di dalam perkakasan pengesah.

Pengesahan: Pernyataan Kelayakan

Semasa pengesahan WebAuthn, pelayan menghantar cabaran kepada klien. Pengesah menandatangani cabaran itu bersama ID pihak yang bergantung dan data klien menggunakan kunci persendirian yang disimpan. Pelayan mengesahkan tandatangan tersebut dengan kunci awam yang disimpan. Tiada rahsia dikongsi dihantar pada bila-bila masa.

Pengikatan Asal Menghalang Pancingan Data

ID pihak yang bergantung dalam pernyataan WebAuthn diikat secara kriptografi pada asal (domain) halaman yang membuat permintaan. Pengesah akan menolak untuk menandatangani pernyataan bagi asal yang berbeza daripada asal tempat ia didaftarkan. Hal ini menjadikan WebAuthn tahan terhadap pancingan data melalui reka bentuknya: laman pancingan data palsu tidak dapat melengkapkan pengesahan.

Kunci Residen dan Tanpa Kata Laluan Sebenar

Kelayakan boleh ditemui (dahulunya kunci residen) disimpan pada pengesah itu sendiri dan diindeks mengikut ID pihak yang bergantung. Hal ini membolehkan aliran tanpa kata laluan sebenar: pengguna mengemukakan pengesah mereka, memilih akaun daripada kelayakan yang disimpan pada peranti, kemudian mengesahkan diri tanpa memasukkan nama pengguna atau kata laluan.

Pengesahan Pengguna berbanding Kehadiran Pengguna

WebAuthn membezakan antara pengesahan pengguna (UV) dengan kehadiran pengguna (UP). Kehadiran pengguna hanya memerlukan pengguna menyentuh atau mengetik pengesah. Pengesahan pengguna turut memerlukan semakan PIN atau biometrik, yang membuktikan individu tertentu benar-benar hadir. Aplikasi berkeselamatan tinggi hendaklah mewajibkan UV untuk pengesahan.

Protokol CTAP2

CTAP2 mentakrifkan protokol antara klien (pelayar atau OS) dengan pengesah perayauan luaran melalui USB, NFC atau BLE. Protokol ini menentukan perintah untuk penciptaan kelayakan, penjanaan pernyataan dan pengurusan pengesah. CTAP2.1 menambah ciri seperti pengurusan kelayakan dan dasar UV sentiasa aktif.

Kunci Laluan: Kelayakan Disegerakkan

Kunci laluan ialah kelayakan WebAuthn boleh ditemui yang disegerakkan merentas peranti pengguna melalui awan disulitkan milik pembekal platform (iCloud Keychain untuk Apple, Google Password Manager dan Windows Hello for Business). Kunci laluan menyediakan pengesahan tanpa kata laluan dengan ketersediaan merentas peranti, sekali gus menggabungkan keselamatan dengan kemudahan yang biasa dijangka pengguna daripada kata laluan.

Aliran Pengalaman Pengguna Kunci Laluan

Aliran pengesahan kunci laluan yang biasa adalah seperti berikut: pengguna melawati laman web dan mengklik "Log masuk dengan kunci laluan." Pelayar memaparkan kunci laluan yang tersedia untuk laman tersebut. Pengguna mengesahkan diri menggunakan biometrik (Face ID, Touch ID atau Windows Hello). Pelayar menandatangani cabaran dan menghantar pernyataan. Keseluruhan aliran ini mengambil masa beberapa saat tanpa memasukkan kata laluan.

Perbandingan WebAuthn dengan Pengesahan Tradisional

Kata laluan tradisional: mudah menjadi sasaran pancingan data, boleh digunakan semula dan boleh dipecahkan melalui kebocoran pangkalan data. Kod OTP (TOTP): boleh dipancing secara masa nyata. Kod SMS: terdedah kepada pertukaran SIM dan pancingan data. WebAuthn/kunci laluan: tahan terhadap pancingan data melalui pengikatan asal, tiada rahsia pada pelayan untuk dicuri, unik bagi setiap laman dan menggunakan kunci persendirian yang dilindungi perkakasan. WebAuthn ialah mekanisme pengesahan paling kukuh yang digunakan secara meluas dan tersedia pada hari ini.

Semakan WebAuthn berbanding Kata Laluan

Apakah sifat WebAuthn yang menjadikannya secara asasnya tahan terhadap serangan pancingan data, tidak seperti kata laluan atau kod TOTP?

Imbas Kembali Pelajaran: FIDO2 dan WebAuthn

FIDO2 menggabungkan WebAuthn (W3C) dan CTAP2 (Perikatan FIDO) untuk pengesahan tanpa kata laluan yang tahan terhadap pancingan data. Pengesah platform (Touch ID, Face ID) dan pengesah perayauan (YubiKey) menggunakan kriptografi kunci awam yang diikat pada asal pihak yang bergantung. Kunci laluan mengembangkan keupayaan ini dengan penyegerakan merentas peranti. WebAuthn menyediakan keselamatan pengesahan paling kukuh yang tersedia secara meluas pada hari ini.

Percuma untuk bermula

Pelajari Cryptology Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
67
Pelajaran
261

Soalan Lazim

Adakah pelajaran “Pengesahan Tanpa Kata Laluan: WebAuthn dan FIDO2” percuma?

Ya — teks penuh “Pengesahan Tanpa Kata Laluan: WebAuthn dan FIDO2” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cryptology Academy, tingkat taraf kepada CoddyKit PRO. Kursus Cryptology Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Pengesahan Tanpa Kata Laluan: WebAuthn dan FIDO2”?

Terokai piawaian WebAuthn W3C dan kunci laluan FIDO2 sebagai masa depan pengesahan. Anda berlatih Cryptology Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cryptology Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cryptology Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.

Berapa lamakah pelajaran “Pengesahan Tanpa Kata Laluan: WebAuthn dan FIDO2” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Masalah Asas Pengesahan Kata Laluan
  2. SRP: Protokol Kata Laluan Jauh Selamat
  3. Protokol PAKE dan Sifatnya
  4. Pengesahan Tanpa Kata Laluan: WebAuthn dan FIDO2
← Kembali ke Cryptology Academy