WebAuthn ang pamantayan para sa pag-login nang walang mga password

logo ng webauthn

Ngayon ang W3C (katawan ng mga pamantayan sa web) at ang FIDO Alliance (na kung saan ay nagtatrabaho nang husto upang magbigay ng mas simple at mas malakas na pagpapatotoo upang mapalitan ang mga password) hay inihayag na natapos na nila ang pamantayan ng WebAuthn para sa ligtas na mga koneksyon na walang password.

WebAuthn ay isang konteksto sa seguridad na hinimok ng pagnanakaw ng password at paglabas ng data na, Noong Mayo 2016, ang pangkat ng nagtatrabaho sa pagpapatotoo ng web ng W3C (WebAuthn) at ang FIDO Alliance (Fast IDentity Online) ay nag-publish ng isang draft sa detalye ng isang pamantayan sa pagpapatotoo para sa iba't ibang mga browser, ang pamantayan ng WebAuthn.

Ang layunin nito ay payagan ang anumang website o serbisyong online na gumamit ng mga application, security key o biometric data bilang isang pag-login sa halip na mga password o gamitin ang mga kahaliling pamamaraang ito bilang pangalawang pamamaraan ng pag-verify.

Inilaan ang pamantayang ito upang maalis ang pangangailangan na maglagay ng mga password kapag kumonekta ang mga gumagamit sa Internet.

Kumbaga ang pangunahing layunin ay upang matiyak ang pag-access sa mga web application.

Ngayon na ang oras para sa mga serbisyo sa web at negosyo na yakapin ang WebAuthn upang maiwasan ang kahinaan ng password at mapahusay ang seguridad ng mga karanasan sa online ng mga gumagamit ng web, ”sabi ni Jeff Jaffe.

Sa mga salitang ito na nagkomento ang CEO ng W3C sa tagumpay ng pagsisikap na tapusin ang mga password.

At mabuti, ngayon Ang WebAuthn ay ngayon isang opisyal na pamantayan sa web, na isinasaalang-alang nila isang mahalagang hakbang sa paggawa ng web na mas ligtas at mas magagamit ng mga gumagamit sa buong mundo.

Humihiling sila ngayon sa mga online platform na gamitin ang bagong pamantayang ito.

"Ang mga application at serbisyo sa web ay maaari, at dapat, paganahin ang tampok na ito upang ang kanilang mga gumagamit ay mas madaling kumonekta sa pamamagitan ng mga biometric, mobile device, o mga security key ng FIDO, na may higit na seguridad kaysa sa mga salita lamang. password “, sama-samang pagtatalo ang W3C at ang alyansa ng FIDO.

FIDO2 at WebAuthn: isang solusyon sa problema sa password

Para sa iyong impormasyon, natutugunan ng FIDO2 ang detalye ng W3C Web Authentication at ang FIDO Alliance Client Authentication Protocol (CTAP).

Sa pamamagitan ng FIDO2 at WebAuthn, ang dalawang samahan ay naniniwala na ang pandaigdigang tech na komunidad hay nakabuo ng isang karaniwang solusyon sa karaniwang problema sa password- Isang ergonomikong solusyon laban sa pagnanakaw ng password, phishing at iba pang mga uri ng pag-atake ng ganitong uri.

fido2

Malulutas ng FIDO2 ang lahat ng mga problemang nauugnay sa tradisyunal na pagpapatotoo, tulad ng ipinaliwanag sa pahayag mula sa W3C at alyansa ng FIDO:

Kaligtasan: Ang mga kredensyal ng pag-login ng cryptographic ng FIDO2 ay natatangi sa bawat website at walang impormasyon na biometric o iba pang lihim na impormasyon tulad ng mga password na lumalabas sa terminal ng gumagamit o nakaimbak sa isang server.

Tinatanggal ng modelo ng seguridad ang anumang peligro ng phishing, lahat ng uri ng pagnanakaw ng password at pag-atake ng "replay".

Kasiyahan: kumokonekta ang mga gumagamit sa mga maginhawang pamamaraan tulad ng mga mambabasa ng fingerprint, camera, mga security key ng FIDO, o kanilang mga mobile device.

Kumpidensyal: Ang mga FIDO key ay natatangi sa bawat website, hindi ito magagamit para sa pagsubaybay sa mga site.

Kakayahang sumukat: maaaring paganahin ng mga website ang FIDO2 na may isang simpleng tawag sa API sa lahat ng mga browser at platform.

Makakatipid ng oras ang WebAuthn at mag-aalok ng seguridad

Sa isang pag-aaral sa 2017 Verizon Security, ipinaliwanag ng W3C Alliance at FIDO na naitatag na ngayon na nawalan ng bisa ang mga password.

Ang mga default, mababa, o ninakaw na password ay hindi lamang sanhi ng 81% ng mga paglabag sa data, kundi pati na rin ang pag-aaksaya ng oras at mga mapagkukunan.

Tumutukoy din sa isang kamakailang pag-aaral ng security key provider na si Yubico, pa rin isinasaad na ang mga gumagamit ay gumugol ng 10.9 na oras bawat taon sa pagpasok o pag-reset ng mga password, na nagkakahalaga sa mga negosyo ng average na $ 5.2 milyon sa isang taon.

Mayroon nang suporta ang WebAuthn

WebAuthn sinusuportahan na ng Windows 10 at Android pati na rin ang mga web browser Google Chrome, Mozilla Firefox, Microsoft Edge, at Apple Safari (sa preview).

Ipinapakita nito na ang iyong pag-aampon ay nasa tamang landas. Ang FIDO Alliance ay naglunsad din ng isang sertipikasyon ng programa para sa mga vendor na handa na ipatupad ang pamantayan sa kanilang mga browser o platform. Mapapabilis nito ang pagtatapos ng mga password.

Fuente: w3.org


Idagdag bilang ginustong mapagkukunan sa Google