تجاوز إلى المحتوى الرئيسي
Didit تجمع 7.5 مليون دولار لبناء البنية التحتية للهوية والاحتيال
Didit
العودة إلى المدونة
المدونة · 28 يوليو 2026

شرح FIDO2: WebAuthn، مفاتيح المرور، والأمان (AR)

دليل تقني لـ FIDO2: أدوار WebAuthn وCTAP، عمليات التسجيل والمصادقة، مفاتيح المرور، مقاومة التصيد الاحتيالي، الإشهاد، الاسترداد، ومزالق النشر.

بواسطة Diditتحديث

يتألف FIDO2 من معيارين للمصادقة بالمفتاح العام: واجهة برمجة تطبيقات مصادقة الويب (WebAuthn) التابعة لاتحاد الشبكة العالمية (W3C) وبروتوكول FIDO Alliance Client to Authenticator (CTAP). يسمحان معًا للجهة المعتمدة بتسجيل واستخدام بيانات اعتماد تشفيرية دون تخزين سر مشترك قابل لإعادة الاستخدام مثل كلمة المرور.

يمكن لـ FIDO2 توفير مصادقة مقاومة للتصيد الاحتيالي ومقاومة لإعادة التشغيل عند تنفيذها والتحقق منها بشكل صحيح. لا يثبت الهوية القانونية للشخص، أو يقرر من يجب السماح له بالتسجيل، أو يؤمن جلسة خادم مخترقة، أو يصلح عملية استرداد حساب ضعيفة. هذه ضوابط متجاورة يجب تصميمها حول عملية المصادقة.

النقاط الرئيسية

  • FIDO2 هو WebAuthn بالإضافة إلى CTAP. يربط WebAuthn موقع الويب أو التطبيق بالعميل؛ ويربط CTAP منصة العميل بجهاز مصادقة متنقل.
  • يبقى المفتاح الخاص مع جهاز المصادقة. تخزن الجهة المعتمدة مفتاحًا عامًا وتتحقق من التوقيعات على التحديات الجديدة والسياق المحدد.
  • ربط النطاق يخلق مقاومة للتصيد الاحتيالي. لا يمكن ببساطة إعادة استخدام بيانات الاعتماد المسجلة لمعرف جهة معتمدة واحدة إلى نطاق مهاجم غير ذي صلة.
  • مفاتيح المرور هي بيانات اعتماد FIDO. قد تكون مرتبطة بالجهاز أو متزامنة عبر أجهزة موفر الخدمة، مما يخلق مفاضلات مختلفة في الضمان والاسترداد وقابلية النقل.
  • الاسترداد جزء من نموذج الأمان. يمكن تجاوز تسجيل الدخول القوي لـ FIDO2 إذا كانت مسارات البريد الإلكتروني أو الدعم أو استرداد الهوية يمكن أن تستبدل بيانات الاعتماد بأدلة أضعف.

ما هو FIDO2؟

يُعرّف نظرة عامة على مواصفات FIDO Alliance FIDO2 بأنه مزيج من مواصفات W3C WebAuthn وبروتوكولات FIDO Client to Authenticator. تقسم المعايير النظام إلى أدوار متعاونة:

  • الجهة المعتمدة: موقع الويب أو الخدمة التي تسجل بيانات الاعتماد وتتحقق من تأكيدات المصادقة.
  • العميل: عادةً ما يكون مكون المتصفح أو نظام التشغيل الذي ينفذ WebAuthn ويتوسط العملية.
  • المصادق: مكون منصة أو جهاز خارجي ينشئ ويستخدم مفتاح بيانات الاعتماد.
  • المستخدم: الشخص الذي يوافق على التسجيل أو المصادقة وقد يتحقق محليًا باستخدام رقم تعريف شخصي (PIN) أو كلمة مرور أو قياس حيوي.

تُعرّف مواصفات W3C WebAuthn المستوى 3 واجهة برمجة تطبيقات ويب لإنشاء واستخدام بيانات اعتماد المفتاح العام المحددة لجهة معتمدة. لا تتلقى البرامج النصية أبدًا مفتاح بيانات الاعتماد الخاص. تتلقى بيانات منظمة وإثبات تشفيري يتم إنتاجهما من خلال المصادق والعميل.

مقارنة بين FIDO2 وWebAuthn وCTAP وU2F ومفاتيح المرور

المصطلحالمعنى العمليالحد الرئيسي
FIDO2معايير WebAuthn وCTAP المستخدمة معًاعائلة معايير كاملة، وليست استدعاء API واحدًا
WebAuthnواجهة برمجة تطبيقات للمتصفح أو العميل ونموذج بيانات الجهة المعتمدة لبيانات اعتماد المفتاح العاميربط الجهة المعتمدة بالعميل
CTAP2بروتوكول بين منصة العميل وجهاز مصادقة متنقليحمل اتصالات المصادق الخارجي عبر وسائل نقل مثل USB وNFC وBLE
U2F / CTAP1بروتوكول FIDO سابق يرتبط عادةً بمفاتيح أمان العامل الثانيأكثر محدودية من إمكانيات FIDO2 الحديثة
مفتاح المروربيانات اعتماد FIDO قابلة للاكتشاف مصممة لتسجيل الدخول بدون كلمة مروريمكن مزامنتها أو ربطها بالجهاز
مفتاح الأمانجهاز مصادقة أجهزة متنقل متصل عبر USB أو NFC أو وسيلة نقل أخرى مدعومةشكل واحد ممكن للمصادق
مصادق المنصةمصادق مدمج في جهاز أو نظام تشغيليتم تنشيطه غالبًا باستخدام رقم تعريف شخصي محلي أو قياس حيوي

يصف مصطلح "بدون كلمة مرور" رحلة المستخدم، وليس كل عملية نشر ممكنة. يمكن أن تستخدم الخدمة WebAuthn كعامل ثانٍ بعد كلمة المرور، أو كبيانات اعتماد أساسية متعددة العوامل، أو جنبًا إلى جنب مع أجهزة مصادقة أخرى. يجب على الجهة المعتمدة أن تقرر خصائص وعلامات بيانات الاعتماد التي تلبي ضمان الإجراء المحمي.

كيف يعمل تسجيل FIDO2

التسجيل، ويسمى أيضًا إنشاء بيانات الاعتماد، يربط بيانات اعتماد مفتاح عام جديدة بحساب لدى الجهة المعتمدة.

1. يقوم الخادم بإنشاء خيارات التسجيل

تنشئ الجهة المعتمدة تحديًا جديدًا وغير متوقع وترسل خيارات إنشاء بيانات اعتماد المفتاح العام إلى العميل. تحدد الخيارات الجهة المعتمدة، وحساب المستخدم، والخوارزميات المقبولة، وتفضيلات المصادق، وتفضيل الإشهاد، ومعرفات بيانات الاعتماد الموجودة المستبعدة حيثما كان ذلك مناسبًا.

يجب أن تكون التحديات للاستخدام مرة واحدة، وقصيرة الأجل، ومرتبطة بالجلسة والمستخدم الصحيحين، ومخزنة أو قابلة للتحقق من قبل الخادم. لا يمكن لتحدي يتم إنشاؤه في المتصفح فقط حماية عملية الخادم.

2. يستدعي العميل WebAuthn

يستدعي التطبيق navigator.credentials.create() مع خيارات المفتاح العام. يتحقق المتصفح من الأصل وسياق الأمان، ثم يطلب من مصادق متاح إنشاء بيانات اعتماد.

3. يحصل المصادق على موافقة المستخدم

يتطلب المصادق وجود المستخدم، وإذا طُلب ودُعم، التحقق من المستخدم. يمكن أن يكون وجود المستخدم لمسة أو إجراءً صريحًا. يعني التحقق من المستخدم أن المصادق يتحقق محليًا من المستخدم من خلال رقم تعريف شخصي (PIN) أو سر الجهاز أو قياس حيوي أو طريقة أخرى مدعومة.

يفتح القياس الحيوي المحلي عادةً استخدام بيانات الاعتماد؛ لا يتم إرسال نموذج القياس الحيوي إلى موقع الويب كسر المصادقة.

4. ينشئ المصادق زوج مفاتيح

ينشئ المصادق زوج مفاتيح بيانات اعتماد محدد للجهة المعتمدة. يظل المفتاح الخاص محميًا بواسطة المصادق أو نسيج المزامنة الخاص به. تحتوي بيانات الاعتماد الناتجة على المفتاح العام، ومعرف بيانات الاعتماد، وبيانات المصادق، وبيانات العميل، ومعلومات الإشهاد وفقًا للتنسيق المحدد.

5. يتحقق الخادم من بيانات الاعتماد ويخزنها

تتحقق الجهة المعتمدة من العملية قبل تخزين أي شيء. تشمل عمليات التحقق ما يلي:

  • التحدي المتوقع؛
  • الأصل المتوقع؛
  • تجزئة معرف الجهة المعتمدة الصحيحة؛
  • حالة عبر الأصل المتوقعة وtopOrigin عندما تكون العملية مضمنة؛
  • علامات وجود المستخدم والتحقق من المستخدم وفقًا للسياسة؛
  • الخوارزمية المقبولة ومعلمات المفتاح؛
  • هيكل الإشهاد وسياسة الثقة إذا طُلب الإشهاد؛
  • التفرد والارتباط بحساب المستخدم الصحيح.

يخزن الخادم معرف بيانات الاعتماد، والمفتاح العام، وربط الحساب، وعداد التوقيع أو الحالة المطبقة، ووسائل النقل أو البيانات الوصفية حيثما كان ذلك مفيدًا، ومعلومات دورة حياة بيانات الاعتماد. لا يحتاج أبدًا إلى المفتاح الخاص.

كيف تعمل مصادقة FIDO2

تثبت المصادقة التحكم في بيانات اعتماد مسجلة مسبقًا.

1. يقوم الخادم بإنشاء خيارات الطلب

تنشئ الجهة المعتمدة تحديًا جديدًا وترسل خيارات التأكيد. قد تتضمن قائمة بيضاء من معرفات بيانات الاعتماد أو تستخدم بيانات اعتماد قابلة للاكتشاف حتى يتمكن المصادق من تحديد الحساب.

2. يطلب العميل تأكيدًا

يستدعي التطبيق navigator.credentials.get(). يختار المتصفح والمصادق بيانات اعتماد مناسبة ويحصلان على وجود المستخدم المطلوب أو التحقق المحلي من المستخدم.

3. يوقع المصادق على بيانات العملية

يوقع المصادق على سياق التحدي الجديد وبيانات المصادق باستخدام المفتاح الخاص لبيانات الاعتماد. نظرًا لأن بيانات الاعتماد محددة لجهة معتمدة، لا يمكن لأصل تصيد احتيالي غير ذي صلة أن يطلب من المصادق إنتاج تأكيد صالح للخدمة الحقيقية.

4. يتحقق الخادم من التأكيد

تتحقق الجهة المعتمدة من التحدي المتوقع، والأصل، وتجزئة الجهة المعتمدة، والتوقيع باستخدام المفتاح العام المخزن، والعلامات المطلوبة، وبيانات الاعتماد المسموح بها، وربط المستخدم، والعداد أو حالة النسخ الاحتياطي ذات الصلة. عندئذٍ فقط يجب عليها إنشاء أو رفع مستوى جلسة التطبيق.

يثبت كل تأكيد التحكم في لحظة. يظل إنشاء الجلسة، وحماية الرموز، وإعادة المصادقة، وتفويض المعاملات، وتسجيل الخروج، والإلغاء مسؤوليات تطبيق منفصلة.

لماذا FIDO2 مقاوم للتصيد الاحتيالي

يمكن إدخال كلمات المرور والرموز لمرة واحدة في موقع محتال، والذي يمكنه إعادة توجيهها إلى الخدمة الحقيقية. يستخدم FIDO2 بيانات اعتماد محددة لجهة معتمدة ويربط التأكيد تشفيريًا بسياق المدقق المتوقع.

تصف متطلبات المصادق NIST SP 800-63B-4 WebAuthn بأنه مقاوم للتصيد الاحتيالي من خلال ربط اسم المدقق. يتم ربط مخرجات المصادق باسم النطاق المصادق عليه بدلاً من الاعتماد على المستخدم في ملاحظة صفحة خادعة.

مقاومة التصيد الاحتيالي لها حدود:

  • لا يوقف البرامج الضارة أو المهاجم الذي يتحكم بالفعل في جلسة مصادق عليها.
  • لا يمنع المستخدم من الموافقة على معاملة ضارة داخل الخدمة الأصلية.
  • لا يؤمن مسار استرداد الحساب الذي يمكن أن يستبدل بيانات الاعتماد.
  • لا يثبت أن الشخص الذي يتحكم في المصادق هو الشخص الحقيقي الذي قصدت المنظمة تسجيله.

مقاومة إعادة التشغيل ومعالجة التحديات

لا ينبغي أن يعمل تأكيد مسجل في عملية لاحقة لأن كل طلب يستخدم تحديًا جديدًا. تصف NIST أجهزة المصادقة التشفيرية التي تتضمن نونات أو تحديات بأنها مقاومة لإعادة التشغيل.

يمكن أن تزيل أخطاء التنفيذ هذه الخاصية. تشمل الإخفاقات الشائعة التحديات المتوقعة، وإعادة استخدام التحديات، وقبول تحدي لحساب خاطئ، وعدم فرض انتهاء الصلاحية، أو التحقق من التوقيع فقط مع تجاهل الأصل وسياق الجهة المعتمدة.

يجب على الخادم وضع علامة على التحدي بأنه مستهلك بشكل ذري. إذا تسابقت الطلبات المتوازية، يجب أن تتمكن عملية ناجحة واحدة فقط من استخدام هذا التحدي.

وجود المستخدم والتحقق من المستخدم

يميز WebAuthn بين:

  • وجود المستخدم (UP): أجرى المستخدم تفاعلاً يشير إلى المشاركة.
  • التحقق من المستخدم (UV): تحقق المصادق محليًا من المستخدم من خلال عامل تنشيط مثل رقم تعريف شخصي (PIN) أو قياس حيوي.

الوجود وحده ليس مصادقة متعددة العوامل. قد تتطلب خدمة تحمي إجراءً عالي المخاطر علامة UV وترفض التأكيدات التي تظهر الوجود فقط. يجب أن تحدد المتطلبات قيم العلامات المتوقعة بدلاً من الاعتماد على تسمية واجهة مثل "استخدام Face ID".

تختلف جودة التحقق المحلي أيضًا حسب المصادق. قد يكون لدى الجهة المعتمدة رؤية محدودة لتطبيق القياس الحيوي أو رقم التعريف الشخصي الدقيق لأجهزة المصادقة التي يوفرها المستخدم، لذلك يجب أن تكون السياسة متناسبة مع المعاملة وعدد المستخدمين.

أجهزة المصادقة على المنصات، والمتنقلة، وعبر الأجهزة

أجهزة المصادقة على المنصات

تُدمج هذه الأجهزة مع الهاتف أو الكمبيوتر المحمول أو نظام التشغيل. يمكنها توفير رحلة قصيرة باستخدام طريقة فتح القفل المحلية للجهاز. تتمثل المفاضلة في الاعتماد على استرداد حساب المنصة، وأمان الجهاز، وسلوك المزامنة.

أجهزة المصادقة المتنقلة

يمكن حمل مفاتيح الأمان الخارجية بين الأجهزة وتوصيلها عبر وسائل النقل المدعومة. وهي مفيدة لحالات استخدام القوى العاملة، والإدارية، أو عالية الضمان، خاصة عندما تكون عدم قابلية تصدير بيانات الاعتماد والإصدار المدار مهمين.

المصادقة عبر الأجهزة

يمكن أن تستخدم التدفقات الهجينة هاتفًا قريبًا لمصادقة جلسة على جهاز آخر. تعمل آليات التسليم والقرب على تحسين قابلية الاستخدام ولكنها تضيف تفاصيل واجهة المستخدم ونموذج التهديد التي يجب اختبارها بدلاً من التعامل معها على أنها مطابقة للمصادقة على نفس الجهاز.

ادعم بيانات اعتماد متعددة لكل حساب. يستبدل المستخدمون الهواتف، ويفقدون مفاتيح الأمان، ويستخدمون أجهزة العمل والشخصية، ويحتاجون إلى طريقة آمنة لتسمية بيانات الاعتماد وفحصها وإزالتها.

مفاتيح المرور المرتبطة بالجهاز والمزامنة

مفتاح المرور هو بيانات اعتماد FIDO مصممة لتسجيل الدخول بدون كلمة مرور. يمكن أن تكون مفاتيح المرور:

  • مرتبطة بالجهاز: يظل المفتاح الخاص ببيانات الاعتماد مرتبطًا بمصادق واحد أو جهاز مدار.
  • متزامنة: يتم تشفير مواد بيانات الاعتماد ومزامنتها عبر نسيج الموفر للاستخدام عبر الأجهزة المؤهلة.

تعمل مفاتيح المرور المتزامنة على تحسين التوفر والاسترداد، بينما يمكن أن توفر بيانات الاعتماد المرتبطة بالجهاز عدم قابلية تصدير أقوى. تسمح إرشادات المصادق القابل للمزامنة NIST SP 800-63B-4 بأجهزة مصادقة قابلة للمزامنة في سياقات تصل إلى مستوى ضمان المصادقة 2 عند استيفاء متطلباتها، ولكن المزامنة تتعارض مع عدم قابلية التصدير المطلوبة في المستوى 3.

لا تستنتج الضمان من كلمة "مفتاح المرور". قيم ما إذا كانت بيانات الاعتماد مدعومة، ومؤهلة للنسخ الاحتياطي، ومشتركة، ومدارة، ومرتبطة بالجهاز، ومصدقة، ويتم تنشيطها بالتحقق من المستخدم وفقًا لسياسة الجهة المعتمدة.

الإشهاد وثقة المصادق

يمكن أن يوفر الإشهاد دليلاً حول أصل المصادق أو خصائصه عند التسجيل. لا يماثل توقيع المصادقة، ولا يحدد المستخدم البشري.

غالبًا ما تقلل خدمات المستهلك من جمع الإشهاد من أجل الخصوصية والتوافق مع النظام البيئي. قد تتطلب عمليات النشر المدارة للقوى العاملة نماذج مصادقة محددة أو شهادة. يجب أن يجيب القرار على سؤال نموذج التهديد بدلاً من جمع أدلة تعريف الجهاز افتراضيًا.

إذا تم استخدام الإشهاد:

  • حدد التنسيقات المقبولة ومراسي الثقة؛
  • تحقق من مسارات الشهادات والبيانات بشكل صحيح؛
  • حدد تحديث البيانات الوصفية ومعالجة الإلغاء؛
  • خطط لأجهزة مصادقة بدون إشهاد موثوق به؛
  • وثق عواقب الخصوصية والاحتفاظ؛
  • اختبر الاستبدال عندما تتغير حالة نموذج مقبول.

لا يحل FIDO2 محل إثبات الهوية

يثبت FIDO2 التحكم في بيانات اعتماد مسجلة لدى جهة معتمدة. لا يثبت الاسم القانوني، أو العمر، أو العنوان، أو الحالة التنظيمية، أو التفرد في العالم الحقيقي للشخص الذي يسجلها.

يخلق هذا التمييز ثلاثة أنماط شائعة:

  1. التسجيل بأسماء مستعارة: تحتاج الخدمة إلى حساب آمن ولكن ليس هوية حقيقية موثقة.
  2. التسجيل المرتبط بالهوية: يتم إثبات الهوية أولاً، ثم يتم ربط بيانات اعتماد FIDO بالحساب الموثق.
  3. الرفع أو الاسترداد: تعيد الخدمة التحقق من الهوية أو تستخدم أدلة قوية أخرى قبل السماح باستبدال مصادق مفقود.

يجب أن يكون الربط صريحًا. سجل الحساب وحالة الإثبات التي كانت موجودة عند إضافة بيانات الاعتماد، والجلسة التي سمحت بذلك، وما إذا كان يجب أن تؤدي المخاطر اللاحقة إلى إعادة المصادقة أو تحديث الهوية.

استرداد الحساب ودورة حياة بيانات الاعتماد

الاسترداد هو المكان الذي تتراجع فيه العديد من عمليات النشر المقاومة للتصيد الاحتيالي. إذا تمكن المستخدم من استبدال كل بيانات اعتماد FIDO باستخدام رابط بريد إلكتروني أو أسئلة دعم ضعيفة، فسيستهدف المهاجم هذا المسار بدلاً من ذلك.

تغطي دورة الحياة الكاملة ما يلي:

  • إضافة مصادق ثانٍ؛
  • تسمية وعرض بيانات الاعتماد المسجلة؛
  • فقدان الجهاز والاشتباه في الاختراق؛
  • إلغاء بيانات اعتماد واحدة دون تدمير الحساب؛
  • الاسترداد باستخدام الرموز، أو مصادق آخر، أو دعم مدار، أو إثبات الهوية؛
  • إخطار المستخدم عبر قناة مستقلة؛
  • تأخير أو تقييد الإجراءات عالية المخاطر بعد الاسترداد؛
  • تسجيل من قام بتغيير مجموعة بيانات الاعتماد ولماذا؛
  • إغلاق الجلسات التي تم إنشاؤها قبل الإبلاغ عن الاختراق.

يجب أن يتطابق ضمان الاسترداد مع عواقب استبدال المصادق. لا يحتاج حساب مجتمع منخفض المخاطر والمسؤول الذي يمكنه نقل الأموال إلى نفس المسار.

كيفية تقييم نشر FIDO2

التحقق من البروتوكول

اختبر إنشاء التحدي وانتهائه، والتحقق الدقيق من الأصل، وقواعد معرف الجهة المعتمدة، والتحقق من التوقيع، والخوارزميات المدعومة، وسياسة UP وUV، وربط بيانات الاعتماد، والعدادات، وعلامات النسخ الاحتياطي، ومعالجة الأخطاء. فضل مكتبة خادم يتم صيانتها على التحليل الثنائي المكتوب يدويًا، مع فهم ما تتحقق منه.

تغطية المصادق

اختبر أجهزة المصادقة على المنصات والمتنقلة عبر المتصفحات المدعومة، وأنظمة التشغيل، والأجهزة، ووسائل النقل، وسياسات المؤسسة، وإعدادات إمكانية الوصول. قم بتضمين إنشاء بيانات الاعتماد، وتسجيل الدخول، وواجهة المستخدم الشرطية، والاستخدام عبر الأجهزة، واستبدال الجهاز.

أمان الحساب والجلسة

راجع من يمكنه إضافة بيانات اعتماد، وما إذا كانت المصادقة الحديثة مطلوبة، وكيف يتم رفع مستوى الجلسات، ومتى تحدث إعادة المصادقة، وكيف تؤثر تغييرات بيانات الاعتماد على الجلسات الحالية.

الاسترداد والدعم

قم باختبار سيناريوهات فقدان الأجهزة، وسرقة الأجهزة، واختراق البريد الإلكتروني، وتغيير بطاقة SIM، وانتحال شخصية الدعم، والوصول الضار من المنزل أو مكان العمل. قم بقياس مقاومة المهاجم وإكمال المستخدم الحقيقي.

الخصوصية وإمكانية المراقبة

قلل من جمع الإشهاد وبيانات الجهاز إلى ما تتطلبه السياسة. تجنب استخدام معرفات بيانات الاعتماد المستقرة عبر الجهات المعتمدة؛ تم تصميم تحديد نطاق WebAuthn لمنع ذلك. سجل الأسباب ونتائج العملية دون تسريب بيانات العميل الحساسة.

أخطاء تنفيذ FIDO2 الشائعة

التحقق من التوقيع ولكن ليس السياق

التوقيع الصالح غير كافٍ إذا فشل الخادم في التحقق من التحدي، والأصل، ومعرف الجهة المعتمدة، والعلامات، وربط الحساب بدقة.

تسمية كل مفتاح مرور متعدد العوامل

يجب على الخادم التحقق مما إذا كان التحقق من المستخدم قد حدث وما إذا كانت خصائص بيانات الاعتماد تلبي السياسة. وجود المستخدم وحده ليس هو نفسه التحقق المحلي من المستخدم.

السماح بإضافة بيانات اعتماد صامتة

تؤدي إضافة مصادق جديد إلى تغيير أمان الحساب. تتطلب مصادقة حديثة مناسبة أو عملية استرداد، وإخطار المستخدم، وتسجيل الحدث.

دعم بيانات اعتماد واحدة فقط

تخلق الحسابات ذات بيانات الاعتماد الواحدة استردادًا هشًا وتشجع على استخدام بدائل أضعف. اسمح بأجهزة مصادقة متعددة مع إدارة وإلغاء واضحين.

ترك كلمة المرور كبديل متساوٍ

إذا كان يمكن لكلمة المرور دائمًا تجاوز مسار FIDO، فقد توجد مقاومة التصيد الاحتيالي فقط على الزر المفضل. قم بتقييد أو إزالة المسارات الأضعف وفقًا للمخاطر ومرحلة الترحيل.

تجاهل جلسات الخادم

يصادق FIDO2 على عملية تسجيل الدخول. قم بحماية ملفات تعريف الارتباط والرموز المميزة، وتدوير الجلسات بعد المصادقة، واطلب رفع المستوى للإجراءات الحساسة، وقم بإلغاء الجلسات المخترقة.

قائمة مراجعة النشر

قبل الإطلاق، تأكد مما يلي:

  • التحديات غير متوقعة، وتستخدم مرة واحدة، وقصيرة الأجل، ومرتبطة بالجلسة الصحيحة؛
  • يتم التحقق من الأصل، ومعرف الجهة المعتمدة، والتوقيع، والخوارزمية، والعلامات، وملكية بيانات الاعتماد؛
  • متطلبات UP وUV صريحة لكل إجراء محمي؛
  • يتم اختبار حالات المنصة، والتجوال، والمزامنة، والمرتبطة بالجهاز، وعبر الأجهزة حسب الدعم؛
  • يمكن للمستخدمين تسجيل بيانات اعتماد متعددة وتسميتها وفحصها وإلغائها بأمان؛
  • تتطلب إضافة بيانات الاعتماد والاسترداد ضمانًا متناسبًا وتنشئ إشعارات؛
  • يحتوي جمع الإشهاد على سياسة ثقة وخصوصية وبيانات وصفية محددة؛
  • يتم نمذجة بدائل كلمة المرور، ورمز لمرة واحدة، والدعم، واسترداد الهوية للتهديدات؛
  • يتم حماية الجلسات المصادق عليها وتفويض المعاملات بشكل منفصل؛
  • توجد ملكية لمكتبات البروتوكول، ودعم المتصفح، وعمليات الإهمال، والأحداث الأمنية.

أين يتناسب Didit مع FIDO2

يتعامل FIDO2 مع المصادقة بعد تسجيل بيانات الاعتماد. يمكن لـ Didit دعم قرار الهوية المجاور من خلال التحقق من الهوية، اكتشاف الحيوية، والمصادقة البيومترية. سعر المصادقة البيومترية المنشور هو 0.10 دولار لكل فحص.

يمكن للفرق مراجعة أسعار الوحدات الحالية على صفحة الأسعار. لا ينبغي افتراض أن هذه المنتجات تنفذ FIDO2 من هذا الوصف: النقطة المعمارية هي أن إثبات الهوية، والفحوصات البيومترية، ومصادقة بيانات اعتماد FIDO، واسترداد الحساب، وتفويض التطبيق هي قرارات ثقة مختلفة.

الأسئلة المتكررة

ماذا تعني FIDO2؟

يشير FIDO إلى Fast Identity Online (الهوية السريعة عبر الإنترنت). FIDO2 هي عائلة المعايير التي تجمع بين W3C WebAuthn وFIDO Alliance CTAP للمصادقة بالمفتاح العام.

هل FIDO2 هو نفسه WebAuthn؟

لا. يحدد WebAuthn واجهة برمجة تطبيقات الجهة المعتمدة والعميل ونموذج البيانات. يتضمن FIDO2 WebAuthn بالإضافة إلى CTAP، الذي يربط منصة العميل بأجهزة المصادقة المتنقلة.

هل مفاتيح المرور هي بيانات اعتماد FIDO2؟

نعم. مفاتيح المرور هي بيانات اعتماد FIDO قابلة للاكتشاف مصممة لتسجيل الدخول بدون كلمة مرور. يمكن مزامنتها عبر الأجهزة المؤهلة أو البقاء مرتبطة بالجهاز.

هل FIDO2 مقاوم للتصيد الاحتيالي؟

مصادقة FIDO2 التي تم التحقق منها بشكل صحيح مقاومة للتصيد الاحتيالي لأن بيانات الاعتماد محددة لجهة معتمدة ويتم ربط التأكيد بسياق المدقق هذا. لا يزال من الممكن أن تتجاوز عملية استرداد ضعيفة أو جلسة مخترقة بالفعل الحماية المقصودة.

هل يستخدم FIDO2 القياسات الحيوية؟

يمكنه استخدام قياس حيوي محلي لتنشيط مصادق وتعيين التحقق من المستخدم. تتلقى الجهة المعتمدة عادةً النتيجة والتأكيد التشفيري، وليس نموذج القياس الحيوي.

هل يتحقق FIDO2 من هوية الشخص؟

لا. يتحقق من التحكم في بيانات اعتماد مسجلة. إثبات الهوية في العالم الحقيقي هو قرار تسجيل أو استرداد منفصل عندما تتطلبه الخدمة.

ماذا يحدث عندما يفقد المستخدم كل أجهزة المصادقة؟

تحتاج الخدمة إلى سياسة استرداد تتناسب مع مخاطر الحساب. يمكن أن تشمل الخيارات مصادق آخر مسجل، أو رموز استرداد، أو استرداد إداري مدار، أو إثبات هوية متجدد، مع إخطار وقيود ما بعد الاسترداد.

المراجع الأساسية

يستبدل FIDO2 الأسرار القابلة لإعادة الاستخدام للمدققين ببيانات اعتماد المفتاح العام المحددة والعمليات التشفيرية الجديدة. تظل قيمتها قائمة فقط عندما تتحقق الجهة المعتمدة من السياق الكامل، وتدير دورة حياة بيانات الاعتماد، وتحمي الجلسات والإجراءات الحساسة، وتولي الاسترداد نفس الاهتمام الأمني الذي توليه لتسجيل الدخول.

بنية تحتية للهوية والاحتيال.

واجهة برمجية واحدة لـ KYC و KYB ومراقبة المعاملات وفحص المحافظ. ادمجها في 5 دقائق.

اطلب من الذكاء الاصطناعي تلخيص هذه الصفحة