全球資訊網協會(W3C)將WebAuthn Level 3列為正式標準,接替2021年的Level 2。新版納入Passkey跨關聯網域使用、憑證資訊更新及條件式登入等機制,改善企業同時經營多個網域,以及網站與裝置端Passkey資訊不同步等問題。
WebAuthn是一套讓網站使用公鑰憑證驗證身分的網頁標準,也是Passkey背後的核心技術之一。使用者建立Passkey後,網站保存公鑰,裝置上的驗證器保管對應憑證,登入時再透過密碼學方式證明使用者持有憑證,不必把密碼傳給網站。
Level 3加入關聯來源請求,處理同一服務使用多個網域的情況,原本同一組WebAuthn憑證主要在相同網域體系使用,企業若同時經營不同國家網域或品牌網域,便難以直接共用同一組憑證。新版允許服務使用共用的服務識別碼(RP ID),並事先公布一組關聯網域,支援該功能的瀏覽器驗證後,可讓同一組憑證在限定的網域間建立與使用。
憑證管理也是Level 3的重點,新版加入訊號介面,讓網站在瀏覽器與驗證器支援時,可以通知某組Passkey已從網站帳號移除、帳號目前接受的憑證清單,或使用者名稱與顯示名稱已經變更。驗證器收到資訊後,可移除或隱藏不再有效的憑證,並更新顯示資訊,減少使用者已在網站刪除Passkey,登入時裝置卻仍列出舊憑證的情況。
Level 3把條件式登入與Passkey建立流程納入規格,登入頁面可將可用Passkey放進帳號欄位的自動填寫選單,等使用者選取後再進行驗證,不必一進入頁面便跳出Passkey選擇視窗。建立Passkey時,使用者要是已經同意建立憑證,網站也能採用較不干擾操作的介面完成註冊。
W3C將Level 3列為正式標準,代表規格完成標準制定程序,並建議網頁平臺廣泛部署,後續WebAuthn新增功能將轉往Level 4規格開發。
Comments (0)