SYSTEM ATLASЗагрузка материала

Веб-аутентификация WebAuthn

WebAuthn

WebAuthn позволяет сайту регистрировать и использовать привязанные к происхождению криптографические учётные данные.

Простыми словами

Например, владелец панели входит по passkey: сервер проверяет подпись, а пароль не передаётся и не хранится. Поэтому правило проверяют ещё на этапе проектирования - иначе одна удобная лазейка может превратиться в доступ, которого у пользователя или процесса быть не должно.

Пример от @Vibeclakr

Пример при разработке

Владелец панели входит по passkey: сервер проверяет подпись, а пароль не передаётся и не хранится.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Формальное определение

WebAuthn позволяет сайту регистрировать и использовать привязанные к происхождению криптографические учётные данные.

Механизм действия

Relying Party выдаёт challenge, браузер и authenticator создают или используют ключ, сервер проверяет подпись, origin и счётчики.

Пример в работе

Нерабочий подход

Внедрить «Веб-аутентификация WebAuthn» как формальную настройку, не проверив сценарий отказа и ограничение: Восстановление доступа и перенос между устройствами требуют отдельного продуктового решения.

Системный подход

Применять «Веб-аутентификация WebAuthn» только для заявленной цели, проверять поведение на реальном контуре и сохранять наблюдаемый критерий результата.

Ограничения

Восстановление доступа и перенос между устройствами требуют отдельного продуктового решения.

Источник

W3C Web Authentication Working Group, “Web Authentication: An API for accessing Public Key Credentials Level 3”, 2026.

Первоисточник