WebAuthn Level 3 成為 W3C 正式標準,完善 Passkey 跨網域與憑證管理

BlueSky

AI 摘要

  • W3C 已將 WebAuthn Level 3 列為正式標準。
  • 新版支援 Passkey 在關聯網域間使用。
  • 新版改善網站與裝置端的憑證管理。

全球資訊網協會(W3C)已將 WebAuthn Level 3 列為正式標準,接替 2021 年發布的 Level 2。新版規格納入 Passkey 跨關聯網域使用、憑證資訊更新及條件式登入等機制,主要改善企業經營多個網域,以及網站與裝置端 Passkey 資訊不同步的情況。

WebAuthn 是 Passkey 的核心網頁標準

WebAuthn 是一套讓網站透過公鑰憑證驗證使用者身分的網頁標準,也是 Passkey 背後的核心技術之一。使用者建立 Passkey 後,網站會保存公鑰,裝置上的驗證器則保管對應的憑證;登入時,系統透過密碼學方式證明使用者持有該憑證,不必將密碼傳送給網站。

支援跨關聯網域使用同一組憑證

Level 3 新增關聯來源請求機制,用於處理同一項服務同時使用多個網域的情境。過去,同一組 WebAuthn 憑證主要只能在相同網域體系內使用,企業若經營不同國家網域或品牌網域,便難以直接共用憑證。

新版允許服務使用共用的服務識別碼(RP ID),並事先公布一組關聯網域。在支援相關功能的瀏覽器完成驗證後,同一組憑證即可在限定的關聯網域之間建立與使用。這項機制針對多網域服務提供更一致的 Passkey 使用方式,但實際可用性仍取決於瀏覽器與相關平台的支援程度。

改善網站與驗證器之間的憑證同步

憑證管理是 Level 3 的另一項重點。新版加入訊號介面,讓網站在瀏覽器與驗證器支援的情況下,通知裝置某組 Passkey 是否已從網站帳號移除、帳號目前接受哪些憑證,或使用者名稱與顯示名稱是否已變更。

驗證器收到這些資訊後,可以移除或隱藏已不再有效的憑證,並更新相關顯示資訊。如此可降低使用者已在網站刪除 Passkey,但登入時裝置仍列出舊憑證的情況。

條件式登入降低登入流程干擾

Level 3 也將條件式登入與 Passkey 建立流程納入規格。登入頁面可以把可用的 Passkey 放入帳號欄位的自動填寫選單,使用者選取後再進行驗證,而不是在開啟登入頁面時立即顯示 Passkey 選擇視窗。

在建立 Passkey 時,若使用者已同意建立憑證,網站也能採用較不干擾操作流程的介面完成註冊,讓 Passkey 建立流程更容易整合到現有帳號註冊與登入體驗中。

後續規格將轉向 WebAuthn Level 4

W3C 將 WebAuthn Level 3 列為正式標準,代表規格已完成標準制定程序,並建議網頁平台廣泛部署。後續 WebAuthn 的新增功能,將轉往 Level 4 規格開發。

Reference Link : ithome.com.tw

Related Articles

Stay Connected

0FansLike
0FollowersFollow
22,800SubscribersSubscribe
spot_img

Latest Articles