FIDO2
O que é FIDO2?
FIDO2Padrão aberto de autenticação da FIDO Alliance que combina WebAuthn (API do navegador) e CTAP (protocolo dos autenticadores) para login sem senha e resistente a phishing.
FIDO2 é o termo guarda-chuva para duas especificações complementares: o WebAuthn, uma API JavaScript do W3C (o Nível 1 tornou-se Recomendação em março de 2019 e o Nível 2 em abril de 2021) que permite às partes confiantes criar e verificar credenciais de chave pública, e o Client to Authenticator Protocol (CTAP), que permite aos navegadores conversar com autenticadores externos por USB, NFC ou Bluetooth. O CTAP2 é o protocolo do FIDO2; o antigo CTAP1 é simplesmente o U2F, garantindo compatibilidade com as chaves de segurança existentes.
No registro, o autenticador gera um par de chaves ECDSA (ES256/P-256) ou EdDSA vinculado à origem da parte confiante e devolve a chave pública com uma declaração de atestação. Na autenticação, o servidor envia um desafio aleatório; a chave privada — liberada só após presença e verificação do usuário (toque, biometria ou PIN) — assina o desafio junto com a origem. Como as assinaturas são vinculadas à origem real e nunca deixam o dispositivo, o FIDO2 anula por design o phishing, a repetição e o credential stuffing; um contador de assinaturas monótono também sinaliza autenticadores clonados. Ele suporta fluxos de segundo fator e totalmente sem senha, e é a base técnica das passkeys que Apple, Google e Microsoft passaram a distribuir em 2022.
flowchart LR A[O usuário acessa o site] --> B[O servidor envia um desafio aleatório e o RP ID] B --> C[O navegador chama o autenticador via WebAuthn] C --> D[O usuário verifica: toque, biometria ou PIN] D --> E[A chave privada assina o desafio mais a origem] E --> F[O servidor verifica a assinatura com a chave pública armazenada] F --> G[Acesso concedido]
● Exemplos
- 01
Registrar uma YubiKey 5 como segundo fator em uma conta do GitHub.
- 02
Login sem senha no Microsoft Entra ID com um autenticador de plataforma via Windows Hello.
● Perguntas frequentes
O que é FIDO2?
Padrão aberto de autenticação da FIDO Alliance que combina WebAuthn (API do navegador) e CTAP (protocolo dos autenticadores) para login sem senha e resistente a phishing. Pertence à categoria Identidade e acesso da cibersegurança.
O que significa FIDO2?
Padrão aberto de autenticação da FIDO Alliance que combina WebAuthn (API do navegador) e CTAP (protocolo dos autenticadores) para login sem senha e resistente a phishing.
Como se defender contra FIDO2?
As defesas contra FIDO2 costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para FIDO2?
Nomes alternativos comuns: FIDO 2.0.