FIDO2
Что такое FIDO2?
FIDO2Открытый стандарт аутентификации от FIDO Alliance, объединяющий WebAuthn (браузерный API) и CTAP (протокол аутентификаторов) для беспарольного входа, устойчивого к фишингу.
FIDO2 — это зонтичный термин для двух дополняющих друг друга спецификаций: WebAuthn, JavaScript-API консорциума W3C (уровень 1 стал Рекомендацией в марте 2019 года, уровень 2 — в апреле 2021 года), позволяющий доверяющим сторонам создавать и проверять учётные данные на открытых ключах, и Client to Authenticator Protocol (CTAP), позволяющий браузерам взаимодействовать с внешними аутентификаторами по USB, NFC или Bluetooth. CTAP2 — это протокол FIDO2; более старый CTAP1 — это попросту U2F, что обеспечивает обратную совместимость с существующими ключами безопасности.
При регистрации аутентификатор генерирует пару ключей ECDSA (ES256/P-256) или EdDSA, привязанную к origin доверяющей стороны, и возвращает открытый ключ вместе с заявлением об аттестации. При аутентификации сервер отправляет случайный вызов; закрытый ключ — высвобождаемый только после присутствия и проверки пользователя (касание, биометрия или PIN) — подписывает вызов вместе с origin. Поскольку подписи привязаны к подлинному origin и никогда не покидают устройство, FIDO2 конструктивно нейтрализует фишинг, повтор и credential stuffing; монотонный счётчик подписей также выявляет клонированные аутентификаторы. Он поддерживает как второй фактор, так и полностью беспарольные сценарии и является технической основой passkey, которые Apple, Google и Microsoft начали распространять в 2022 году.
flowchart LR A[Пользователь заходит на сайт] --> B[Сервер отправляет случайный вызов и RP ID] B --> C[Браузер вызывает аутентификатор через WebAuthn] C --> D[Пользователь проверяет: касание, биометрия или PIN] D --> E[Закрытый ключ подписывает вызов и origin] E --> F[Сервер проверяет подпись сохранённым открытым ключом] F --> G[Доступ предоставлен]
● Примеры
- 01
Регистрация YubiKey 5 в качестве второго фактора для учётной записи GitHub.
- 02
Беспарольный вход в Microsoft Entra ID с платформенным аутентификатором через Windows Hello.
● Частые вопросы
Что такое FIDO2?
Открытый стандарт аутентификации от FIDO Alliance, объединяющий WebAuthn (браузерный API) и CTAP (протокол аутентификаторов) для беспарольного входа, устойчивого к фишингу. Относится к категории Идентификация и доступ в кибербезопасности.
Что означает FIDO2?
Открытый стандарт аутентификации от FIDO Alliance, объединяющий WebAuthn (браузерный API) и CTAP (протокол аутентификаторов) для беспарольного входа, устойчивого к фишингу.
Как защититься от FIDO2?
Защита от FIDO2 обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия FIDO2?
Распространённые альтернативные названия: FIDO 2.0.