Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 461

FIDO2

审核人Cybersecurity entrepreneur & security researcher

FIDO2 是什么?

FIDO2FIDO 联盟推出的开放身份验证标准,结合 WebAuthn(浏览器 API)与 CTAP(认证器协议),实现抗钓鱼的无密码登录。


FIDO2 是两项互补规范的统称:WebAuthn 是 W3C 的 JavaScript API(第 1 级于 2019 年 3 月、第 2 级于 2021 年 4 月成为推荐标准),让依赖方创建并验证公钥凭据;Client to Authenticator Protocol(CTAP) 让浏览器通过 USB、NFC 或蓝牙与外部认证器通信。CTAP2 即 FIDO2 协议;较旧的 CTAP1 就是 U2F,从而保持与现有安全密钥的向后兼容。

注册时,认证器生成绑定到依赖方来源的 ECDSA(ES256/P-256)或 EdDSA 密钥对,并返回公钥及认证声明。验证时,服务器发送随机质询;私钥只有在用户在场并完成验证(触摸、生物识别或 PIN)后才被释放,用它对质询连同来源一起签名。由于签名与真实来源绑定且私钥永不离开设备,FIDO2 从设计上挫败钓鱼、重放和撞库攻击;单调递增的签名计数器还能标记被克隆的认证器。它同时支持第二因素与完全无密码流程,也是 Apple、Google 和 Microsoft 自 2022 年起推广的**通行密钥(passkey)**的技术基础。

flowchart LR
  A[用户访问网站] --> B[服务器发送随机质询和 RP ID]
  B --> C[浏览器通过 WebAuthn 调用认证器]
  C --> D[用户验证:触摸、生物识别或 PIN]
  D --> E[私钥对质询与来源签名]
  E --> F[服务器用存储的公钥验证签名]
  F --> G[授予访问]

● 示例

  1. 01

    在 GitHub 账户上注册 YubiKey 5 作为第二因素。

  2. 02

    通过 Windows Hello 使用平台认证器无密码登录 Microsoft Entra ID。

● 常见问题

FIDO2 是什么?

FIDO 联盟推出的开放身份验证标准,结合 WebAuthn(浏览器 API)与 CTAP(认证器协议),实现抗钓鱼的无密码登录。 它属于网络安全的 身份与访问 分类。

FIDO2 是什么意思?

FIDO 联盟推出的开放身份验证标准,结合 WebAuthn(浏览器 API)与 CTAP(认证器协议),实现抗钓鱼的无密码登录。

如何防御 FIDO2?

针对 FIDO2 的防御通常结合技术控制与运营实践,详见上方完整定义。

FIDO2 还有哪些其他名称?

常见的别称包括: FIDO 2.0。

● 相关术语

● 另见