WebAuthn
مصادقة الويب ( WebAuthn ) هي معيار ويب صادر عن اتحاد شبكة الويب العالمية (W3C). [ 1 ] [ 2 ] [ 3 ] يُعرّف هذا المعيار واجهة برمجة تطبيقات (API) تستخدمها مواقع الويب للمصادقة باستخدام بيانات اعتماد WebAuthn ( مفاتيح المرور [ 4 ] [ 5 ] )، ويُحدد وظائف أدوات مصادقة WebAuthn. يُعالج WebAuthn العديد من مشكلات المصادقة التقليدية القائمة على كلمات المرور من خلال التحقق من هوية المستخدم باستخدام التوقيعات الرقمية . [ 6 ] على الرغم من أن WebAuthn يُروج له غالبًا كبديل كامل لكلمات المرور، إلا أن معظم مواقع الويب التي تُطبقه لا تزال تستخدم كلمات المرور بشكل أو بآخر. [ 7 ]
لاستخدام WebAuthn، يحتاج المستخدمون إلى مُصادِق مُتوافق. لا يُحدد المعيار كيفية تخزين المفاتيح اللازمة للتوقيع، لذا يُمكن استخدام أنواع مُتعددة من المُصادِقات. النوع الأكثر شيوعًا هو مُصادِق النظام الأساسي، المُدمج في نظام تشغيل الجهاز. تشمل مُصادِقات النظام الأساسي الشائعة Android و Apple Keychain و Windows Hello . تستخدم هذه المُصادِقات ميزات أمان الأجهزة (مثل TEE و TPM )، وغالبًا ما تُزامن بيانات الاعتماد بين الأجهزة لتسهيل الاستخدام. نوع آخر شائع هو مُصادِق التجوال، حيث يقوم جهاز منفصل بمصادقة المستخدم عن طريق الاتصال عبر USB أو Bluetooth Low Energy أو تقنية الاتصال قريب المدى (NFC). يُمكن استخدام مُعظم الهواتف الذكية كمُصادِقات تجوال، كما تُستخدم مفاتيح أمان مادية مُخصصة . يُعد WebAuthn مُتوافقًا مع الإصدارات السابقة من FIDO Universal 2nd Factor (U2F) حيث يستخدم كلاهما بروتوكول CTAP . [ 8 ] يُمكن أيضًا استخدام مُديري كلمات المرور كمُصادِق، غالبًا مع مُزامنة سحابية. [ 9 ] عندما لا يكون مزامنة بيانات الاعتماد مجديًا أو ممكنًا، يمكن استخدام بروتوكول WebAuthn Hybrid Transport للوصول إلى بيانات الاعتماد المخزنة على جهاز مصادقة آخر مثل الهاتف الذكي. [ 10 ]
على غرار بروتوكول U2F التقليدي، يتميز WebAuthn بمقاومته لبعض هجمات التصيد الاحتيالي [ 11 ]، حيث لا يقدم نظام المصادقة إلا بيانات الاعتماد المسجلة على الموقع الإلكتروني نفسه . مع ذلك، وعلى عكس U2F، يمكن تطبيق WebAuthn بدون كلمة مرور [ 12 ] . علاوة على ذلك، يقاوم نظام المصادقة المتنقل للأجهزة البرامج الضارة، إذ تُخزَّن المفاتيح على جهاز منفصل، مما يمنع البرامج الضارة من الوصول إليها مباشرةً.
نُشرت معايير WebAuthn من المستوى الأول والثاني كتوصيات من اتحاد شبكة الويب العالمية (W3C) في 4 مارس 2019 و8 أبريل 2021 على التوالي. [ 1 ] [ 13 ] [ 14 ] أما مواصفات المستوى الثالث فهي حاليًا مسودة عمل عامة أولية (FPWD). [ 15 ] يُعد WebAuthn مكونًا أساسيًا من مشروع FIDO2 تحت إشراف تحالف FIDO . [ 16 ]
خلفية
يُعدّ FIDO2 خليفةً لـ FIDO Universal 2nd Factor (U2F). بينما يدعم U2F وضع المصادقة متعددة العوامل فقط، كونه مصممًا لتعزيز عمليات تسجيل الدخول الحالية القائمة على اسم المستخدم وكلمة المرور، يُضيف FIDO2 دعمًا لوضع المصادقة أحادية العامل. في وضع المصادقة متعددة العوامل، يتم تفعيل المصادقة عن طريق اختبار وجود المستخدم ، والذي يتضمن عادةً ضغطة زر بسيطة؛ ولا يُشترط إدخال كلمة مرور. في وضع المصادقة أحادية العامل، يقوم جهاز المصادقة ( شيء تملكه ) بالتحقق من هوية المستخدم . [ 17 ] وبناءً على إمكانيات جهاز المصادقة، يمكن أن يكون ذلك على النحو التالي: [ 18 ]
- شيء تعرفه: سر مثل رقم التعريف الشخصي أو رمز المرور أو نمط التمرير
- شيء أنت عليه: سمة بيومترية مثل بصمة الإصبع أو الوجه أو قزحية العين أو الصوت
بغض النظر عن طريقة المصادقة، لا يشارك نظام المصادقة بياناته السرية أو البيومترية مع الموقع الإلكتروني مطلقًا. [ 19 ] علاوة على ذلك، فإن بيانات المستخدم السرية أو البيومترية تعمل مع جميع المواقع الإلكترونية، حيث يختار نظام المصادقة مفتاح التشفير الصحيح لاستخدامه مع الخدمة التي تطلب المصادقة بعد إتمام عملية التحقق من المستخدم بنجاح.
يمكن استخدام رمز سري وبيانات بيومترية معًا في جهاز المصادقة، على غرار استخدامهما في الهواتف الذكية . فعلى سبيل المثال، توفر بصمة الإصبع وصولاً سهلاً إلى هاتف المستخدم، ولكن في بعض الأحيان قد يتعذر الوصول عبر بصمة الإصبع، وفي هذه الحالة يمكن للمستخدم استخدام رمز PIN.
أسباب تصميمه وتوحيده
قامت منظمة W3C بتصميم وتوحيد WebAuthn لحل أو تخفيف العديد من المشكلات المتأصلة في المصادقة التقليدية القائمة على كلمات المرور:
- إنشاء بيانات اعتماد وتخزينها بشكل آمن: يقوم WebAuthn بإنشاء بيانات اعتماد فريدة لكل موقع ويب باستخدام خوارزميات قوية، ويخزنها بشكل آمن في أنظمة مصادقة موثوقة. هذا يقضي على الثغرات الأمنية الشائعة مثل:
- كلمات مرور ضعيفة يمكن اختراقها بسهولة باستخدام أسلوب التجربة والخطأ بسبب قصر طولها.
- كلمات المرور المتوقعة معرضة لهجمات القاموس (على سبيل المثال، "password"، "12345678").
- كلمات مرور يسهل تخمينها بناءً على المعلومات الشخصية (مثل تواريخ الميلاد والعناوين).
- سوء تخزين كلمات المرور من جانب العميل (على سبيل المثال، كتابتها، أو تخزينها في جهات اتصال الهاتف).
- إعادة استخدام كلمة المرور عبر مواقع ويب متعددة، حيث أن بيانات اعتماد WebAuthn خاصة بكل موقع ويب على حدة بحكم التصميم.
- متطلبات كلمة المرور غير الكافية التي يفرضها الخادم (على سبيل المثال، المعايير المتساهلة أو التقييدية للغاية، وحدود الطول القصوى التعسفية، ومجموعات الأحرف المحدودة).
- قيود تمنع ميزات التعبئة التلقائية في مدير كلمات المرور.
- لا يتم تخزين بيانات الاعتماد على جانب الخادم: لا يتم تخزين الجزء الخاص من بيانات الاعتماد على الخادم مطلقًا، مما يزيل المخاطر ونقاط الضعف مثل:
- تخزين كلمات المرور غير الآمن في قواعد البيانات (على سبيل المثال، كنص عادي أو الاعتماد على خوارزميات/بنى ضعيفة تعتمد على التجزئة).
- تسريبات قواعد البيانات تكشف كلمات المرور.
- تغييرات دورية إلزامية وغير فعالة لكلمات المرور.
- بيانات اعتماد فريدة لكل موقع ويب: يضمن WebAuthn أن تكون بيانات الاعتماد فريدة لكل موقع ويب، مما يزيل المخاطر ونقاط الضعف التالية:
- هجمات حشو بيانات الاعتماد، حيث يستخدم المهاجمون بيانات الاعتماد من اختراق بيانات واحد عبر مواقع متعددة.
- هجمات التصيد الاحتيالي، حيث لا يمكن إعادة استخدام بيانات الاعتماد أو إساءة استخدامها على مواقع ويب مختلفة.
العلامة التجارية لـ Passkey

يُعدّ مصطلح "Passkey" المصطلح غير التقني الشائع لبيانات اعتماد WebAuthn. [ 5 ] [ 6 ] تستخدم معظم واجهات المستخدم التي تدعم WebAuthn مصطلح "Passkey" فقط للإشارة إلى بيانات اعتماد WebAuthn. [ 7 ]
عندما طرحت آبل ميزة مفاتيح المرور للجمهور لأول مرة عام ٢٠٢٢، [ ٢٠ ] ركزت على تكاملها مع منصتها الخاصة. هذا، بالإضافة إلى غياب التواصل الواضح من رواد الصناعة الآخرين، دفع البعض إلى التكهن بأن مفاتيح المرور حكرٌ على آبل، وهو ما لم يكن صحيحًا. [ ٢١ ] مع بدء المتصفحات والمواقع الإلكترونية بتطبيق WebAuthn، أدى تباين الميزات إلى اختلاف في فهم ماهية مفتاح المرور. افترض البعض أن مفتاح المرور يتطلب إدارة من قِبل مُصادِق المنصة، أو مزامنة باستخدام السحابة. التعريف الأنسب هو أن مفتاح المرور هو أي بيانات اعتماد WebAuthn تُدار بواسطة أي مُصادِق WebAuthn. [ ٥ ] يشمل هذا التعريف معظم ما يُشير إليه مختلف الموردين ويقبلونه كمفاتيح مرور .
ملخص
على غرار سلفها FIDO U2F، تتضمن مصادقة الويب W3C (WebAuthn) موقع ويب ومتصفح ويب وأداة مصادقة: [ 1 ]
- الموقع الإلكتروني هو طرف معتمد متوافق مع WebAuthn
- المتصفح هو عميل WebAuthn متوافق
- المصادق هو مصادق FIDO2، أي أنه من المفترض أن يكون متوافقًا مع عميل WebAuthn
تحدد آلية WebAuthn كيفية إثبات المُدّعي حيازته وسيطرته على مُصادق FIDO2 لجهة التحقق المسماة "الطرف المعتمد على WebAuthn". تتم عملية المصادقة بواسطة كيان يُسمى "عميل WebAuthn"، وهو عبارة عن متصفح ويب متوافق.
المصادقة


المُصادِق هو مُصادِق تشفيري متعدد العوامل يستخدم التشفير بالمفتاح العام لتوقيع تأكيد المصادقة المُوجَّه إلى الطرف المُعتمد على WebAuthn. بافتراض أن المُصادِق يستخدم إما التعرف على الوجه أو بصمة الإصبع أو رمز PIN للتحقق من المستخدم، فإن المُصادِق نفسه هو شيء تملكه، بينما التعرف على الوجه وبصمة الإصبع (البيانات البيومترية) هما شيء أنت عليه، ورمز PIN هو شيء تعرفه .
لبدء عملية مصادقة WebAuthn، [ 22 ] يُشير الطرف المُعتمد على WebAuthn إلى نواياه لعميل WebAuthn (أي المتصفح) عبر جافا سكريبت . يتواصل عميل WebAuthn مع المُصادق باستخدام واجهة برمجة تطبيقات جافا سكريبت مُطبقة في المتصفح. يتوافق المُصادق المتنقل مع بروتوكول FIDO Client to Authenticator Protocol (CTAP)، [ 23 ] ويتم توصيله عبر USB أو Bluetooth Low Energy أو تقنية الاتصال قريب المدى (NFC).
لا يشترط بروتوكول WebAuthn بالضرورة وجود مُصادقة أجهزة متنقلة. بدلاً من ذلك، يمكن استخدام مُصادقة برمجية (مثل تلك المُطبقة على الهواتف الذكية) أو مُصادقة منصة (أي مُصادقة مُطبقة مباشرةً على جهاز عميل WebAuthn). ومن الأمثلة ذات الصلة على مُصادقات المنصات: Windows Hello [ 24 ] ونظام التشغيل Android [ 25 ] .
تتيح تقنية النقل الهجينة لـ WebAuthn لعميل WebAuthn الوصول إلى بيانات الاعتماد المخزنة على جهاز مصادقة آخر مثل الهاتف الذكي، وهو أمر مفيد في بعض الحالات التي لا يكون فيها مزامنة بيانات الاعتماد ممكناً. [ 10 ]
لا يزال هناك سوء فهم شائع بين المستخدمين مفاده أن البيانات البيومترية تُنقل عبر الشبكة بنفس طريقة نقل كلمات المرور، وهذا غير صحيح. [ 26 ] [ 27 ]
تسجيل
عندما يتلقى الطرف المعتمد على WebAuthn تأكيد المصادقة الموقع من المتصفح، يتم التحقق من التوقيع الرقمي على التأكيد باستخدام مفتاح عام موثوق به للمستخدم.
للحصول على مفتاح عام للمستخدم، يبدأ الطرف المعتمد على WebAuthn عملية تسجيل WebAuthn [ 28 ] مشابهة لعملية المصادقة الموضحة أعلاه. ويكمن الاختلاف الرئيسي في أن المُصادِق يُوقِّع الآن بيان إقرار باستخدام مفتاحه الخاص. يحتوي بيان الإقرار المُوقَّع على نسخة من المفتاح العام الذي يستخدمه الطرف المعتمد على WebAuthn في النهاية للتحقق من صحة تأكيد المصادقة المُوقَّع. تحتوي شهادة الإقرار على بيانات وصفية تُحدِّد المُصادِق نفسه. [ 29 ]
يتم التحقق من التوقيع الرقمي على بيان التصديق باستخدام مفتاح التصديق العام الموثوق به الخاص بنموذج المصادقة المحدد. لم يتم تحديد كيفية حصول الطرف المعتمد على WebAuthn على مخزونه من مفاتيح التصديق العامة الموثوقة. أحد الخيارات هو استخدام خدمة بيانات تعريف FIDO. [ 30 ]
يُحدد نوع المصادقة المُحدد في جافا سكريبت نموذج الثقة. على سبيل المثال، قد يكون من المرغوب فيه نوع مصادقة يُسمى المصادقة الذاتية، والذي يكون نموذج الثقة فيه أساسًا هو الثقة عند الاستخدام الأول .
يدعم

تم نشر معيار WebAuthn المستوى 1 كتوصية من W3C بواسطة فريق عمل مصادقة الويب في 4 مارس 2019. [ 1 ] [ 13 ] [ 31 ] يدعم WebAuthn كل من Google Chrome و Mozilla Firefox و Microsoft Edge و Apple Safari [ 13 ] و Opera . [ 32 ]
يدعم متصفح جوجل كروم، بنسخته المخصصة لأجهزة سطح المكتب، تقنية WebAuthn منذ الإصدار 67. [ 33 ] أما متصفح فايرفوكس، الذي لم يكن يدعم معيار FIDO U2F السابق بشكل كامل، فقد أضاف تقنية WebAuthn وفعّلها في الإصدار 60 منه، الذي صدر في 9 مايو 2018. [ 34 ] وقد طبّق إصدار تجريبي مبكر من برنامج Windows Insider لمتصفح مايكروسوفت إيدج (الإصدار 17682) نسخة من WebAuthn تعمل مع كلٍ من Windows Hello ومفاتيح الأمان الخارجية. [ 35 ]
تتوافق مفاتيح الأمان الحالية لبروتوكول FIDO U2F إلى حد كبير مع معيار WebAuthn، على الرغم من أن WebAuthn أضاف إمكانية الإشارة إلى مُعرّف "اسم المستخدم" الفريد لكل حساب، والذي لا تستطيع أدوات المصادقة القديمة تخزينه. [ 1 ]
كان مفتاح الأمان من الجيل الثاني من شركة Yubico، الذي أُعلن عنه في 10 أبريل 2018، أحد أوائل أجهزة المصادقة المتوافقة مع معيار FIDO2. [ 36 ] وكان جهاز Trezor Model T من شركة SatoshiLabs، الذي أُعلن عنه في 6 نوفمبر 2019، أول جهاز مصادقة متوافق مع معيار FIDO2 مزود بشاشة عرض. [ 37 ] وكان Trezor Model T أيضًا أول جهاز مصادقة يسمح للمستخدمين بتحديد بيانات اعتماد FIDO2 التي يجب استخدامها مباشرةً على الجهاز.
تم الإعلان عن أول مفتاح FIDO2 معتمد من المستوى الأمني 2، والذي أطلق عليه اسم "Goldengate"، بعد عام واحد من قبل eWBM في 8 أبريل 2019. [ 38 ] [ 39 ]
أعلنت Dropbox عن دعم تسجيلات الدخول عبر WebAuthn (كعامل ثانٍ) في 8 مايو 2018. [ 40 ]
أعلنت شركة أبل أنه يمكن استخدام Face ID أو Touch ID كأداة مصادقة لمنصة WebAuthn مع متصفح Safari في 24 يونيو 2020. [ 41 ]
تدعم العديد من برامج إدارة كلمات المرور مثل Bitwarden و Dashlane تقنية WebAuthn. [ 42 ] [ 43 ]
واجهة برمجة التطبيقات (API)
تُطبّق WebAuthn امتدادًا لواجهة برمجة تطبيقات إدارة بيانات الاعتماد (Credential Management API) الأكثر عمومية التابعة لاتحاد شبكة الويب العالمية (W3C) ، والتي تُعدّ محاولةً لتقنين التفاعل بين مواقع الويب ومتصفحات الويب عند تبادل بيانات اعتماد المستخدم. تُوسّع واجهة برمجة تطبيقات مصادقة الويب [ 44 ] [ 45 ] أساليب إدارة بيانات الاعتماد وجافا سكريبت بحيث تقبل مُعاملًا. يُستخدم الأسلوب الأول لتسجيل مُصادقات المفتاح العام كجزء من ربطها بحسابات المستخدمين (ربما عند إنشاء الحساب لأول مرة، ولكن على الأرجح عند إضافة جهاز أمان جديد إلى حساب موجود)، بينما يُستخدم الأسلوب الثاني للمصادقة (مثل تسجيل الدخول).navigator.credentials.create()navigator.credentials.get()publicKeycreate()get()
للتحقق مما إذا كان المتصفح يدعم WebAuthn، يجب على البرامج النصية التحقق من window.PublicKeyCredentialتعريف الواجهة. بالإضافة إلى ذلك PublicKeyCredential، يُعرّف المعيار أيضًا واجهات أخرى مثل و ، AuthenticatorResponseبالإضافة إلى مجموعة متنوعة من القواميس وأنواع البيانات الأخرى.AuthenticatorAttestationResponseAuthenticatorAssertionResponse
لا تسمح واجهة برمجة التطبيقات بالوصول المباشر إلى المفاتيح الخاصة أو التلاعب بها، باستثناء طلب إنشائها الأولي.
استقبال
في أغسطس 2018، أجرت شركة Paragon Initiative Enterprises تدقيقًا أمنيًا لمعيار WebAuthn. ورغم عدم عثورها على أي ثغرات محددة ، فقد كشفت عن بعض نقاط الضعف الخطيرة في طريقة استخدام التشفير الأساسي وفرضه في المعيار. [ 46 ]
تتمحور النقاط الرئيسية للنقد حول مشكلتين محتملتين كانتا إشكاليتين في أنظمة التشفير الأخرى في الماضي، وبالتالي يجب تجنبهما حتى لا يقع المرء ضحية لنفس نوع الهجمات:
- يدعم WebAuthn، من خلال الاستخدام الإلزامي لبروتوكول COSE ( RFC 8152 )، خوارزمية RSA مع حشو PKCS1v1.5 . وقد عُرف عن هذا الأسلوب تحديدًا أنه عرضة لهجمات معينة منذ عشرين عامًا على الأقل، كما تم استغلاله بنجاح في بروتوكولات وتطبيقات أخرى لنظام تشفير RSA في الماضي. يصعب استغلاله في ظل ظروف معينة ضمن سياق WebAuthn، ولكن نظرًا لوجود أدوات تشفير وأساليب حشو أكثر أمانًا، فإنه لا يزال خيارًا غير مناسب، ولم يعد خبراء التشفير يعتبرونه من أفضل الممارسات.
- اعتمد تحالف FIDO معيار التشفير غير المتماثل ECDAA . [ 47 ] وهو نسخة من المصادقة المباشرة المجهولة الهوية القائمة على المنحنيات الإهليلجية ، ويُستخدم في حالة WebAuthn للتحقق من سلامة المصادقات، مع الحفاظ على خصوصية المستخدمين، إذ لا يسمح بربط المعرّفات عالميًا. مع ذلك، لا يدمج ECDAA بعض الدروس المستفادة من العقود الماضية من البحث في مجال تشفير المنحنيات الإهليلجية ، لأن المنحنى المُختار يعاني من بعض أوجه القصور الأمنية المتأصلة في هذا النوع من المنحنيات، مما يقلل من ضمانات الأمان بشكل كبير. علاوة على ذلك، يتضمن معيار ECDAA توقيعات عشوائية غير حتمية، وهو ما شكّل مشكلة في السابق.
انتقدت شركة Paragon Initiative Enterprises أيضاً الطريقة التي طُوّر بها المعيار في البداية، إذ لم يُنشر المقترح مسبقاً ولم يُطلب من خبراء التشفير ذوي الخبرة تقديم اقتراحاتهم وملاحظاتهم. وبالتالي، لم يخضع المعيار لبحوث تشفيرية واسعة النطاق من الأوساط الأكاديمية.
على الرغم من هذه النقائص، لا تزال شركة Paragon Initiative Enterprises تشجع المستخدمين على الاستمرار في استخدام WebAuthn، لكنها قدمت بعض التوصيات للمطورين والمنفذين المحتملين لهذا المعيار، والتي تأمل في تطبيقها قبل اعتماده نهائيًا. إن تجنب مثل هذه الأخطاء في أقرب وقت ممكن من شأنه أن يحمي القطاع من أي تحديات قد تنجم عن المعايير غير المتوافقة والحاجة إلى التوافق مع الإصدارات السابقة .
صُممت ECDAA خصيصًا للاستخدام مع مصادقة الجهاز. هذه الميزة تحديدًا في WebAuthn ليست ضرورية بالضرورة لعمل المصادقة. تسمح التطبيقات الحالية للمستخدم بتحديد ما إذا كان سيتم إرسال بيان مصادقة أثناء عملية التسجيل. وبشكل مستقل، يمكن للأطراف المعتمدة اختيار طلب المصادقة أو عدم طلبها. تم حذف ECDAA من WebAuthn المستوى 2 لعدم تطبيقها من قِبل المتصفحات أو الأطراف المعتمدة. [ 48 ]
في وسائل الإعلام
تلقى نظام WebAuthn، المعروف شعبياً باسم "مفاتيح المرور"، ردود فعل متباينة من الجمهور:
- تروي هانت : "تُعدّ كلمات المرور من بين وسائل الأمان القليلة التي تُسهّل حياتك، بدلاً من أن تُصعّبها." [ 49 ] "هذا تسجيل دخول بنقرة واحدة، والنقر على الزر البنفسجي يمنحني الوصول إلى حسابي فوراً." [ 49 ]
- دان غودين: "تقنية مفتاح المرور أنيقة، لكنها بالتأكيد ليست أمانًا قابلاً للاستخدام." [ 7 ]
- بروس ديفي : "...يبدو أن التطبيق قد فشل في اختبار "تسهيل الاستخدام للمستخدمين"، وهو في رأيي الهدف الأساسي من مفاتيح المرور. لقد استخدمتُ التشفير بالمفتاح العام لأكثر من 30 عامًا... إذا وجدتُ مفاتيح المرور مُربكة في الاستخدام، فهذا لا يبشر بالخير بالنسبة للمستخدمين العاديين." [ 50 ]
انظر أيضاً
مراجع
- ١ ٢ ٣ ٤ ٥ بالفانز، ديرك؛ تشيسكيس، أليكسي؛ هودجز، جيف؛ جونز، جيه سي؛ جونز، مايكل بي؛ كومار، أكشاي؛ لياو، أنجيلو؛ ليندمان، رولف؛ لوندبيرغ، إميل (محررون). "مصادقة الويب: واجهة برمجة تطبيقات للوصول إلى بيانات اعتماد المفتاح العام - المستوى ١ (الأحدث)" . اتحاد شبكة الويب العالمية . مؤرشف من الأصل في ١٤ مارس ٢٠١٩. تم الاسترجاع في ٤ مارس ٢٠١٩ .
- ↑ "مجموعة عمل مصادقة الويب" . اتحاد شبكة الويب العالمية . مؤرشف من الأصل في 15 مايو 2016. تم الاطلاع عليه في 11 مايو 2018 .
- ↑ ستريكلاند، جوناثان (18 مارس 2019). "ما هو WebAuthn؟" . TechStuff . iHeartMedia . 20:35 دقيقة. مؤرشف من الأصل في 25 يونيو 2021. تم الاطلاع عليه في 20 مارس 2019 .
- ↑ "الورقة البيضاء: بيانات اعتماد FIDO متعددة الأجهزة" (ملف PDF) . تحالف FIDO . مارس 2022. ص 6. مؤرشفة (ملف PDF) من الأصل في 16 يونيو 2024. تم الاطلاع عليها في 20 مايو 2024 .
- 1 2 3 براون، ويليام (أبريل 2024). "وثائق webauthn-rs" . Docs.rs. مشروع إدارة الهوية Kanidm. مؤرشف من الأصل في 12 يونيو 2025. تم الاسترجاع في 3 يوليو 2025 .
- 1 2 لانغلي، آدم (23 ديسمبر 2024). "جولة في WebAuthn" . إمبريال فايوليت . تم الاسترجاع في 13 أغسطس 2025 .
- 1 2 3 غودين، دان. "تقنية مفتاح المرور أنيقة، لكنها بالتأكيد ليست أمانًا عمليًا" . آرس تكنيكا. مؤرشف من الأصل في 3 يوليو 2025. تم الاسترجاع في 3 يوليو 2025 .
- ↑ "WebAuthn / CTAP: المصادقة الحديثة" (ملف PDF) . اتحاد شبكة الويب العالمية . 10 ديسمبر 2018. مؤرشف (ملف PDF) من الأصل في 4 ديسمبر 2020. تم الاطلاع عليه في 11 مارس 2019 .
- ↑ "هل ستقضي مفاتيح المرور على برامج إدارة كلمات المرور؟" . كوربادو . 1 يونيو 2023. تم الاطلاع عليه بتاريخ 18 سبتمبر 2025 .
- 1 2 "رموز الاستجابة السريعة لمفاتيح WebAuthn وتقنية Bluetooth: النقل الهجين" . كوربادو . 8 نوفمبر 2023. تم الاطلاع عليه في 18 سبتمبر 2025 .
- ↑ كان، مايكل (7 مارس 2019). "جوجل: هجمات التصيد الاحتيالي التي يمكنها اختراق المصادقة الثنائية في ازدياد" . مجلة الكمبيوتر الشخصي. مؤرشف من الأصل في 8 مارس 2019. تم الاطلاع عليه في 8 مارس 2019 .
- ↑ "المصادقة العملية بدون كلمة مرور تقترب خطوة أخرى مع WebAuthn" . آرس تكنيكا . 10 أبريل 2018. مؤرشف من الأصل في 1 يناير 2025. تم الاطلاع عليه في 16 أكتوبر 2024 .
- ١ ٢ ٣ "اتحاد شبكة الويب العالمية (W3C) وتحالف FIDO يضعان اللمسات الأخيرة على معيار الويب لتسجيلات دخول آمنة بدون كلمات مرور" . اتحاد شبكة الويب العالمية . ٤ مارس ٢٠١٩. مؤرشف من الأصل في ٤ مارس ٢٠١٩. تم الاطلاع عليه في ٤ مارس ٢٠١٩ .
- ↑ بالفانز، ديرك؛ تشيسكيس، أليكسي؛ هودجز، جيف؛ جونز، جيه سي؛ جونز، مايكل بي؛ كومار، أكشاي؛ ليندمان، رولف؛ لوندبيرغ، إميل، محررون. (8 أبريل 2021). "مصادقة الويب: واجهة برمجة تطبيقات للوصول إلى بيانات اعتماد المفتاح العام من المستوى 2" (أحدث طبعة). اتحاد شبكة الويب العالمية . مؤرشف من الأصل في 4 يونيو 2019. تم الاسترجاع في 27 نوفمبر 2022 .
- ↑ بالفانز، ديرك؛ تشيسكيس، أليكسي؛ هودجز، جيف؛ جونز، جيه سي؛ جونز، مايكل بي؛ كومار، أكشاي؛ ليندمان، رولف؛ لوندبيرغ، إميل، محررون. (4 أبريل 2021). "مصادقة الويب: واجهة برمجة تطبيقات للوصول إلى بيانات اعتماد المفتاح العام من المستوى 3" (المسودة العامة الأولى ). اتحاد شبكة الويب العالمية . مؤرشف من الأصل في 25 فبراير 2022. تم الاطلاع عليه في 24 ديسمبر 2021 .
- ↑ مشروع "FIDO2" . تحالف FIDO. مؤرشف من الأصل بتاريخ 22 أبريل 2018. تم الاطلاع عليه بتاريخ 11 مايو 2018 .
- ↑ "حضور المستخدم مقابل التحقق من المستخدم" . مؤرشف من الأصل بتاريخ 19 فبراير 2024. تم الاطلاع عليه بتاريخ 19 فبراير 2024 .
- ↑ باغداساريان، دافيت؛ هيل، براد (2 يوليو 2018). "سجل فيدو للقيم المحددة مسبقًا" . fidoalliance.org . تحالف فيدو. مؤرشف من الأصل في 4 ديسمبر 2020. تم الاطلاع عليه في 16 يونيو 2019 .
- ↑ "مصادقة الويب: واجهة برمجة تطبيقات للوصول إلى بيانات اعتماد المفتاح العام، المستوى 1، المصطلحات: التحقق من المستخدم" . www.w3.org . اتحاد شبكة الويب العالمية. 4 مارس 2019. مؤرشف من الأصل في 7 يونيو 2017. تم الاطلاع عليه في 16 يونيو 2019 .
- ↑ كليمونز، تايلور (6 يونيو 2022). "مؤتمر مطوري آبل العالمي 2022: آبل تعلن عن ميزة Passkey لإلغاء كلمات المرور عبر المنصات" . ZD Net. مؤرشف من الأصل في 6 يونيو 2023. تم الاطلاع عليه في 4 يوليو 2025 .
- ↑ شاكر، عمر (6 أغسطس 2022). "تذكير: مفاتيح المرور ليست حكرًا على شركة آبل" . ذا فيرج. مؤرشف من الأصل في 24 سبتمبر 2023. تم الاطلاع عليه في 4 يوليو 2025 .
- ↑ "واجهة برمجة تطبيقات مصادقة الويب" . موزيلا . قسم المصادقة . مؤرشف من الأصل في 28 نوفمبر 2020. تم الاطلاع عليه في 18 مارس 2019 .
- ↑ براند، كريستيان؛ تشيسكيس، أليكسي؛ إهرنسفارد، جاكوب؛ جونز، مايكل ب.؛ كومار، أكشاي؛ ليندمان، رولف؛ باورز، آدم؛ فيريبت، يوهان، محررون. (30 يناير 2019). "بروتوكول العميل إلى المُصادِق (CTAP)" . تحالف FIDO. مؤرشف من الأصل في 8 مارس 2019. تم الاسترجاع في 7 مارس 2019 .
- ↑ سيمونز، أليكس (20 نوفمبر 2018). "تسجيل دخول آمن بدون كلمة مرور لحساب مايكروسوفت الخاص بك باستخدام مفتاح أمان أو Windows Hello" . مايكروسوفت . تم الاسترجاع في 6 مارس 2019 .
- ↑ «نظام أندرويد الآن معتمد من FIDO2، مما يُسرّع عملية الانتقال العالمي إلى ما هو أبعد من كلمات المرور» . برشلونة: تحالف FIDO . 25 فبراير 2019. مؤرشف من الأصل في 7 مارس 2019. تم الاطلاع عليه في 6 مارس 2019 .
- ↑ "بصمة الإصبع وما بعدها: خطط Duo لـ WebAuthn" . Duo Security. 5 مارس 2019. مؤرشف من الأصل في 21 مارس 2020. تم الاطلاع عليه في 8 مارس 2019 .
- ↑ ستيل، نيك (27 فبراير 2019). "كيف يهدف WebAuthn إلى حل مشكلة كلمات المرور" . مساعدة أمن الشبكات. مؤرشف من الأصل في 28 سبتمبر 2020. تم الاطلاع عليه في 8 مارس 2019 .
- ↑ "واجهة برمجة تطبيقات مصادقة الويب" . موزيلا . قسم التسجيل . مؤرشف من الأصل بتاريخ 28 نوفمبر 2020. تم الاطلاع عليه بتاريخ 18 مارس 2019 .
- ↑ "التصديق والتأكيد - واجهات برمجة تطبيقات الويب" . وثائق MDN على الويب . 28 مايو 2025. تم الاطلاع عليه في 20 سبتمبر 2025 .
- ↑ "خدمة البيانات الوصفية" . تحالف FIDO . تم الاطلاع عليه بتاريخ 18 مارس 2019 .
- ↑ بروتالينسكي، إميل (4 مارس 2019). "اتحاد شبكة الويب العالمية (W3C) يُقرّ WebAuthn كمعيار ويب لتسجيلات الدخول بدون كلمة مرور" . مؤرشف من الأصل في 4 مارس 2019. تم الاطلاع عليه في 4 مارس 2019 .
- ↑ "هل يمكنني استخدام واجهة برمجة تطبيقات مصادقة الويب؟" . مؤرشف من الأصل في 19 فبراير 2018. تم الاطلاع عليه في 7 مارس 2019 .
- ↑ براند، كريستيان (3 يونيو 2018). "تمكين المصادقة القوية باستخدام WebAuthn" . مطورو جوجل . مؤرشف من الأصل في 4 سبتمبر 2018. تم الاطلاع عليه في 25 يونيو 2018 .
- ↑ شانكلاند، ستيفن (9 مايو 2018). "فايرفوكس ينقل المتصفحات إلى مستقبل ما بعد كلمات المرور بتقنية WebAuthn" . سي نت . مؤرشف من الأصل في 12 مايو 2018. تم الاطلاع عليه في 11 مايو 2018 .
- ↑ ساركار وآخرون (23 مايو 2018). "الإعلان عن الإصدار التجريبي 17682 من ويندوز 10 للمطورين" . مايكروسوفت. مؤرشف من الأصل في 7 أبريل 2019. تم الاطلاع عليه في 25 يونيو 2018 .
- ↑ «أطلقت شركة يوبيكو برنامجًا جديدًا للمطورين ومفتاح أمان لمواصفات FIDO2 وWebAuthn W3C» (بيان صحفي). ١٠ أبريل ٢٠١٨. مؤرشف من الأصل في ٧ مايو ٢٠١٨. تم الاطلاع عليه في ١١ مايو ٢٠١٨ .
- ↑ "اجعل كلمات المرور شيئًا من الماضي، تقنية FIDO2 متوفرة الآن على جهاز Trezor Model T" . 6 نوفمبر 2019. تم الاطلاع عليه بتاريخ 6 نوفمبر 2019 .
- ↑ «eWBM: قارئ بصمات الأصابع Goldengate من eWBM هو الأول الذي يحصل على شهادة FIDO L2» (بيان صحفي). 8 أبريل 2019. مؤرشف من الأصل في 1 يناير 2020. تم الاطلاع عليه في 15 يونيو 2019 .
- ↑ «موبايل آي دي وورلد، أليكس بيرالا: قارئ بصمات الأصابع جولدن جيت من إي دبليو بي إم هو الأول الذي يحصل على شهادة FIDO L2» (بيان صحفي). 9 أبريل 2019. مؤرشف من الأصل في 12 أغسطس 2020. تم الاطلاع عليه في 15 يونيو 2019 .
- ↑ جيراردو، براد (8 مايو 2018). "تقديم دعم WebAuthn لتسجيل الدخول الآمن إلى Dropbox" . مدونة Dropbox التقنية . Dropbox. مؤرشف من الأصل في 12 مايو 2018. تم الاطلاع عليه في 11 مايو 2018 .
- ↑ "ملاحظات إصدار Safari 14" . وثائق مطوري Apple . 16 ديسمبر 2022. مؤرشف من الأصل في 14 مايو 2021. تم الاطلاع عليه في 16 ديسمبر 2022 .
- ↑ بورتر، جون (2 نوفمبر 2023). "بدأت Bitwarden بإضافة دعم مفتاح المرور إلى مدير كلمات المرور الخاص بها" . ذا فيرج . مؤرشف من الأصل في 17 يوليو 2025. تم الاسترجاع في 12 أغسطس 2025 .
- ↑ بيغورارو، روب (30 يوليو 2024). "هذه هي الخدمات التي تشهد أكبر زيادة في استخدام نظام المفاتيح الآلية" . مجلة الكمبيوتر الشخصي البريطانية . مؤرشف من الأصل في 8 نوفمبر 2024. تم الاطلاع عليه في 12 أغسطس 2025 .
- ↑ "واجهة برمجة تطبيقات مصادقة الويب" . موزيلا . مؤرشف من الأصل في 28 نوفمبر 2020. تم الاطلاع عليه في 16 مارس 2019 .
- ↑ أكرمان، يوري (15 يناير 2019). "مقدمة إلى واجهة برمجة تطبيقات WebAuthn" . ميديوم. مؤرشف من الأصل في 29 مارس 2019. تم الاطلاع عليه في 8 مارس 2019 .
- ↑ "مخاوف أمنية بشأن WebAuthn: لا تُطبّق ECDAA (حتى الآن)" . مدونة Paragon Initiative Enterprises. 23 أغسطس 2018. مؤرشف من الأصل في 10 أكتوبر 2018. تم الاطلاع عليه في 9 أكتوبر 2018 .
- ^ "خوارزمية FIDO ECDAA" . تحالف فيدو. 27 فبراير 2018 . تم الاسترجاع في 9 أكتوبر 2018 .
- ↑ "إزالة ECDAA؟ · المشكلة رقم 1410 · w3c/webauthn" . GitHub . 28 أبريل 2020. تم الاطلاع عليه في 3 يونيو 2020 .
- هانت ، تروي (5 مايو 2025). "مفاتيح مرور للأشخاص العاديين" . تروي هانت . مؤرشف من الأصل في 13 مايو 2025. تم الاطلاع عليه في 13 أغسطس 2025 .
- ↑ ديفي، بروس (17 نوفمبر 2024). "هل ستحل مفاتيح المرور محل كلمات المرور؟ وهل يمكن ذلك؟" . ذا ريجستر . مؤرشف من الأصل في 25 يوليو 2025. تم الاطلاع عليه في 13 أغسطس 2025 .
روابط خارجية
- أساليب المصادقة
- تعريف
- معايير اتحاد شبكة الويب العالمية
- الإنترنت
- تقنية الويب
