首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >凭据管理api在哪里存储webauthn相关数据?

凭据管理api在哪里存储webauthn相关数据?
EN

Stack Overflow用户
提问于 2020-06-02 06:26:10
回答 3查看 981关注 0票数 3

WebAuthn包括凭据管理api的扩展,该扩展允许您使用公钥。我可以转到chrome设置并检查托管密码,看看我选择使用凭证管理api存储在浏览器中的用户名/密码。有关webauthn+credential管理api组合的几个问题。

浏览器存储什么信息当我们成功创建credential?

  • Can时,我们从铬设置(或其他方式)访问该信息?
EN

回答 3

Stack Overflow用户

回答已采纳

发布于 2020-06-02 20:53:28

这是一个充满压力的问题,唐草和麦基的回答都很重要,这里有一些更多的细节。

  • "Authenticator“与浏览器是分开的--为了强调this.
  • Authenticators可以是”平台认证器“,它内置于客户端设备中,如安卓手机和Windows或”漫游验证器“,这是一个独立/外部的硬件部件,例如可以在几个devices.
  • Authenticator上使用的Yubikey,它是用来创建和存储”凭据“的硬件,这是一个公共/私钥方案。浏览器可以通过凭据管理API从身份验证者那里获取公钥(意为公共密钥),但绝对不能获取私钥。授权过程是在验证器内部完成的,浏览器只是在客户端(用户/应用程序)和验证器之间传递信息。
  • 在Chrome设置上没有等效的“密码管理”来管理"WebAuthn私有信息“,因为凭据不在浏览器中;更重要的是,几个浏览器可以使用相同的身份验证器,具有相同的公钥/私钥凭据集。

最后但并非最不重要的是,您的问题:“我们能从铬设置(或其他方式)访问这些信息吗?”

答:除非认证商建立一些后门。如果是这样的话,后门不是给你的,而是让黑客获得你所有的私钥。

票数 3
EN

Stack Overflow用户

发布于 2020-06-02 10:48:13

  1. None --凭据以受保护的形式存储在所使用的验证器设备中,例如,一个安全密钥(如Yubikey ),或者存储在计算机或电话的TPM中。
  2. 您可以通过WebAuthn API (navigator.credentials.)在运行时创建或获取凭据(在本例中真正意味着“签名这个当前”)。但是您不能枚举它们。

甚至Yubico也没有提供一个工具,允许您只列出他们设备上持有的FIDO2凭据。

票数 2
EN

Stack Overflow用户

发布于 2020-06-02 08:33:15

对于你的问题:

  1. 浏览器不存储此信息,创建的信息(来自身份验证器)用于在运行时向应答方
  2. 注册身份验证器
票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/62146060

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档