Podrobno

Ranljivosti pri implementaciji standarda WebAuthn
ID Ulčar, Sven (Avtor), ID Pesek, Matevž (Avtor)

.pdfPDF - Predstavitvena datoteka, prenos (195,72 KB)
MD5: 2ABC6575566EA0636055E91760C5CBE2
URLURL - Izvorni URL, za dostop obiščite https://uporabna-informatika.si/ui/article/view/293 Povezava se odpre v novem oknu

Izvleček
Standard WebAuthn omogoča overjanje brez gesel z asimetrično kriptografijo in odpravlja več znanih ranljivosti tradicionalnega overjanja z gesli. Kljub formalno dokazani varnosti samega standarda, praktične implementacije pogosto vsebujejo strežniške napake, ki omogočijo obhod overjanja. Članek obravnava ranljivost nepravilne vezave poverilnice na uporabniški račun, ki napadalcu omogoča prevzem tujega računa z lastno veljavno poverilnico. Pregled štirih ranljivosti CVE iz let 2025 in 2026 pokaže, da se strežniške napake ponavljajo pri vezavi poverilnic, obravnavi kriptografskih izzivov in validaciji izvora. Razvita je bila namerno ranljiva demonstracijska aplikacija in njena popravljena različica: napad obide overjanje na ranljivi izvedbi, na popravljeni pa je zavrnjen. Primerjava štirih razširjenih knjižnic pokaže, da tri vezavo poverilnic prepuščajo aplikaciji, ena pa jo zahteva v vmesniku. Iz analize izhajajo smernice za razvijalce, med njimi stroga vezava poverilnice na uporabnika. Varnost sistemov WebAuthn ni samodejna posledica izbire knjižnice ali jezika, temveč zahteva eksplicitno strežniško preverjanje pripadnosti poverilnic.

Jezik:Slovenski jezik
Ključne besede:WebAuthn, FIDO2, vezava poverilnic, ranljivost overjanja, demonstracijska implementacija
Vrsta gradiva:Članek v reviji
Tipologija:1.01 - Izvirni znanstveni članek
Organizacija:FRI - Fakulteta za računalništvo in informatiko
Status publikacije:Objavljeno
Različica publikacije:Objavljena publikacija
Leto izida:2026
Št. strani:12 str.
Številčenje:Letn. , št.
PID:20.500.12556/RUL-188023 Povezava se odpre v novem oknu
UDK:004.056.53
ISSN pri članku:1318-1882
DOI:10.31449/upinf.293 Povezava se odpre v novem oknu
COBISS.SI-ID:291382275 Povezava se odpre v novem oknu
Datum objave v RUL:17.09.2026
Število ogledov:66
Število prenosov:8
Metapodatki:XML DC-XML DC-RDF
:
Kopiraj citat
Objavi na:Bookmark and Share

Gradivo je del revije

Naslov:Uporabna informatika
Skrajšan naslov:Uporab. inform.
Založnik:Slovensko društvo Informatika
ISSN:1318-1882
COBISS.SI-ID:36338688 Povezava se odpre v novem oknu

Licence

Licenca:CC BY 4.0, Creative Commons Priznanje avtorstva 4.0 Mednarodna
Povezava:http://creativecommons.org/licenses/by/4.0/deed.sl
Opis:To je standardna licenca Creative Commons, ki daje uporabnikom največ možnosti za nadaljnjo uporabo dela, pri čemer morajo navesti avtorja.

Sekundarni jezik

Jezik:Angleški jezik
Naslov:Vulnerabilities in WebAuthn standard implementations
Ključne besede:WebAuthn, FIDO2, credential binding, authentication vulnerability, demonstration implementation

Podobna dela

Podobna dela v RUL:
Podobna dela v drugih slovenskih zbirkah:

Nazaj