Vaš brskalnik ne omogoča JavaScript!
JavaScript je nujen za pravilno delovanje teh spletnih strani. Omogočite JavaScript ali pa uporabite sodobnejši brskalnik.
Repozitorij Univerze v Ljubljani
Nacionalni portal odprte znanosti
Odprta znanost
DiKUL
slv
|
eng
Iskanje
Napredno
Novo v RUL
Kaj je RUL
V številkah
Pomoč
Prijava
Podrobno
Ranljivosti pri implementaciji standarda WebAuthn
ID
Ulčar, Sven
(
Avtor
),
ID
Pesek, Matevž
(
Avtor
)
PDF - Predstavitvena datoteka,
prenos
(195,72 KB)
MD5: 2ABC6575566EA0636055E91760C5CBE2
URL - Izvorni URL, za dostop obiščite
https://uporabna-informatika.si/ui/article/view/293
Galerija slik
Izvleček
Standard WebAuthn omogoča overjanje brez gesel z asimetrično kriptografijo in odpravlja več znanih ranljivosti tradicionalnega overjanja z gesli. Kljub formalno dokazani varnosti samega standarda, praktične implementacije pogosto vsebujejo strežniške napake, ki omogočijo obhod overjanja. Članek obravnava ranljivost nepravilne vezave poverilnice na uporabniški račun, ki napadalcu omogoča prevzem tujega računa z lastno veljavno poverilnico. Pregled štirih ranljivosti CVE iz let 2025 in 2026 pokaže, da se strežniške napake ponavljajo pri vezavi poverilnic, obravnavi kriptografskih izzivov in validaciji izvora. Razvita je bila namerno ranljiva demonstracijska aplikacija in njena popravljena različica: napad obide overjanje na ranljivi izvedbi, na popravljeni pa je zavrnjen. Primerjava štirih razširjenih knjižnic pokaže, da tri vezavo poverilnic prepuščajo aplikaciji, ena pa jo zahteva v vmesniku. Iz analize izhajajo smernice za razvijalce, med njimi stroga vezava poverilnice na uporabnika. Varnost sistemov WebAuthn ni samodejna posledica izbire knjižnice ali jezika, temveč zahteva eksplicitno strežniško preverjanje pripadnosti poverilnic.
Jezik:
Slovenski jezik
Ključne besede:
WebAuthn
,
FIDO2
,
vezava poverilnic
,
ranljivost overjanja
,
demonstracijska implementacija
Vrsta gradiva:
Članek v reviji
Tipologija:
1.01 - Izvirni znanstveni članek
Organizacija:
FRI - Fakulteta za računalništvo in informatiko
Status publikacije:
Objavljeno
Različica publikacije:
Objavljena publikacija
Leto izida:
2026
Št. strani:
12 str.
Številčenje:
Letn. , št.
PID:
20.500.12556/RUL-188023
UDK:
004.056.53
ISSN pri članku:
1318-1882
DOI:
10.31449/upinf.293
COBISS.SI-ID:
291382275
Datum objave v RUL:
17.09.2026
Število ogledov:
66
Število prenosov:
8
Metapodatki:
Citiraj gradivo
Navadno besedilo
BibTeX
EndNote XML
EndNote/Refer
RIS
ABNT
ACM Ref
AMA
APA
Chicago 17th Author-Date
Harvard
IEEE
ISO 690
MLA
Vancouver
:
Kopiraj citat
Objavi na:
Gradivo je del revije
Naslov:
Uporabna informatika
Skrajšan naslov:
Uporab. inform.
Založnik:
Slovensko društvo Informatika
ISSN:
1318-1882
COBISS.SI-ID:
36338688
Licence
Licenca:
CC BY 4.0, Creative Commons Priznanje avtorstva 4.0 Mednarodna
Povezava:
http://creativecommons.org/licenses/by/4.0/deed.sl
Opis:
To je standardna licenca Creative Commons, ki daje uporabnikom največ možnosti za nadaljnjo uporabo dela, pri čemer morajo navesti avtorja.
Sekundarni jezik
Jezik:
Angleški jezik
Naslov:
Vulnerabilities in WebAuthn standard implementations
Ključne besede:
WebAuthn
,
FIDO2
,
credential binding
,
authentication vulnerability
,
demonstration implementation
Podobna dela
Podobna dela v RUL:
Podobna dela v drugih slovenskih zbirkah:
Nazaj