MASWE-0035:未实现无密码身份验证
占位符漏洞
此弱点尚未创建,它是一个**占位符**。但您可以查看其状态或自行开始处理。如果该问题尚未分配,您可以请求分配给您,并按照我们的指南提交包含该弱点新内容的 PR。
查看我们关于 MASWE-0035 的 GitHub Issue
初始描述或提示¶
没有使用无密码身份验证机制,例如通行密钥(passkeys)
相关主题¶
- 通行密钥(passkeys)或多设备 FIDO 凭证
- WebAuthn/ASAuthorization
- 使用将公钥-私钥对存储在物理介质(如安全卡或 USB 密钥)上的物理安全密钥
参考资料¶
- https://developer.apple.com/documentation/authenticationservices/public-private_key_authentication
- https://www.w3.org/TR/webauthn-2/
- https://fidoalliance.org/white-paper-multi-device-fido-credentials/
- https://developers.google.com/identity/fido
- https://developers.google.com/identity/fido#what_are_passkeys
- https://fidoalliance.org/developers/
- https://fidoalliance.org/product-category/android-client/
- https://fidoalliance.org/product-category/ios-client/
- https://developer.apple.com/documentation/authenticationservices/public-private_key_authentication/supporting_passkeys
- https://techcommunity.microsoft.com/t5/azure-active-directory-identity/expansion-of-fido-standard-and-new-updates-for-microsoft/ba-p/3290633
- https://developer.apple.com/documentation/authenticationservices/public-private_key_authentication/supporting_security_key_authentication_using_physical_keys
- https://developer.apple.com/videos/play/wwdc2021/10106/
MASTG v1 覆盖范围¶
MASTG v1 中没有与此弱点相关的测试。