Ranljivosti pri implementaciji standarda WebAuthn

Avtorji

  • Sven Ulčar Univerza v Ljubljani, Fakulteta za računalništvo in informatiko
  • Matevž Pesek Univerza v Ljubljani, Fakulteta za računalništvo in informatiko https://orcid.org/0000-0001-9101-0471

DOI:

https://doi.org/10.31449/upinf.293

Ključne besede:

WebAuthn, FIDO2, vezava poverilnic, ranljivost overjanja, demonstracijska implementacija

Povzetek

Standard WebAuthn omogoča overjanje brez gesel z asimetrično kriptografijo in odpravlja več znanih ranljivosti tradicionalnega overjanja z gesli. Kljub formalno dokazani varnosti samega standarda, praktične implementacije pogosto vsebujejo strežniške napake, ki omogočijo obhod overjanja. Članek obravnava ranljivost nepravilne vezave poverilnice na uporabniški račun, ki napadalcu omogoča prevzem tujega računa z lastno veljavno poverilnico. Pregled štirih ranljivosti CVE iz let 2025 in 2026 pokaže, da se strežniške napake ponavljajo pri vezavi poverilnic, obravnavi kriptografskih izzivov in validaciji izvora. Razvita je bila namerno ranljiva demonstracijska aplikacija in njena popravljena različica: napad obide overjanje na ranljivi izvedbi, na popravljeni pa je zavrnjen. Primerjava štirih razširjenih knjižnic pokaže, da tri vezavo poverilnic prepuščajo aplikaciji, ena pa jo zahteva v vmesniku. Iz analize izhajajo smernice za razvijalce, med njimi stroga vezava poverilnice na uporabnika. Varnost sistemov WebAuthn ni samodejna posledica izbire knjižnice ali jezika, temveč zahteva eksplicitno strežniško preverjanje pripadnosti poverilnic.

Biografije avtorja

  • Sven Ulčar, Univerza v Ljubljani, Fakulteta za računalništvo in informatiko

    Sven Ulčar je študent na Fakulteti za računalništvo in informatiko Univerze v Ljubljani. Zanimata ga kibernetska varnost in sistemska infrastruktura.

  • Matevž Pesek, Univerza v Ljubljani, Fakulteta za računalništvo in informatiko

    Matevž Pesek je izredni profesor in raziskovalec na Fakulteti za računalništvo in informatiko Univerze v Ljubljani, kjer je diplomiral (2012) in doktoriral (2018). Od leta 2009 je član Laboratorija za računalniško grafiko in multimedije. Od leta 2024 izvaja predmeta Varnost programov in Varnost sistemov, kjer se raziskovalno ukvarja s poučevanjem konceptov in organizacijo dogodkov s področja računalniške varnosti.

Prenosi

Objavljeno

15.09.2026

Številka

Rubrika

Strokovni prispevki

Kako citirati

[1]
2026. Ranljivosti pri implementaciji standarda WebAuthn. Uporabna informatika. (Sept. 2026). DOI:https://doi.org/10.31449/upinf.293.

Najbolj brani prispevki istega avtorja(jev)

1 2 > >>