公钥凭证create()与get()允许的RP ID及子域名RP ID配置咨询
子域名下RP ID的相关问题解答
案例1
源为https://test.login.example.com时,创建公钥凭证能否指定login.example.com或example.com作为RP ID?
根据WebAuthn规范,创建凭证时指定的RP ID需满足:必须是当前源的注册域名后缀(eTLD+1)或其子域名,且为源的父级或自身域名。
- 可以指定
login.example.com:它是源的直接父域名,属于合法范围 - 可以指定
example.com:它是源的注册域名后缀(eTLD+1),也属于合法范围
注意:指定上层域名作为RP ID时,部分浏览器要求该域名需完成域所有权验证(如放置特定验证文件)。
案例2
若公钥凭证创建时RP ID为login.example.com,源为https://test.login.example.com的RP能否使用该RP ID进行凭证断言?
可以。WebAuthn规定,凭证断言时,RP的源只要是目标RP ID的子域名(或与RP ID完全匹配),即可使用该RP ID发起断言。test.login.example.com是login.example.com的子域名,符合匹配规则。
案例3
若公钥凭证创建时RP ID为example.com,源为https://test.login.example.com的RP能否使用该RP ID进行凭证断言?
可以。test.login.example.com是example.com的子域名,满足WebAuthn的RP ID断言匹配条件:RP源为RP ID的子域名时,允许使用该RP ID进行凭证断言。
内容的提问来源于stack exchange,提问作者Tomasz Blachowicz
相关产品推荐
相关产品推荐

