You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何将WebAuthn凭证限制到特定网站?本地环境使用疑问

WebAuthn凭证的源绑定说明

WebAuthn默认就会将凭证限制在特定源/网站使用,这是它内置的核心安全机制,不需要额外配置。

具体逻辑如下:

  • 注册凭证时(调用navigator.credentials.create),必须指定rp.id(依赖方ID),这个ID对应网站的域名(比如本地测试时就是localhost),生成的凭证会和这个rp.id永久绑定。
  • 调用navigator.credentials.get尝试获取凭证时,浏览器会自动校验当前页面的源是否与凭证绑定的rp.id匹配,只有源完全匹配的情况下,才会允许获取并使用该凭证。

举个本地测试的例子:如果在localhost上注册凭证时把rp.id设为localhost,那么只有localhost这个源的页面能调用get接口拿到凭证,像127.0.0.1或者其他任意外部域名的页面,都无法访问这个凭证。

不存在“持有公钥的主体可在任意主机调用接口”的情况,浏览器的源校验会直接拦截跨源的凭证获取请求。

内容的提问来源于stack exchange,提问作者Anters Bear

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.05 09:11:20