Oggi il W3C (l'organismo di standardizzazione del web) e la FIDO Alliance (che si sta impegnando a fondo per fornire un'autenticazione più semplice e robusta in sostituzione delle password) hanno annunciato di aver finalizzato lo standard WebAuthn per le connessioni sicure senza password.
WebAuthn è un contesto di sicurezza nato dalla necessità di contrastare il furto di password e le fughe di dati. Nel maggio 2016, il gruppo di lavoro WebAuthn del W3C e la FIDO (Fast IDentity Online) Alliance hanno pubblicato una bozza di specifica per uno standard di autenticazione per diversi browser, lo standard WebAuthn.
Il suo scopo è quello di consentire a qualsiasi sito web o servizio online di utilizzare app, chiavi di sicurezza o dati biometrici come metodo di accesso al posto delle password, oppure di utilizzare questi approcci alternativi come secondo metodo di verifica.
Questo standard ha lo scopo di eliminare la necessità di inserire password quando gli utenti si connettono a Internet.
Beh, l'obiettivo principale è garantire l'accesso alle applicazioni web.
È giunto il momento per i servizi Web e le aziende di adottare WebAuthn per prevenire la vulnerabilità delle password e migliorare la sicurezza delle esperienze online degli utenti Web ", ha affermato Jeff Jaffe.
È con queste parole che il CEO del W3C ha commentato il successo di uno sforzo per finalizzare le password.
Pertanto, oggi WebAuthn è diventato uno standard web ufficiale, considerato un passo importante per rendere il web più sicuro e fruibile per gli utenti di tutto il mondo.
Ora chiedono alle piattaforme online di adottare questo nuovo standard.
“Le applicazioni e i servizi Web possono e devono abilitare questa funzione in modo che i loro utenti possano connettersi più facilmente tramite biometria, dispositivi mobili o chiavi di sicurezza FIDO, con molta più sicurezza delle semplici parole. password “, sostengono congiuntamente il W3C e l'alleanza FIDO.
FIDO2 e WebAuthn: una soluzione al problema delle password
Per tua informazione, FIDO2 soddisfa la specifica di autenticazione Web W3C e il protocollo CTAP (Alliance Client Authentication Protocol) FIDO.
Grazie a FIDO2 e WebAuthn , le due organizzazioni ritengono che la comunità tecnologica globale abbia sviluppato una soluzione comune al problema comune delle password : una soluzione ergonomica contro il furto di password, il phishing e altri tipi di attacchi di questo genere.

FIDO2 risolverebbe tutti i problemi associati all'autenticazione tradizionale, come spiegato nel comunicato stampa del W3C e dell'alleanza FIDO:
Sicurezza: le credenziali di accesso crittografiche FIDO2 sono univoche per ogni sito web e nessuna informazione biometrica o segreta, come le password, esce dal terminale dell'utente o viene memorizzata su un server.
Questo modello di sicurezza elimina qualsiasi rischio di phishing, tutte le forme di furto di password e attacchi "replay".
Comodità : gli utenti si connettono utilizzando metodi pratici, come lettori di impronte digitali, fotocamere, chiavi di sicurezza FIDO o i loro dispositivi mobili.
Riservatezza: le chiavi FIDO sono univoche per ogni sito web e non possono essere utilizzate per il tracciamento tra siti diversi.
Scalabilità : i siti web possono abilitare FIDO2 con una semplice chiamata API su tutti i browser e le piattaforme.
WebAuthn farà risparmiare tempo e offrirà sicurezza
In uno studio di Verizon Security del 2017, la W3C Alliance e FIDO spiegano che è ormai assodato che le password hanno perso la loro efficacia.
Password predefinite, basse o rubate non solo causano l'81% delle violazioni dei dati, ma fanno anche sprecare tempo e risorse.
Facendo inoltre riferimento a un recente studio del fornitore di chiavi di sicurezza Yubico, si afferma che gli utenti trascorrono 10.9 ore all'anno a inserire o reimpostare le password, il che costa alle aziende in media 5.2 milioni di dollari all'anno.
WebAuthn ha già il supporto
WebAuthn è ora compatibile con Windows 10 e Android, nonché con i browser web Google Chrome, Mozilla Firefox, Microsoft Edge e Apple Safari (in versione di anteprima).
Ciò dimostra che la sua adozione è sulla strada giusta. La FIDO Alliance ha inoltre lanciato un programma di certificazione per i fornitori pronti a implementare lo standard nei loro browser o piattaforme. Questo accelererà la fine delle password.
Fonte: www.w3.org