Passkey 新规范:像密码哈希一样存储
Opaque, Interoperable Passkey Records (and a Go API)

Passkeys 是当下信息安全领域对抗钓鱼攻击的唯一根本解决方案,但服务器端实现往往比密码哈希复杂得多。我提出了一种名为 passkey-record 的新规范,借鉴 Password Hashing Competition (PHC) Strings 的语法,将 Passkey 记录封装为不透明的字符串。这让开发者能像处理密码哈希一样轻松存储和管理 Passkeys,无需深究 WebAuthn 的底层细节。我还设计了一套无状态的 Go API 草案,简化了注册和登录流程,让应用只需关注用户关联和缓存挑战。这种标准化存储格式不仅能提升互操作性,还能让你在未来轻松切换 Passkey 库甚至后端语言,同时保留现有的凭证数据库。
"不要让你攻击者来决定你的主键,这样你就不会遭遇主键碰撞攻击了。"