Passer au contenu

Notes de backend

GitHub

Votre backend possède toujours la cérémonie WebAuthn normale :

  • générer des défis d'enregistrement et d'authentification
  • vérifier les réponses d'attestation et d'assertion
  • exiger la validation de l'ID et du défi de la partie qui s'appuie
  • stocker les informations d'identification et les comptes à rebours de la même manière que vous le feriez pour un flux de navigateur

The plugin is designed to preserve the front-end shape of your existing WebAuthn code.

  • On the web, it forwards to the real browser WebAuthn API.
  • Sur native Capacitor, il retourne des objets de jetons de sécurité similaires à ceux d'un navigateur, alimentés par les API de passkey natives.
  • Votre backend peut conserver le même pipeline de défi et de vérification.

Les passkeys natives d'Android ne sont pas identiques au modèle de confiance d'un navigateur.

  • Les liens d'actif numérique permettent à Android de partager le même partenaire de confiance et écosystème de jetons que votre site web.
  • La valeur littérale clientDataJSON.origin La valeur peut toujours différer de l'origine du site web.
  • Si votre serveur rejette uniquement https://your-domain , les assertions natives d'Android peuvent échouer même lorsque le passkey est valide.

Permettre l'origine du navigateur attendue et l'origine de l'application Android attendue pour le même partenaire de confiance lorsque vous supportez les clés de passe natives Android.

Cela vous donne :

  • Support du navigateur pour le site web
  • Support de clés de passe natives dans l'Capacitor application
  • Un écosystème de clés de passe unique pour le même domaine de partenaire de confiance

Si votre backend retourne déjà PublicKeyCredentialCreationOptionsJSON et PublicKeyCredentialRequestOptionsJSON, vous pouvez également utiliser le plugin direct API au lieu du shim de style navigateur :

import { CapacitorPasskey } from '@capgo/capacitor-passkey';
const registration = await CapacitorPasskey.createCredential({
origin: 'https://signin.example.com',
publicKey: registrationOptionsFromBackend,
});
const authentication = await CapacitorPasskey.getCredential({
origin: 'https://signin.example.com',
publicKey: requestOptionsFromBackend,
});

Continuez de la section « Notes de backend »

Section intitulée « Continuez de la section « Notes de backend »

Si vous utilisez Notes de backend pour planifier l'authentification et les flux de compte, connectez-le avec En utilisant @capgo/capacitor-passkey pour la capacité native dans En utilisant @capgo/capacitor-passkey, @capgo/capacitor-social-login pour le détail d'implémentation dans @capgo/capacitor-social-login, @capgo/capacitor-passkey pour le détail d'implémentation dans @capgo/capacitor-passkey, @capgo/capacitor-native-biometrique pour le détail d'implémentation dans @capgo/capacitor-native-biometrique, et Deux facteurs d'authentification pour le détail d'implémentation dans Deux facteurs d'authentification.