Risorse · 111

Passkey: preparare un cambio di dominio e RP ID

Distinguere account, origine web e RP ID per evitare la riassegnazione silenziosa delle credenziali.

Aggiornato · 2 min

Obiettivi di questa guida

  • Mappare domini e account
  • Provare registrazione e rifiuto
  • Preparare passaggio e ritorno

Verifica rapida

  • Matrice di origine, RP ID, account e percorso.
  • Risultati attesi e prove dei rifiuti.
  • Piano di passaggio ed esercizio di recupero.

Metodo passo passo

  1. 1

    Mappare domini e account

    Registra origini vecchie e nuove, RP ID e account associati. Lo stesso nome account non rende valida una passkey per un altro RP ID. Verifica le combinazioni consentite da WebAuthn e gli accessi disponibili durante il passaggio.

    Matrice di origine, RP ID, account e percorso.

  2. 2

    Provare registrazione e rifiuto

    In un ambiente autorizzato verifica challenge, origine, RP ID e associazione all’account con una libreria adeguata. Prova un’origine inattesa e un challenge ripetuto. Se cambia il RP ID, prepara una nuova registrazione autenticata; copiare una riga non migra la chiave.

    Risultati attesi e prove dei rifiuti.

  3. 3

    Preparare passaggio e ritorno

    Prova un utente con la sola credenziale vecchia, il recupero e le sessioni aperte. Definisci apertura e ritiro dei percorsi con ritorno verificato. Registrarsi sul nuovo dominio non prova la revoca di tutte le sessioni vecchie.

    Piano di passaggio ed esercizio di recupero.

Caso di accettazione riproducibile

Esempio fittizio: questi dati non descrivono clienti o risultati osservati.

Vedi dati del caso
{
    "old_origin": "https://login.old.example",
    "old_rp_id": "old.example",
    "new_origin": "https://login.new.example",
    "new_rp_id": "new.example",
    "same_service_account": true,
    "expected": "authenticated_new_registration"
}

Decisione attesa

Esempio fittizio: l’account resta uguale, ma old.example diventa new.example con altro RP ID. La credenziale vecchia non può essere riassegnata silenziosamente; la nuova registrazione segue il percorso autenticato previsto.

W3C — Web Authentication Level 2

Il tuo registro di accettazione

Registra osservazioni sui criteri della guida. Un registro non è una certificazione.

Il registro non salva automaticamente. Esporta prima di uscire.

Indicatori di gestione

IndicatoreCosa misuraPrima azione
Percorsi verificatiCasi validati / definitiIncludere perdita, rifiuto e ritorno
Accessi ancora attiviCredenziali e sessioni nell’ambito vecchioVerificare separatamente il ritiro

Errori comuni

    Domande frequenti

    Una modifica in database può cambiare il RP ID di una passkey?

    No. Il RP ID fa parte dell’ambito verificato della credenziale. Prepara una registrazione valida per il nuovo ambito e una corrispondenza account autenticata.

    Riferimenti ufficiali

    I riferimenti supportano il metodo. Adattare i controlli al proprio contesto; non costituiscono una certificazione. I titoli dei riferimenti originali e i documenti di origine potrebbero essere in un'altra lingua.

    Riferimenti consultati il .