Recursos · 111

Passkeys: preparar uma mudança de domínio e RP ID

Distinguir conta, origem web e RP ID para evitar a reatribuição silenciosa de credenciais.

Atualizado · 2 min

O que este guia ajuda a alcançar

  • Mapear domínios e contas
  • Testar registo e rejeição
  • Preparar mudança e regresso

Verificação rápida

  • Matriz de origem, RP ID, conta e percurso.
  • Resultados esperados e provas das rejeições.
  • Plano de mudança e exercício de recuperação.

Método passo a passo

  1. 1

    Mapear domínios e contas

    Registe origens antigas e novas, RP ID e contas associadas. O mesmo nome de conta não torna uma passkey válida para outro RP ID. Verifique as combinações permitidas por WebAuthn e os acessos disponíveis durante a mudança.

    Matriz de origem, RP ID, conta e percurso.

  2. 2

    Testar registo e rejeição

    Num ambiente autorizado, verifique challenge, origem, RP ID e associação à conta com biblioteca adequada. Teste uma origem inesperada e um challenge repetido. Se o RP ID muda, prepare novo registo autenticado; copiar uma linha não migra a chave.

    Resultados esperados e provas das rejeições.

  3. 3

    Preparar mudança e regresso

    Teste um utilizador apenas com a credencial antiga, recuperação e sessões abertas. Defina abertura e retirada dos percursos com regresso verificado. O registo no domínio novo não prova a revogação de todas as sessões antigas.

    Plano de mudança e exercício de recuperação.

Caso de aceitação reproduzível

Exemplo fictício: estes dados não descrevem clientes nem resultados observados.

Ver dados do caso
{
    "old_origin": "https://login.old.example",
    "old_rp_id": "old.example",
    "new_origin": "https://login.new.example",
    "new_rp_id": "new.example",
    "same_service_account": true,
    "expected": "authenticated_new_registration"
}

Decisão esperada

Exemplo fictício: a conta é a mesma, mas old.example passa a new.example com outro RP ID. A credencial antiga não pode ser reatribuída silenciosamente; o novo registo segue o percurso autenticado previsto.

W3C — Web Authentication Level 2

O seu caderno de aceitação

Registe observações sobre os critérios deste guia. Um registo não é uma certificação.

O caderno não guarda automaticamente. Exporte antes de sair.

Indicadores de gestão

IndicadorO que medePrimeira ação
Percursos verificadosCasos validados / definidosIncluir perda, rejeição e regresso
Acessos ainda ativosCredenciais e sessões no âmbito antigoVerificar a retirada separadamente

Erros comuns

    Perguntas frequentes

    Uma edição na base de dados pode mudar o RP ID de uma passkey?

    Não. O RP ID integra o âmbito verificado da credencial. Prepare registo válido para o novo âmbito e correspondência de conta autenticada.

    Referências oficiais

    As referências apoiam o método. Adapte as verificações ao seu contexto; elas não são uma certificação. Os títulos das referências originais e os documentos de origem podem estar em outro idioma.

    Referências consultadas em .