WebAuthn 凭据检查器能看到什么?
WebAuthn 注册和认证响应把 JSON 与 Base64url 编码的二进制结构组合在一起。本调试器可显示客户端挑战、来源和仪式类型,以及认证器的 RP ID 哈希、签名计数器和 UP、UV、BE、BS、AT、ED 标志;还可解码 CBOR 证明对象与 COSE 公钥元数据。解析有助于诊断集成,但只有服务端 WebAuthn 验证器才能强制检查挑战、依赖方策略、证明信任和签名。
如何安全检查 Passkey 响应
- 1选择完整的 PublicKeyCredential JSON,或选择某个 Base64url 编码的 WebAuthn 二进制字段。
- 2粘贴捕获的注册或断言数据,不要更改 Base64url 字符或二进制顺序。
- 3检查 clientDataJSON 中的挑战、来源、类型和跨来源信息是否符合依赖方预期。
- 4查看认证器标志、signCount、RP ID 哈希、证明格式、凭据 ID 和 COSE 密钥算法。
- 5最终必须使用维护良好的服务端 WebAuthn 库验证所有安全字段和签名。
WebAuthn 与 Passkey 凭据调试器的常见使用场景
快速完成日常任务
无需安装桌面软件,打开网页即可处理常见的文本、图片、数据或格式转换任务。
检查与整理内容
在提交文件、发布内容或复制结果之前,快速发现格式问题并获得结构清晰的输出。
注重隐私的浏览器处理
对于支持本地运行的工具,数据会留在当前浏览器中,不需要上传到第三方服务。
常见问题
这个工具能验证 Passkey 登录吗?
不能。它不会把挑战、来源或 RP ID 与可信服务端状态比较,也不会验证证明证书或断言签名。请使用服务端 WebAuthn 库。
UP、UV、BE 和 BS 分别表示什么?
UP 表示用户存在,UV 表示已完成用户验证,BE 表示凭据可备份,BS 表示当前备份状态。相关策略应由服务端决定。
为什么 signCount 可能为零?
部分认证器不维护签名计数器,同步 Passkey 也可能没有可用的单调计数值。服务端应遵循最新 WebAuthn 指南,而不是仅因零值判定失败。