Abuse Melding

Je hebt een klacht over de onderstaande posting:

27-07-2023, 17:12 door Erik van Straten

Door majortom: Ik vraag me af hoe dit betrouwbaar zou kunnen werken. Een client kan toch altijd een attester aanroepen met de data die je zelf wilt (net zoals je de user agent van de browser zelf kunt bepalen)? Dus hoe kan een attester dan besluiten of ik een robot ben of niet, en of een browser of platform vertrouwd is? Dit is allemaal client side te faken. Nee, want attestation-data wordt digitaal ondertekend door de "attester". Alleen als de RP (Relying Party, bijvoorbeeld een website die je opent als je een browser gebruikt) die attester vertrouwt en jij "betrouwbaar genoeg" bevonden bent door die attester, krijg je toegang tot die RP (als ik het goed begrijp wil Google, in tegenstelling tot bij Webauthn, ook attestation ondersteunen zonder dat je op een website inlogt). Makers van smartphones en/of de besturingssystemen daarvan zijn typische attesters. Huawei kan een attester zijn, maar als RP's besluiten dat zij attestations van Huawei (evt. gesigneerd met een private key plus certificaat dat ...

Beschrijf je klacht (Optioneel):

captcha