Passkey-valmiustarkistus — Testaa WebAuthn
Tarkista passkey-, WebAuthn-, alusta-todentajan ja ehdollisen välityksen tuki. Tunnistetta ei luoda.
Testi lukee vain selaimen ominaisuusrajapintoja. Se ei luo, tallenna tai lähetä tunnistetta.
Passkeys korvaavat monia salasanasuorituksia laitteesi suojaamilla tunnuksilla. Tämä opas selittää tarkalleen, mitä tämä tarkistin testaa, miten testata puhelin tai tietokone kädessäsi, mitä WebAuthn‑tulokset tarkoittavat ja miksi tämä työkalu ei koskaan pyydä tilitietojasi.
What does this tool test?
Tämä työkalu testaa laitetta ja selainta, jota käytät juuri nyt. Avaa sivu sillä puhelimella, tabletilla tai tietokoneella, jonka haluat arvioida, ja paina turvallista support‑test‑painiketta. Se tarkistaa, onko nykyinen sivu secure context, paljastaako selain PublicKeyCredential‑rajapinnan, onko platform authenticator käytettävissä ja tuetaanko conditional mediationia. Se ei testaa etänä eri puhelinta eikä tarkista tilejäsi.
What is a passkey?
Passkey on WebAuthn‑tunnus, joka sallii palvelun todentaa sinut laitteesi lukitusmenetelmällä, kuten Face ID, Touch ID, Android‑biometria, Windows Hello tai laitteen PIN. Yksityinen avain pysyy credential‑toimittajan suojassa; verkkosivusto saa kirjautumisessa julkisen avaimen ja allekirjoitetun vastauksen. Tämä rakenne voi vastustaa monia phishing‑ ja salasanojen uudelleenkäyttöhyökkäyksiä, mutta koko kirjautumiskokemuksen laatu riippuu edelleen palvelun toteutuksesta ja tilin palautusvalinnoista.
What does Supported mean?
Supported tarkoittaa, että selain paljasti asiaankuuluvan kapabiliteetti‑API:n tai raportoi positiivisen tuloksen. Se on vahva viite siihen, että laite voi osallistua passkey‑virtoihin. Se ei kuitenkaan lupaa, että jokainen sivusto toimii: sivuston on käytettävä HTTPS:ää, toteutettava WebAuthn oikein, luotava challenge, validoitava vastaus palvelimellaan ja käsiteltävä rekisteröinti. Selainasetukset, yrityspolitiikat ja laitteen näyttölukitus voivat myös vaikuttaa lopulliseen kokemukseen.
What does Unavailable mean?
Unavailable voi tarkoittaa, että selaimesta puuttuu API, sivu ei ole secure, laitteessa ei ole kelvollista platform authenticatoria, lupatarkistus epäonnistui tai selain ei paljasta valinnaista kyvykkyyttä. Kokeile samaa sivua päivitettyssä selaimessa HTTPS:n yli, varmista että näyttölukitus tai biometrinen menetelmä on asetettu, ja testaa uudelleen. Negatiivinen tulos täällä ei tarkoita, että tili olisi rikki; se kuvaa vain tätä selainta ja laitetta tällä hetkellä.
Why is there no email or password field?
Tarkistin on tarkoituksella tilitön. Se mittaa selaimen ja laitteen kyvykkyyttä luomatta tunnusta, kirjautumatta sisään tiliin tai lähettämättä henkilötietoja. Oikea passkey‑rekisteröinti vaatii relying party ‑palvelimen luomaan haasteen ja tallentamaan julkisen tunnuksen. Sähköpostin kysyminen tässä ei tekisi kyvykkyystestistä tarkempaa ja toisi vain tarpeetonta henkilötietojen keruuta.
How to test different devices
Testataksesi iPhonea, avaa työkalu Safarissa kyseisellä iPhonella. Testataksesi Androidia, avaa se Chromessa tai muussa tuetussa selaimessa Android‑puhelimella. Testataksesi Windows Hellota, avaa työkalu Windows‑tietokoneella ja varmista, että Windows Hello on konfiguroitu. Testataksesi Macta, käytä ajantasaista selainta ja Macin Touch ID:tä tai laitteen suojausasetuksia. Paina aina painiketta sillä laitteella, jonka haluat mitata.
Privacy and limitations
Tarkistin lukee vain selaimen kyvykkyys‑API:ita. Se ei koskaan luo, tallenna tai lähetä passkeytä. Tulokset voivat muuttua selaimen päivitysten, laitteen politiikkamuutosten, näyttölukitusasetusten tai kun sivu palvellaan ilman HTTPS:ää myötä. Tuotantokäyttöönottoa varten kehittäjien täytyy testata rekisteröinti, autentikointi, palautus, synkronointi ja laitteiden välinen toimivuus oikealla WebAuthn‑palvelimella.
What developers must implement on the server
Selaimen kyvykkyystarkistus on vain ensimmäinen askel oikeassa passkey‑rolloutissa. Relying party ‑palvelimen tulee generoida tuore challenge, lähettää se selaimelle, validoida palautettu assertion palvelimella ja sitoa credential oikeaan tiliin. Rekisteröinti ja autentikointi tarvitsevat selkeät origin‑ ja relying‑party‑tunnisteet, käyttäjän varmistuspolitiikan, replay‑suojauksen ja turvallisen virheenkäsittelyn. Palvelimen tulisi tallentaa credential ID, julkinen avain, counter ja relevantti käyttäjämetadata — ei yksityistä avainta.
Aiheeseen liittyvät Pratix-työkalut
Does this test my current device?
Kyllä. Avaa työkalu sillä laitteella ja selaimella, jonka haluat tarkistaa, ja paina painiketta. Testi kuvaa kyseisen ympäristön.
Does it create a passkey?
Ei. Se suorittaa pelkän kyvykkyystarkistuksen eikä luo tai tallenna tunnusta.
Is Supported a guarantee that login will work?
Ei. Sivuston on toteutettava WebAuthn oikein palvelinpuolella, ja tilin, selaimen sekä laitteen asetusten on sallitava virta.
Why is HTTPS important?
WebAuthn on suunniteltu secure contexteille. Tavallinen suojaamaton HTTP‑sivu ei välttämättä saa käyttöön tarvittavia API:ita tuotantotason passkey‑virtaa varten.
Can I use the result to test my bank account?
Työkalu ei pääse pankkiisi tai mihinkään tiliisi. Se antaa vain yleisen kyvykkyyssignaalin nykyiselle selaimelle ja laitteelle.