0

0

WebAuthn请求超时在移动设备上的行为与平台限制解析

心靈之曲

心靈之曲

发布时间:2025-09-03 21:19:40

|

270人浏览过

|

来源于php中文网

原创

WebAuthn请求超时在移动设备上的行为与平台限制解析

本文探讨WebAuthn timeout属性在移动设备上的行为差异。尽管在桌面端有效,但在Android 14之前的移动设备上,由于Google Play Services的实现限制,WebAuthn操作的超时设置可能无效。文章将深入分析此现象的原因,并提供设置WebAuthn超时参数的最佳实践与注意事项,以确保跨平台的用户体验和安全性。

WebAuthn timeout属性在移动设备上的行为解析

webauthn(web authentication api)为web应用程序提供了一种安全、用户友好的身份验证机制,它允许用户通过生物识别(如指纹、面部识别)或安全密钥进行登录。在webauthn的凭证创建或获取过程中,publickeycredentialcreationoptions 或 publickeycredentialrequestoptions 对象包含一个 timeout 属性,用于指定操作的超时时间(毫秒)。

观察到的问题

开发者在使用 navigator.credentials.create() 或 navigator.credentials.get() 方法时,通常会配置一个 publicKey 对象,其中包含 timeout 字段,如下所示:

const publicKey = {
    "challenge": "testchanllengevalue",
    "rp": { "name": "test.com" },
    "user": {
      "id": "12345-543212-12345-54321",
      "name": "NAME",
      "displayName": "NAME"
    },
    "attestation": "direct",
    "timeout": 20000, // 期望的超时时间为20秒
    "authenticatorSelection": {
      "authenticatorAttachment": "platform",
      "requireResidentKey": false,
      "userVerification": "required"
    },
    "pubKeyCredParams": [
      { "type": "public-key", "alg": -7 },
      { "type": "public-key", "alg": -257 }
    ]
};

navigator.credentials.create({ 'publicKey': publicKey })
    .then(credential => {
        // 处理凭证
    })
    .catch(error => {
        // 处理错误,包括超时
    });

在桌面浏览器上,这个 timeout 属性通常能按预期工作,即如果用户未能在指定时间内完成身份验证,请求会超时并抛出错误。然而,在某些移动设备上,特别是Android 14之前的版本,用户可能会发现指纹或面部识别请求似乎永远不会超时,即使设置了 timeout 属性。

根本原因:平台服务限制

这种行为差异的根本原因在于底层平台服务的实现。对于Android 14之前的设备,WebAuthn操作通常由Google Play Services处理。然而,Google Play Services在此版本范围内的实现并不支持对WebAuthn请求的超时处理。这意味着,即使RP(依赖方)在 publicKey 对象中明确设置了 timeout 值,Play Services也不会强制执行这个时间限制,导致请求可能会无限期地等待用户交互。

注意事项与最佳实践

鉴于上述平台限制,开发者在设计和实现WebAuthn流程时需要考虑以下几点:

Faceswap
Faceswap

免费开源的AI换脸工具

下载
  1. 理解 timeout 属性的实际效果:

    • 在支持该属性的平台上(如桌面浏览器或较新版本的Android),timeout 能够有效限制用户等待时间,提升用户体验。
    • 在不支持该属性的平台上(如Android 14之前的设备),RP不应完全依赖WebAuthn API的内置超时机制来中断操作。
  2. WebAuthn规范对 timeout 值的建议: WebAuthn规范(W3C Web Authentication API)对 timeout 值的设置有明确的建议。规范目前建议,对于凭证创建或获取操作,timeout 的最小值应为五分钟(300000毫秒)。示例代码中使用的 20000 毫秒(20秒)通常仅用于演示目的,在实际生产环境中可能过短。

    为什么推荐较长的超时时间?

    • 用户交互时间: 用户可能需要时间找到并激活他们的身份验证器(如指纹传感器、面部识别、外部安全密钥)。
    • 多种认证因素: 在某些情况下,可能需要用户完成多个认证步骤。
    • 网络延迟: 认证器与RP之间的通信可能存在延迟。
    • 用户体验: 过短的超时时间可能导致用户在完成操作前就被中断,造成挫败感。
  3. RP端的容错与用户体验优化: 即使WebAuthn API的内置 timeout 在某些移动设备上无效,RP仍然应该有自己的策略来处理长时间未响应的请求。

    • 前端UI提示: 在请求发出后,向用户显示一个加载指示器或友好的提示信息,告知他们正在等待身份验证。
    • 客户端JS计时器: 开发者可以在调用 navigator.credentials.create() 或 get() 之后,在客户端JavaScript中启动一个独立的计时器。如果WebAuthn操作在设定的时间内没有完成(无论是成功还是失败),客户端计时器可以触发一个UI更新,例如显示一个“操作超时,请重试”的消息,或提供备用登录方式。这虽然不能强制中断底层的WebAuthn请求,但可以改善用户界面的响应性。

总结

WebAuthn的 timeout 属性是控制身份验证流程时间的关键参数,但在Android 14之前的移动设备上,由于Google Play Services的实现限制,它可能无法按预期工作。开发者应了解这一平台差异,并遵循WebAuthn规范关于 timeout 值设置的建议(例如,至少五分钟)。同时,结合RP端的容错机制和客户端计时器,可以有效提升跨平台的用户体验,即使在某些不支持内置超时的设备上也能提供合理的反馈。随着Android等移动操作系统的不断演进,未来版本的WebAuthn实现有望提供更一致的超时行为。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
js正则表达式
js正则表达式

php中文网为大家提供各种js正则表达式语法大全以及各种js正则表达式使用的方法,还有更多js正则表达式的相关文章、相关下载、相关课程,供大家免费下载体验。

513

2023.06.20

js获取当前时间
js获取当前时间

JS全称JavaScript,是一种具有函数优先的轻量级,解释型或即时编译型的编程语言;它是一种属于网络的高级脚本语言,主要用于Web,常用来为网页添加各式各样的动态功能。js怎么获取当前时间呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

244

2023.07.28

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

298

2023.08.03

js是什么意思
js是什么意思

JS是JavaScript的缩写,它是一种广泛应用于网页开发的脚本语言。JavaScript是一种解释性的、基于对象和事件驱动的编程语言,通常用于为网页增加交互性和动态性。它可以在网页上实现复杂的功能和效果,如表单验证、页面元素操作、动画效果、数据交互等。

5306

2023.08.17

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

481

2023.09.01

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

212

2023.09.04

Js中concat和push的区别
Js中concat和push的区别

Js中concat和push的区别:1、concat用于将两个或多个数组合并成一个新数组,并返回这个新数组,而push用于向数组的末尾添加一个或多个元素,并返回修改后的数组的新长度;2、concat不会修改原始数组,是创建新的数组,而push会修改原数组,将新元素添加到原数组的末尾等等。本专题为大家提供concat和push相关的文章、下载、课程内容,供大家免费下载体验。

218

2023.09.14

js截取字符串的方法介绍
js截取字符串的方法介绍

JavaScript字符串截取方法,包括substring、slice、substr、charAt和split方法。这些方法可以根据具体需求,灵活地截取字符串的不同部分。在实际开发中,根据具体情况选择合适的方法进行字符串截取,能够提高代码的效率和可读性 。

219

2023.09.21

俄罗斯Yandex引擎入口
俄罗斯Yandex引擎入口

2026年俄罗斯Yandex搜索引擎最新入口汇总,涵盖免登录、多语言支持、无广告视频播放及本地化服务等核心功能。阅读专题下面的文章了解更多详细内容。

142

2026.01.28

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
React 教程
React 教程

共58课时 | 4.2万人学习

TypeScript 教程
TypeScript 教程

共19课时 | 2.5万人学习

Bootstrap 5教程
Bootstrap 5教程

共46课时 | 3万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号