WhatsAppがパスキーで10億ユーザーのために安全でシー... ノート

WhatsAppがパスキーで10億ユーザーのために安全でシームレスなサインインをどのようにアップグレードしたか

WhatsApp、世界最大のメッセージングプラットフォームは、2023年にパスキーを導入し、ユーザーのセキュリティと利便性を向上させました。この取り組みは、ユーザーの負担を軽減し、アカウント乗っ取りから保護する、高速でフィッシングに強い認証方法を提供することを目的としていました。WhatsAppの登録およびアクセスチームのAndroidエンジニアであるMayank Manujaが、この設計と実装を主導しました。数十億人のユーザーのために構築するには、多様なネットワーク環境、デバイスの機能、デジタルリテラシーレベルを考慮する必要がありました。パスキーは、公開鍵と秘密鍵の暗号化、および生体認証または画面ロック認証を活用した、合理化されたワンタップログインエクスペリエンスを提供します。これにより、サインイン速度が大幅に向上し、従来のSMS OTP配信が不安定な場所でも確実に機能します。開発者の観点からは、Credential Manager APIが統一されたインターフェースを提供し、Androidのバージョンやデバイス構成における多数のエッジケースにもかかわらず、統合を簡素化しました。WhatsAppとGoogleは、クレデンシャルルックアップフローを最適化するために協力し、新しいパスキーユーザーのレイテンシを改善しました。また、デバイス固有のハードルを管理し、パスキーフローが完了できない場合に円滑な機能低下を保証するために、包括的なエラー処理レイヤーを構築しました。さらに、OS固有の例外に対処し、よりスムーズなパスキー作成フローのためにプラットフォームレベルの改善を実装しました。WhatsAppは、広範なA/Bテストを通じてユーザーエクスペリエンスを洗練させ、パスキー作成を促すためのコンテキストフレームワークを開発しました。バックエンドでは、WhatsAppのサーバーはErlangとRustのwebauthn-rsライブラリを使用して署名検証を行う標準的なWebAuthn/FIDO2セレモニーを実装しています。サーバーアーキテクチャは、クライアント用のオプションを生成し、アテステーションを検証し、クレデンシャルを安全に永続化することで、パスキー登録をオーケストレーションします。認証のために、有効なクレデンシャルを取得し、サーバーサイドチャレンジを生成し、クライアントのアサーションを検証します。高度なアーキテクチャ上の考慮事項には、アカウントあたりのマルチパスキーシステムへの移行が含まれており、これは制限に達した後に古いクレデンシャルを削除するためのバウンドリストシステムをエンジニアリングする必要がありました。この重要な構造的シフトは、安定性を確保するために厳格な実験を通じて段階的に展開されました。クレデンシャルのライフサイクルをバランスさせるためには、クレデンシャルの有効性を慎重に管理する必要もありました。