Cross-device authentication (CDA)
termosegurançacriptografia
O fluxo que permite a uma passkey guardada num dispositivo autorizar um login em outro - o site exibe um código, o celular o lê, e os dois se ligam por Bluetooth de baixa energia usando o transporte híbrido do CTAP.
A leitura errada comum é achar que isso faz a segurança do seu login depender do Bluetooth. Não faz: a troca carrega criptografia própria por cima, e o Bluetooth serve apenas para estabelecer que os dois dispositivos estão fisicamente próximos. Essa exigência de proximidade é a propriedade antiphishing - a página de um atacante remoto não consegue estar na sala. É também o que torna as passkeys usáveis sem sincronização, o que importa a quem mantém credenciais presas ao dispositivo de propósito.
Também conhecido como: hybrid transport, qr code sign-in, ctap 2.2, ble proximity