Passkey-Flow auf native WebAuthn-JSON-Methoden umstellen (@github/webauthn-json entfernen) #74

Closed
opened 2026-09-28 14:40:06 +00:00 by hobbypunk · 0 comments
Owner

@github/webauthn-json ist seit März 2025 deprecated – die Funktionalität ist als JSON-Serialisierung in den WebAuthn-Standard übernommen worden und in allen relevanten Browsern stabil:

  • PublicKeyCredential.parseCreationOptionsFromJSON(...)
  • PublicKeyCredential.parseRequestOptionsFromJSON(...)
  • PublicKeyCredential#toJSON()

Die Kodierung ist mit webauthn-json kompatibel (Drop-in) – der Server (webauthn-ruby from_create/from_get) merkt keinen Unterschied.

Todo

  • passkey_controller.js: create/get-Imports durch die nativen Methoden ersetzen
  • @github/webauthn-json aus package.json entfernen
  • Passkey-System-Test (virtueller Authenticator) grün
  • Bewusst KEIN Ponyfill-Fallback (Repo-Empfehlung: „not recommended"; Support ist ubiquitous)

Warum

  • Weg von deprecated-Code in der Authentifizierung
  • Weniger Bundle-Code auf den Login-Seiten
  • Native Methoden bekommen zukünftige Felder (user-agent hints, prf-Extension), die webauthn-json nie erhalten wird
`@github/webauthn-json` ist seit März 2025 deprecated – die Funktionalität ist als [JSON-Serialisierung in den WebAuthn-Standard](https://github.com/w3c/webauthn/wiki/Explainer:-JSON-Serialization-Methods) übernommen worden und in allen relevanten Browsern stabil: - `PublicKeyCredential.parseCreationOptionsFromJSON(...)` - `PublicKeyCredential.parseRequestOptionsFromJSON(...)` - `PublicKeyCredential#toJSON()` Die Kodierung ist mit webauthn-json **kompatibel** (Drop-in) – der Server (webauthn-ruby `from_create`/`from_get`) merkt keinen Unterschied. ## Todo - [ ] `passkey_controller.js`: `create`/`get`-Imports durch die nativen Methoden ersetzen - [ ] `@github/webauthn-json` aus `package.json` entfernen - [ ] Passkey-System-Test (virtueller Authenticator) grün - [ ] Bewusst KEIN Ponyfill-Fallback (Repo-Empfehlung: „not recommended"; Support ist ubiquitous) ## Warum - Weg von deprecated-Code in der **Authentifizierung** - Weniger Bundle-Code auf den Login-Seiten - Native Methoden bekommen zukünftige Felder (user-agent hints, `prf`-Extension), die webauthn-json nie erhalten wird
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set

Reference
hobbypunk/rails-base_app#74
No description provided.