VersolaVersola/docs
versola.kzGitHub

RFC 8176 — Authentication Method Reference

Значения AMR в ID-токенах, описывающие метод аутентификации пользователя

Спецификация: RFC 8176

Claim amr (Authentication Method Reference) в ID-токенах OpenID Connect перечисляет методы аутентификации, использованные в ходе сессии. Versola заполняет amr на основе факторов, которые пользователь прошёл в процессе авторизации.

Реализованные значения AMR

  • pwd — аутентификация по паролю
  • otp — одноразовый пароль (числовой код)
  • sms — OTP доставлен через SMS (вместе с otp)
  • hwk — владение hardware-защищённым ключом (device-bound passkey)
  • swk — владение software-защищённым ключом (синхронизируемый / multi-device passkey)
  • user — подтверждено присутствие пользователя (флаг UP в WebAuthn)
  • mfa — выполнено несколько различных факторов аутентификации

Не реализовано

  • pin — PIN-код
  • face — распознавание лица
  • fpt — биометрия по отпечатку пальца
  • geo — геолокация (подтверждающее свидетельство)
  • kba — аутентификация по контрольным вопросам
  • sc — смарт-карта
  • tel — подтверждение по телефонному звонку
  • wia — Windows Integrated Authentication

Логика многофакторной аутентификации

Если пользователь прошёл два и более различных фактора аутентификации (например, пароль + OTP или passkey + OTP), значение mfa автоматически добавляется в набор amr в ID-токене.

Связанные claims

Claim amr сопровождается:

  • auth_time — Unix-timestamp момента аутентификации
  • acr — Authentication Context Class Reference (настраивается для каждого клиента)