با گسترش احراز هویت بدون رمز عبور و حرکت صنعت امنیت به سمت استانداردهای FIDO2، نیاز به یک پروتکل ارتباطی امن، سبک و قابل اعتماد بین «دستگاه کاربر» و «احرازکننده» بهطور جدی احساس شد. در این نقطه، پروتکل CTAP یا Client to Authenticator Protocol بهعنوان ستون فقرات ارتباط بین کلیدهای امنیتی، موبایل، کارتهای هوشمند و سرویسهای احراز هویت مدرن وارد میدان شد.
پروتکل CTAP ارتباط دستگاه احرازکننده را به شکلی استاندارد تعریف میکند که بدون وابستگی به رمز عبور، امکان انجام احراز هویت قوی مبتنی بر رمزنگاری کلید عمومی فراهم شود. این مقاله، جامعترین راهنمای فارسی درباره CTAP است؛ از معماری و نسخهها گرفته تا سناریوهای عملی استفاده در تجهیزات امنیتی و نقش آن در راهکار «نشانه».
CTAP چیست؟ (Client to Authenticator Protocol)
CTAP مخفف Client to Authenticator Protocol است و توسط FIDO Alliance بهعنوان بخشی از استاندارد FIDO2 توسعه داده شد. این پروتکل مشخص میکند که یک Client (مانند مرورگر، سیستمعامل یا اپلیکیشن) چگونه با یک Authenticator (مانند توکن سختافزاری، موبایل یا کارت NFC) ارتباط امن برقرار کند.
CTAP برخلاف پروتکلهای قدیمی احراز هویت، بر پایه رمزنگاری کلید عمومی طراحی شده و هرگز اطلاعات حساس مانند رمز عبور را منتقل نمیکند. در این مدل، احرازکننده نقش تولید و نگهداری کلید خصوصی را بر عهده دارد و Client فقط با کلید عمومی تعامل میکند.
جایگاه CTAP در معماری FIDO2
در معماری FIDO2 سه مؤلفه اصلی وجود دارد:
- Client (مرورگر یا سیستمعامل)
- Authenticator (کلید امنیتی، موبایل، کارت هوشمند)
- Server (سرویسدهنده احراز هویت)
CTAP دقیقاً در لایه بین Client و Authenticator قرار میگیرد. در حالی که WebAuthn ارتباط Client با Server را مشخص میکند، CTAP مسئول استانداردسازی ارتباط فیزیکی یا بیسیم با احرازکننده است.
برای درک بهتر مفاهیم پایهای احراز هویت، پیشنهاد میشود مقاله
راهنمای مفاهیم و تعاریف احراز هویت
را نیز مطالعه کنید.
نسخههای پروتکل CTAP
CTAP1 (U2F Legacy)
CTAP1 نسخه تکاملیافته پروتکل قدیمی U2F (Universal 2nd Factor) است. این نسخه بیشتر برای احراز هویت دومرحلهای طراحی شد و قابلیتهای محدودی نسبت به نیازهای امروزی دارد.
CTAP1 همچنان در برخی توکنهای قدیمی پشتیبانی میشود، اما فاقد قابلیتهای پیشرفتهای مانند احراز هویت بدون گذرواژه و مدیریت چند حساب کاربری است.
CTAP2 (هسته FIDO2)
CTAP2 نسخه مدرن و اصلی پروتکل است که امکانات زیر را فراهم میکند:
- پشتیبانی از Passwordless Authentication
- مدیریت چند Credential روی یک Authenticator
- پشتیبانی از Biometric و User Verification
- سازگاری کامل با WebAuthn
- استفاده از رمزنگاری قوی مبتنی بر ECC
امروزه هر راهکار حرفهای FIDO، از جمله نشانه، مبتنی بر CTAP2 طراحی میشود.
روشهای ارتباطی در CTAP
پروتکل CTAP مستقل از بستر ارتباطی است و روی چندین رسانه مختلف اجرا میشود.
CTAP over USB (USB HID FIDO)
در این روش، کلید امنیتی از طریق USB به دستگاه متصل میشود. ارتباط بهصورت HID انجام میگیرد و نیازی به درایور خاص ندارد. این روش سریع، پایدار و بسیار امن است.
CTAP over NFC
در سناریوهای موبایلی و کارتهای هوشمند، CTAP از طریق NFC پیادهسازی میشود. این مدل برای سازمانهایی که از کارتهای شناسایی یا توکنهای NFC استفاده میکنند، بسیار کاربردی است.
CTAP over BLE (Bluetooth Low Energy)
CTAP over BLE امکان احراز هویت بیسیم را فراهم میکند. موبایل یا کلید امنیتی از طریق بلوتوث کممصرف با Client ارتباط برقرار میکند. این روش در نشانه موبایل نقش کلیدی دارد.

جریان فنی احراز هویت در CTAP2
در یک سناریوی استاندارد CTAP2، مراحل زیر رخ میدهد:
Client یک Challenge رمزنگاریشده تولید میکند. Authenticator این Challenge را با کلید خصوصی ذخیرهشده امضا میکند. سپس پاسخ امضاشده به Client بازمیگردد. Client امضا را با کلید عمومی بررسی میکند و نتیجه را به Server ارسال میکند.
در این فرآیند، کلید خصوصی هرگز از احرازکننده خارج نمیشود و حملات فیشینگ عملاً بیاثر میشوند.
امنیت در CTAP: چرا قابل اعتماد است؟
CTAP بر پایه مفاهیم امنیتی زیر بنا شده است:
- رمزنگاری کلید عمومی (ECC)
- Secure Element یا TEE در احرازکننده
- Challenge-Response غیرقابل تکرار
- Binding به Origin
- عدم وجود Shared Secret
این معماری، CTAP را به یکی از امنترین پروتکلهای ارتباطی در دنیای احراز هویت تبدیل کرده است.
نقش CTAP در تجهیزات امنیتی مدرن
تقریباً تمام تجهیزات امنیتی مبتنی بر FIDO از CTAP استفاده میکنند:
- توکنهای امنیتی USB
- کلیدهای NFC
- کارتهای شناسایی هوشمند
- گوشیهای هوشمند بهعنوان Authenticator
- تجهیزات IoT با احراز هویت قوی
CTAP این امکان را فراهم میکند که یک دستگاه ساده به یک کلید عبور امن تبدیل شود.
CTAP و محصول «نشانه»
نشانه، محصول شرکت رهسا، یک راهکار جامع مدیریت احراز هویت بدون گذرواژه مبتنی بر استاندارد FIDO است. در نشانه، پروتکل CTAP نقش حیاتی در برقراری ارتباط امن بین دستگاه کاربر و احرازکننده را ایفا میکند.
با نشانه میتوان دستگاههایی مانند موبایل، توکن سختافزاری یا کارت NFC را به کلید عبور تبدیل کرد. این راهکار علاوه بر FIDO، از سایر روشهای احراز هویت چندعاملی مانند توکنهای رمزیاب و توکنهای امضای دیجیتال نیز پشتیبانی میکند.
اطلاعات بیشتر درباره راهکارها در وبسایت neshane.co در دسترس است.
آینده CTAP و احراز هویت بدون رمز عبور
CTAP بهعنوان یک استاندارد زنده، در حال تکامل است. نسخههای آینده تمرکز بیشتری بر تجربه کاربری، امنیت سختافزاری و سازگاری با اکوسیستمهای ابری خواهند داشت. مسیر صنعت بهوضوح به سمت حذف کامل رمز عبور و اتکا به احراز هویت مبتنی بر FIDO حرکت میکند.
جمعبندی
پروتکل CTAP ارتباط دستگاه احرازکننده را بهصورت استاندارد، امن و قابل توسعه تعریف میکند. بدون CTAP، تحقق احراز هویت بدون گذرواژه در مقیاس سازمانی ممکن نبود. راهکار نشانه با تکیه بر CTAP و استاندارد FIDO، یکی از کاملترین پیادهسازیهای احراز هویت مدرن در ایران را ارائه میدهد.
راهکارهای نشانه موبایل و نشانه توکن، مبتنی بر استاندارد FIDO، امکان احراز هویت بدون گذرواژه را برای سازمانها فراهم میکنند. این محصولات با حذف وابستگی به رمز عبور، سطح امنیت دیجیتال را افزایش داده و تجربه کاربری سادهتری ایجاد میکنند. برای ورود سریعتر به دنیای بدون رمز عبور و دریافت مشاوره تخصصی، میتوانید از طریق صفحات
نشانه موبایل و نشانه توکن یا تماس با کارشناسان نشانه به شماره 91096551-021 اقدام کنید.
مشاوره امنیتی رایگان
اگر قصد پیادهسازی احراز هویت بدون گذرواژه یا FIDO در سازمان خود را دارید، همین امروز با تیم نشانه مشورت کنید.
