Passkeys / Passwörter / Authentifizierung
Passwörter und Passkeys: So funktioniert moderne Anmeldung

Ein Passwort und ein Passkey können auf demselben Anmeldebildschirm erscheinen, basieren jedoch auf unterschiedlichen Sicherheitsmodellen. Ein Passwort ist ein wiederverwendbares Geheimnis, das Sie kennen und einem Dienst senden. Ein Passkey verwendet Public-Key-Kryptographie: Ein privater Schlüssel bleibt bei Ihrem Passkey-Anbieter, während der Dienst den entsprechenden öffentlichen Schlüssel speichert. Bei der Anmeldung wird die Kontrolle über den privaten Schlüssel nachgewiesen, ohne ihn preiszugeben.
Dieser Unterschied beseitigt mehrere häufige Probleme mit Passwörtern, macht das restliche Konto jedoch nicht unverwundbar. Gerätesicherheit, Passkey-Anbieterwiederherstellung, Anwendungsimplementierung und Kontowiederherstellung sind weiterhin wichtig. Der nützliche Vergleich lautet daher nicht, dass Passwörter schlecht und Passkeys perfekt sind. Er besteht darin, welche Angriffe jedes Design verhindert und welche Verantwortlichkeiten bestehen bleiben.
So funktioniert die Anmeldung mit einem Passwort
Wenn Sie ein Passwort erstellen, muss ein richtig gestalteter Dienst das Klarpasswort nicht speichern. Er speichert ein Ergebnis, das durch einen Passwort-Hashing-Prozess mit einem einzigartigen Salt erzeugt wurde. Während des Anmeldens verarbeitet der Dienst das von Ihnen eingegebene Passwort und vergleicht das Ergebnis. Wenn ein Angreifer Sie jedoch dazu bringt, das Passwort auf einer nachgemachten Website einzugeben, erhält der Angreifer das wiederverwendbare Geheimnis und kann es beim echten Dienst ausprobieren.
Wiederverwendung lässt den Schaden sich ausbreiten. Wenn dasselbe Passwort mehrere Konten schützt, kann eine enthüllte Anmeldeinformation anderswo durch Credential-Stuffing getestet werden. Einzigartige Passwörter, die von einem Passwortmanager generiert und gespeichert werden, begrenzen diese Ausbreitung. Multi-Faktor-Authentifizierung fügt eine weitere Barriere hinzu, obwohl Codes, die ein Benutzer auf einer Phishing-Seite eingeben kann, auch von einem Angreifer weitergeleitet werden können.
Was ein Passkey enthält
Ein Passkey ist eine FIDO-Anmeldeinformation, die mit einem Konto auf einer bestimmten Website oder Anwendung verknüpft ist. Während der Erstellung erzeugt der Authentifikator ein kryptografisches Schlüsselpaar. Der öffentliche Schlüssel wird beim Dienst registriert. Der private Schlüssel wird von einem Passkey-Anbieter auf einem Gerät, einem Sicherheitsschlüssel, einem Betriebssystem-Anmeldeinformationsmanager oder einem kompatiblen Drittanbieter-Manager geschützt.
Die Freigabe des Geräts mit einer PIN, einem Fingerabdruck, einer Gesichtserkennung oder einem Muster autorisiert die Verwendung des privaten Schlüssels. Die biometrische Überprüfung erfolgt normalerweise lokal; der Dienst erhält einen kryptografischen Nachweis, nicht die Fingerabdruck- oder Gesichtsdaten. Übersicht der FIDO Alliance Passkey beschreibt Passkeys als plattformübergreifende FIDO-Anmeldeinformationen, die über die gleiche Aktion genutzt werden, die ein Gerät entsperrt.

Wie die Anmeldung mit Passkey funktioniert
- Der Dienst sendet eine neue kryptografische Herausforderung an den Browser oder die Anwendung.
- Der Authentifikator bestätigt, dass die Anfrage zum registrierten Dienst gehört, und fragt bei Bedarf nach der Zustimmung des Benutzers oder einer Geräteüberprüfung.
- Der private Schlüssel signiert die Herausforderung lokal.
- Der Dienst überprüft die Signatur mit dem bereits gespeicherten öffentlichen Schlüssel.
- Die neue Herausforderung verhindert, dass eine alte Antwort für eine neue Anmeldung wiederverwendet wird.
Der Webmechanismus ist durch WebAuthn standardisiert. Der W3C Web Authentication Standard definiert Anmeldeinformationen, die auf eine vertrauende Partei bezogen sind und vom Browser und Authentifikator vermittelt werden. Diese Bindung an den Ursprungsort ist zentral für Phishing-Resistenz: Eine für einen Dienst registrierte Anmeldeinformation wird nicht an eine Imitationsdomain angeboten.

Was Passkeys verbessern
- Während der Anmeldung wird kein wiederverwendbares Passwort gesendet.
- Jeder Dienst erhält ein anderes Anmeldecredential, wodurch die Passwortwiederverwendung zwischen Websites entfällt.
- Eine Phishing-Seite auf einer anderen Herkunft kann das für den legitimen Dienst registrierte Credential nicht anfordern.
- Ein Servereinbruch legt öffentliche Schlüssel offen, anstatt eine Passwortdatenbank, die geknackt und wiederverwendet werden kann.
- Das Entsperren des Geräts kann das Merken und Eintippen eines komplexen Geheimnisses ersetzen.
Was Passkeys für sich genommen nicht lösen
- Ein kompromittiertes oder entsperrtes Gerät kann weiterhin eine aktive Sitzung preisgeben oder die Nutzung von Credentials ermöglichen.
- Bösartige Browser-Erweiterungen, Anwendungsfehler und Sitzungsdiebstahl liegen außerhalb des Passkey-Protokolls.
- Eine schwache Kontowiederherstellung kann eine starke Anmeldemethode umgehen.
- Der Verlust des Zugriffs auf jedes Gerät und jede Wiederherstellungsmethode kann den Benutzer immer noch aussperren.
- Ein Benutzer kann immer noch dazu verleitet werden, nach einer legitimen Anmeldung eine schädliche Aktion zu autorisieren.
Die FIDO-Richtlinien betonen, dass voller Phishing-Schutz die Registrierung und Wiederherstellung umfasst, nicht nur den normalen Anmeldevorgang. Ein Dienst, der einem Angreifer erlaubt, das Konto über eine schwache Notfalloption zurückzusetzen, hat den Schwachpunkt verschoben, aber nicht beseitigt.
Ein praktischer Migrationsplan
- Erstellen Sie Passkeys für wichtige Dienste, die sie unterstützen, und überprüfen Sie dann, wo diese Passkeys gespeichert sind und wie sie synchronisiert werden oder gerätegebunden bleiben.
- Fügen Sie mehr als einen Wiederherstellungspfad hinzu, wenn der Dienst dies erlaubt, z. B. ein zweites vertrauenswürdiges Gerät oder einen Hardware-Sicherheitsschlüssel.
- Bewahren Sie einzigartige Passwörter in einem Passwort-Manager für Dienste auf, die weiterhin Passwörter erfordern.
- Aktivieren Sie den stärksten verfügbaren zweiten Faktor für verbleibende Passwortkonten, wobei nach Möglichkeit phishing-resistente Methoden bevorzugt werden.
- Speichern Sie Wiederherstellungscodes offline an einem Ort, den Sie erreichen können, wenn Ihr Hauptgerät nicht verfügbar ist.
- Überprüfen Sie alte Geräte und aktive Sitzungen nach dem Austausch oder Verlust eines Geräts.
Passkeys sind eine sinnvolle Verbesserung, weil sie das Protokoll ändern, nicht nur die Form des Geheimnisses. Die Einführung wird noch eine Zeit lang gemischt bleiben, daher benötigen die meisten Menschen beide Systeme: Passkeys, wo unterstützt, und starke, einzigartige Passwörter mit geeigneter Multi-Faktor-Sicherung überall sonst.
Primäre Referenzen
FIDO Alliance: Passkeys. W3C: Web-Authentifizierungs-Spezifikation.