iX 2/2020
S. 105
Wissen
WebAuthn

Kurz erklärt: Sichere Authentifizierung mit WebAuthn

Passwortlos

Martin Gerhard Loschwitz

Passwörter waren gestern, sagt die FIDO-Allianz. WebAuthn und CDAP bieten Entwicklern und Anwendern sichere und passwortlose Anmeldung.

Seit einigen Jahren veröffentlichen Sicherheitsforscher jährlich eine Liste der nach ihren Erhebungen gängigsten deutschen Passwörter. Und was sich auf dieser Liste findet, bietet wenig Grund zur Freude: „123456“ etwa schaffte es bereits mehrere Male sogar an die Spitze der Liste. „Passwort“ ist auch nicht viel kreativer. Und wer glaubt, mit Anzüglichkeiten besser zu fahren, sieht sich auch in guter Gesellschaft – der menschlichen Fantasie sind hier offenbar doch Grenzen gesetzt. Mit dem Problem grundsätzlich aufzuräumen verspricht die FIDO-Allianz, die mit CTAP und WebAuthn im FIFO2-­Standard zwei Protokolle pflegt, die Public-Key-Verfahren mit Hardware- oder biometrischen Token zu kombinieren verstehen. GitHub (siehe Abbildung) und mehr und mehr große Webseiten unterstützen das passwortfreie Log-in bereits. 

Ansätze, Passwörter zu erweitern oder durch andere Verfahren zu ersetzen, gibt es seit einer gefühlten Ewigkeit. Eine Möglichkeit besteht darin, die Anmeldung an einen anderen Faktor als ein Passwort zu binden – etwa an ein biometrisches Merkmal oder ein bestimmtes Gerät. Besitzt der Mensch vor dem Rechner Zugang zu diesem Faktor, meldet er sich damit an und gibt dadurch zweifelsfrei zu erkennen, dass er er ist. Direkt auf der Systemebene kennen Anwender das Prinzip beispielsweise von Apple- oder Android-Bluetooth-­Geräten: Wer mit seinem Smartphone den Raum betritt, entsperrt auf Wunsch seinen Rechner automatisch, entfernt er sich von ihm, schaltet sich der Screensaver ein.

Alle heise-Magazine mit heise+ lesen

3,99 € / Woche

Ein Abo, alle Magazine: c't, iX, Mac & i, Make & c't Fotografie

  • Alle heise-Magazine im Browser und als PDF
  • Alle exklusiven heise+ Artikel frei zugänglich
  • heise online mit weniger Werbung lesen
  • Vorteilspreis für Magazin-Abonnenten
Jetzt unbegrenzt weiterlesen Vierwöchentliche Abrechnung.

Alle Ausgaben freischalten

2,60 € 1,49 € / Woche

Nach Testphase 2,60 € wtl.

  • Zugriff auf alle iX-Magazine
  • PDF-Ausgaben zum Herunterladen
  • Zugriff in der iX-App für unterwegs
  • Über 35% günstiger im Testzeitraum
Jetzt testen Nach Testphase jederzeit monatlich kündbar.

Ausgabe einmalig freischalten

8,90 € / Ausgabe

Diese Ausgabe lesen – ohne Abobindung

  • Sicher einkaufen im heise shop
  • Magazin direkt im Browser lesen
  • Dauerhaft als PDF behalten

Kommentieren