iX 10/2023
S. 60
Review
Security-Token

FIDO2-Schlüssel mit Fingerabdrucksicherung!

Hardwaretoken zur Benutzerauthentifizierung lassen sich durch Fingerabdruckerkennung sichern. Wir haben einige FIDO2-kompatible Exemplare in verschiedenen Szenarien getestet.

Von Jürgen Seeger

Die alleinige Sicherung einer IT-Ressource durch die Kombination von Benutzername und Passwort ist geradezu eine Einladung für Hacker. Nicht ohne Grund ist für viele Szenarien mittlerweile eine Zwei-Faktor-Authentifizierung sogar vom Gesetzgeber vorgeschrieben, meist realisiert durch eine Kombination von Besitz und Wissen. Hardwaretoken mit USB- oder NFC-Interface samt darauf vorhandener Schlüssel sind eine verbreitete Implementierung des Faktors Besitz, der Freigabemechanismus bildet den Faktor Wissen, wenn es sich um eine PIN handelt, beziehungsweise den Faktor Benutzereigenschaft bei einem biometrischen Verfahren wie dem Fingerabdruck. 

Definiert ist dies in den Standards U2F (Universal 2nd Factor) und UAF (Universal Authentication Framework), die die Grundlagen von FIDO (Fast Identity Online) bilden. Beherrschen die Token zudem das WebAuthn-Protokoll und sind FIDO2-kompatibel, ist der Zugang zum dienstleistenden Server nicht nur ohne Passwort möglich, sondern auch gegen Phishing geschützt, da die Serveradresse in die Schlüsselgenerierung eingeht. Die Übermittlung der Daten vom Token bedarf dann einer gesonderten Autorisierung durch eine PIN oder einen Fingerabdruck.

Alle heise-Magazine mit heise+ lesen

3,99 € / Woche

Ein Abo, alle Magazine: c't, iX, Mac & i, Make & c't Fotografie

  • Alle heise-Magazine im Browser und als PDF
  • Alle exklusiven heise+ Artikel frei zugänglich
  • heise online mit weniger Werbung lesen
  • Vorteilspreis für Magazin-Abonnenten
Jetzt unbegrenzt weiterlesen Vierwöchentliche Abrechnung.

Alle Ausgaben freischalten

2,60 € 1,49 € / Woche

Nach Testphase 2,60 € wtl.

  • Zugriff auf alle iX-Magazine
  • PDF-Ausgaben zum Herunterladen
  • Zugriff in der iX-App für unterwegs
  • Über 35% günstiger im Testzeitraum
Jetzt testen Nach Testphase jederzeit monatlich kündbar.

Ausgabe einmalig freischalten

9,90 € / Ausgabe

Diese Ausgabe lesen – ohne Abobindung

  • Sicher einkaufen im heise shop
  • Magazin direkt im Browser lesen
  • Dauerhaft als PDF behalten

Kommentieren