Begriffe vorab
- Mehrfaktor-Authentifizierung (MFA): Anmeldung mit mindestens zwei unabhängigen Faktoren, etwa Wissen und Besitz.
- FIDO2: Standardfamilie aus WebAuthn (W3C) und CTAP (FIDO Alliance) für Anmeldung mit öffentlichen Schlüsseln.
- Passkey: Nutzernahe Bezeichnung für ein FIDO2-Anmeldeverfahren mit auffindbaren Zugangsdaten.
- Phishing-Resistenz: Eine gefälschte Seite kann die Anmeldedaten nicht verwenden.
- Zero Trust: Ansatz, bei dem kein Gerät und kein Konto allein wegen seines Standorts als vertrauenswürdig gilt.
Warum ein zweiter Faktor hilft
Ein gestohlenes oder erratenes Passwort reicht bei MFA nicht für die Anmeldung. Faktoren sind etwas, das man weiß (Passwort), hat (Sicherheitsschlüssel, Telefon) oder ist (biometrisches Merkmal). Nicht alle Verfahren schützen gleich gut: Einmalcodes lassen sich auf einer gefälschten Seite abfangen, kryptografische Verfahren nach FIDO2 nicht.
FIDO2, WebAuthn und Passkeys
FIDO2 besteht aus zwei Standards: der Web Authentication API (WebAuthn) des W3C und dem Client to Authenticator Protocol (CTAP) der FIDO Alliance. WebAuthn wurde am 4. März 2019 von W3C und FIDO Alliance zum offiziellen Webstandard erklärt. Das Verfahren arbeitet mit Schlüsselpaaren: Der private Schlüssel bleibt auf dem Gerät, der Dienst kennt nur den öffentlichen. Zugangsdaten sind an die Domain des Dienstes gebunden, sodass eine fremde Seite sie nicht verwenden kann – das ergibt die Phishing-Resistenz. Als Passkey bezeichnet man im Alltag ein FIDO2-Anmeldeverfahren mit auffindbaren Zugangsdaten; bei synchronisierten Passkeys wird der private Schlüssel zwischen Geräten über einen Anbieter synchronisiert.
Zero Trust
Das NIST beschreibt in SP 800-207 (August 2020) die Zero-Trust-Architektur: Kein Gerät und kein Konto erhält implizites Vertrauen allein wegen seines Netzwerkstandorts oder seiner Eigentümerschaft. Stattdessen wird Zugriff auf Ressourcen auf die Subjekte begrenzt, die ihn brauchen, und das Risiko laufend neu bewertet. Zero Trust ist damit eher ein Prinzip als ein Produkt.
Ein durchgespieltes Beispiel
Ein Team arbeitet mit einer internen Wissensdatenbank. Früher genügte eine Anmeldung im Firmennetz. Mit Zero Trust prüft jeder Zugriff Identität (Passkey), Gerätezustand und Berechtigung; ein Zugriff aus dem Büro erhält keinen Sonderstatus. Wird ein Notebook gestohlen, begrenzt das gebundene Schlüsselmaterial und der Entzug der Berechtigung den Schaden.
Reihenfolge der Maßnahmen: zuerst überall MFA, dann nach Möglichkeit phishing-resistente Verfahren wie Passkeys.
Zum Selbermachen
- Prüfe, bei welchen deiner wichtigen Konten ein Passkey angeboten wird, und richte einen ein.
- Skizziere für ein Projekt, welche Zugriffe heute allein wegen des Standorts erlaubt sind.
Verwandte Themen
Identität → „Passwörter richtig gestalten“. KI → In „Agenten: Sicherheit“ ist das Prinzip der minimalen Rechte für Agentenidentitäten zentral.
Prüfstatus: Belegt (Stand 1. Oktober 2026): WebAuthn als offizieller Webstandard am 4. März 2019, die Bestandteile von FIDO2, die Domänenbindung als Grund für Phishing-Resistenz und die Definition von Zero Trust aus NIST SP 800-207 (August 2020) wurden gegen die Quellen geprüft. Nicht einzeln belegt: Details zur Passkey-Synchronisation je Anbieter, die Aussage zur Abfangbarkeit von Einmalcodes (verbreitete Einordnung) und das Beispiel (konstruiert).
Quellen
- W3C und FIDO Alliance – „W3C and FIDO Alliance Finalize Web Standard for Secure, Passwordless Logins“ (4. März 2019)
- NIST – „SP 800-207: Zero Trust Architecture“ (August 2020)