BmwM3Michi
Admiral
- Registriert
- Mai 2009
- Beiträge
- 7.793
der Artikel/Thread ist von 2022, sorry dass ich den ausgegraben habe. Aber ich bin wohl nicht der einzige, der Passkeys noch nicht so richtig versteht! -)
Folge dem Video um zu sehen, wie unsere Website als Web-App auf dem Startbildschirm installiert werden kann.
Anmerkung: Diese Funktion ist in einigen Browsern möglicherweise nicht verfügbar.
Ob jetzt Passwort, Passkey oder OTP Code für 2FA - wenn jemand meinen entsperrten PC hat und ich mich dagegen entscheide, beim Passwort-Manager nochmal eine Authentifizierung vor dem Zugriff auf Zugangsdaten zu erfordern, kann diese Person sich überall anmelden. Ist schließlich alles dann frei zugänglich.Sebbi schrieb:Passkey soll 2FA ersetzen. Natürlich kann man das nochmal zusätzlich aktivieren, führt aber die ganze geplante Vereinfachung absurdum.
Der ansonsten wird der 2. Faktor nur einmalig benötigt, wo wie sich das ließt. Nämlich dann wenn das Gerät erstmalig angemeldet wird. Aber dann nicht wieder. Trojaner freut da übrigens, die müssen nicht warten.
Nö. In allen PW Managern die ich kenne, kann man den OTP Seed wieder anzeigen lassen - und genauso abschreiben. Da wird gar nix verhindert.Sebbi schrieb:2FA verhindert diese Methode effektiv
Was jetzt, ist es ein Problem des Betreibers (YT) oder des Kunden (Channel Betreiber)?Sebbi schrieb:das ist das Problem der Serverbetreiber. Wenn man Sessions endlos macht wie YT, wo nicht man ein Passwört change diese ungültig werden lässt, dann ist das klar, das gefährlich ist. Normalerweise sollte aber nicht das Problem des Kunden sein. Darum haben YT Channel Betreiber auch so ein Problem mit den Stealer Trojanern / Scripts.
Soweit ich weiß, geht das wenn über einen Export des Tresors / oder zumindest einzelner Einträge, aber nicht über Abschreiben oder einfach Copy & Paste wie bei Passwörtern. Oder irre ich mich da?KitKat::new() schrieb:Klar kann man, wenn der PW Manager es ermöglicht
Autokiller677 schrieb:Was jetzt, ist es ein Problem des Betreibers (YT) oder des Kunden (Channel Betreiber)?
Autokiller677 schrieb:Ja, effektiv ist es ein Versäumnis des Anbieters, kommt aber auch daher, dass die User genervt davon sind, wenn sie sich regelmäßig wieder einloggen müssen.
Autokiller677 schrieb:Aber das Problem und den Stress, wenn es zu einem Sicherheitsvorfall führt, hat da nicht der Serverbetreiber, sondern der Kunde, dessen Account missbraucht wurde.
Autokiller677 schrieb:OTP Seeds immerhin nicht so leicht mitnehmen.
Autokiller677 schrieb:Nö. In allen PW Managern die ich kenne, kann man den OTP Seed wieder anzeigen lassen - und genauso abschreiben. Da wird gar nix verhindert.
Autokiller677 schrieb:Wenn man 2FA OTP Codes nicht im PW Manager hat, sondern nochmal in einer gesonderten App / nur auf dem Smartphone, kann man das mit Passkeys in Zukunft ja genauso machen
Weil der Passkey unter anderem aus einem geheimen Schlüssel besteht, der beispielsweise auf Ihrem Smartphone hinterlegt ist, stellt sich die Frage, wie Sie sich dann etwa am PC in einen Account einloggen. Dazu gibt Ihnen der Dienst, bei dem Sie sich mit Ihrem PC anmelden möchten, die Möglichkeit, sich trotzdem mit dem Smartphone zu authentisieren. Sie wählen am Computer Ihr Smartphone als Anmeldegerät aus und erhalten die Aufforderung, einen QR-Code vom PC-Bildschirm zu scannen. Gleichzeitig müssen beide Geräte über eine eingeschaltete Bluetooth-Verbindung verfügen. Nun bestätigen Sie den Login als würden Sie sich auf Ihrem Handy einloggen, zum Beispiel per Fingerabdruck. Wurde der kryptografische Vorgang erfolgreich aufgelöst, gibt der Dienst Ihren Account auf dem PC frei.
Passkeys sind ein branchenweit standardisiertes Tool, dass die Anbieter über fertige Bausteine sicher einsetzen können. Da soll nicht jeder seine eigene Lösung implementieren. Es gibt fertige SDKs.andy_m4 schrieb:Weil Anbieter bei denen bisher die Sicherheit schon löchrig war, so das man einen Authentification bypass machen konnte, die werden das bei Passkeys ja nicht auf magische Weise plötzlich besser implementieren.
Naja. Die Thematik wurde ja eigentlich durch Passwort-Manager erschlagen. Aber ja. Viele Nutzer lassen sich dazu verleiten einfache Passwörter zu nehmen und Passwörter für verschiedene Dinge zu recyclen.frazzlerunning schrieb:Der Vorteil ist ja schonmal, dass sich die User keine Passwörter mehr ausdenken und merken müssen.
Mein Passwort-Manager macht das nicht. :-)frazzlerunning schrieb:Auch die Passwort-Manager machen das natürlich.
Das will ich schon deshalb nicht machen, weil ein kompromittiertes Gerät auch einfach die Browser-Session übernehmen kann.frazzlerunning schrieb:Du kannst sie auf fremden Geräten nutzen, ohne dass sie dort abgegriffen werden können: Die Authentifizierung passiert auf einem bekannten Gerät. Also zb. Internet-Cafe und mal schnell Mails antworten.
Ähm. Zu Passwörtern gibt es genauso fertige Standardlösungen, die man nutzen kann. Da muss (und sollte!) auch niemand was Eigenes implementieren.frazzlerunning schrieb:Passkeys sind ein branchenweit standardisiertes Tool, dass die Anbieter über fertige Bausteine sicher einsetzen können. Da soll nicht jeder seine eigene Lösung implementieren. Es gibt fertige SDKs.
Wobei ich zwei getrennte Apps auf einem Gerät in der Praxis bereits für ausreichend sicher halte. Zwei getrennte Geräte sind für den Breiteneinsatz halt einfach nicht tauglich, weil sie nicht auf die notwendige Akzeptanz stoßen.andy_m4 schrieb:Sprich: 2 getrennte Geräte usw. usw.
ComputerJunge schrieb:Wobei ich zwei getrennte Apps auf einem Gerät in der Praxis bereits für ausreichend sicher halte.
Kann man drüber streiten.ComputerJunge schrieb:Wobei ich zwei getrennte Apps auf einem Gerät in der Praxis bereits für ausreichend sicher halte.
Würde schon gehen. Man darf die Leute auch nicht unterschätzen.ComputerJunge schrieb:Zwei getrennte Geräte sind für den Breiteneinsatz halt einfach nicht tauglich, weil sie nicht auf die notwendige Akzeptanz stoßen.
andy_m4 schrieb:Immerhin ist die Isolation auf Android/iOS etwas besser als auf den handelsüblichen PC-Betriebssystemen.
Ich schrieb ja von der tatsächlichen Praxis. Fast keiner derjenigen, auf ich mich damit bezog, benutzt für's Banking etwas anderes als ein Handy.Sebbi schrieb:und ein Stealer der beide Apps auf dem Gerät sieht bedankt sich
*: Ich habe die Banking-App für absolute Notfälle auf demselben Handy. Selbst wenn der Dieb Face ID überwinden könnte, hat er immer noch die Hürde, meine - ziemlich lange - Banking Pin wissen zu müssen. Denn im Gegensatz zur F2A-App, habe ich die Banking App genau für einen solchen unwahrscheinlichen Fall nicht für Face ID freigegeben. Und den Passwortmanager natürlich auch nicht. On Top habe ich als letzten Heldennotausgang ein niedriges tägliches Online-Überweisungslimit.Sebbi schrieb:er das auf einen Gerät zusammen hat, der braucht keine Passkeys, keinen Passwort Manager der die Kennwörter verschlüsselt abspeichert, der braucht keinen 2FA - der kann seine Passwörter im Klartext in einer TXT auf dem der Oberfläche ablegen und die TXT in Wichtige Passwörter - bitte nicht stehlen.txt umbenennen
Wieso liegen deine Daten bei einem Passkey bei MS oder Google? Du kannst Passkeys in Keepass haben. Oder einem selbst gehosteten Bitwarden / Vaultwarden. Oder sogar als Hardware Key.Sebbi schrieb:Dann kann ich das aber auch mit Passwort und ortentlichen 2FA machen und habe noch den Vorteil, das meine Daten nur beim Anbieter und mir und noch bei einen dritten wie MS oder Google, der mit den Daten noch ggf Kohle machen kann.
Autokiller677 schrieb:Wieso liegen deine Daten bei einem Passkey bei MS oder Google?
Autokiller677 schrieb:Du kannst Passkeys in Keepass haben. Oder einem selbst gehosteten Bitwarden / Vaultwarden. Oder sogar als Hardware Key.
Sandboxen haben angerufen und wollen deine veraltete Denkweise upgrade. Die "2 App Separierrung" ist bei den meisten Banken mittlerweile Standard. Auch im Enterprise Umfeld wo 2FA zb über den "MS Authenticator" oder andere Apps abgewickelt wird reicht ein Gerät.Sebbi schrieb:und ein Stealer der beide Apps auf dem Gerät sieht bedankt sich .....
M-X schrieb:Sandboxen haben angerufen und wollen deine veraltete Denkweise upgrade.
Sandboxen sind nur ein Teil der Absicherung. Die Industrie bewegt sich als ganzes auch klar in die Richtung also scheint auch so gut wie jeder das so zu sehen. Aber warte gerne auf deine SMS die unverschlüsselt kommt oder quäle er sich mit dem TAN Generator.Sebbi schrieb:deine 2 App Separierrung hilft dir nicht, wenn ein Trojaner eine entsprechende Lücke ausnutzen kann, um sich Systemrechte etc zu verschaffen oder den Nutzer austrickst.