Was einem aber nicht wirklich leicht gemacht wird.Aduasen schrieb:Wenn ich es richtig verstanden habe, sind Passkeys eben nicht öffentlich.
Es sei denn Du teilst sie mit jemandem
Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
Warum drängen mich alle zur Erstellung eines Passkeys?
- Ersteller Acrylium
- Erstellt am
Die sind nicht an die Domäne gebunden, die fake seite pyapal hat einfach nicht de public key.coolfabs schrieb:Mit Passkeys kann das nicht passieren, weil die an die Domäne gebunden sind.
Quatsch.F1database schrieb:Weil Passkey ist ja Geräteabhängig
Ich kann mit Bitwarden z.B. meine Passkeys geräteübergreifend synchronisieren.
Aber es kommt halt auf die Software an, ob sie eine Sychronisierung erlaubt. Die Hürde zum Übertragen von Passkeys ist bewusst hoch.
Jo, mittlerweile unterstützen sehr viele Anbieter mehr als nur einen Passkey pro User Account, das war nur am Anfang anders, als die WebAuthN spec noch nicht wirklich durch war.
Die Empfehlung ist mittlerweile mehrere Passkeys zu unterstützen und dem Benutzer eine UI anzubieten mit der er potentiell alte/unsichere Keys löschen kann.
Die Empfehlung ist mittlerweile mehrere Passkeys zu unterstützen und dem Benutzer eine UI anzubieten mit der er potentiell alte/unsichere Keys löschen kann.
puri
Vice Admiral
- Registriert
- Apr. 2011
- Beiträge
- 6.989
Ich halte auch nichts von den geräteabhängigen Passkeys - wobei ich nicht weiß, ob sie beim Wechsel des Gerätes (Übertragung aller Daten) einfach mitgenommen werden. Wobei, ob ja oder nein, beides ist nichts:
Werden alle Passkeys übernommen braucht ja nur ein Fremder mein iPhone clonen - schon hat er alle Passkeys - nicht gut.
Werden keine Passkeys übernommen hat man beim Wechseln nach der Datenübertrgung noch einiges zu tun - und auch Wochen später kann mir noch auffallen, dass ich bei der Anwendung XY einen Passkey auf dem alten Gerät hatte - hoffentlich habe ich dann noch das alte Gerät unverändert in der Schublade liegen. I
Außerdem sehe ich mit Passkey auf dem gleichen Gerät, auf dem ich mich einlogge 0 Sicherheitsgewinn..
Und dieses Yubikeys-Gedöns ist mir einfach zu umständlich, habe ich mir auch schon mal angeschaut.
Edit: Und was macht eigentlich die Nicht-IT-affine Bevölkerung, wenn ich als Informatiker das ganze Verfahren schon nicht mag..
Werden alle Passkeys übernommen braucht ja nur ein Fremder mein iPhone clonen - schon hat er alle Passkeys - nicht gut.
Werden keine Passkeys übernommen hat man beim Wechseln nach der Datenübertrgung noch einiges zu tun - und auch Wochen später kann mir noch auffallen, dass ich bei der Anwendung XY einen Passkey auf dem alten Gerät hatte - hoffentlich habe ich dann noch das alte Gerät unverändert in der Schublade liegen. I
Außerdem sehe ich mit Passkey auf dem gleichen Gerät, auf dem ich mich einlogge 0 Sicherheitsgewinn..
Und dieses Yubikeys-Gedöns ist mir einfach zu umständlich, habe ich mir auch schon mal angeschaut.
Edit: Und was macht eigentlich die Nicht-IT-affine Bevölkerung, wenn ich als Informatiker das ganze Verfahren schon nicht mag..
Jetzt muss ich mich auch `mal einschalten. Ich dachte, ein Passkey wäre eine Ergänzung zum Login und "übersetzt" das Login. Bedeutet. Auf PC1 unter Filrefox nutze ich z.Bsp- bei Amazon user/kennwort-Kombi. Jetzt wird mir der Passkey angeboten und ich aktiviere diesen - lokal NUR für den PC1.Helge01 schrieb:Sollte so sein da der private Schlüssel "normalerweise" (so sah es der ursprüngliche Passkey Standard vor) nie das Gerät verlässt. Ich glaube aber die haben den Standard mittlerweile aufgeweicht und lassen eine Synchronisation von privaten Schlüssel zu (z.B. Passwortmanager). Das schwächt nach meiner Meinung die Sicherheit, sollte aber zu mehr Akzeptanz für Passkey bei den Anwendern führen.
Wenn ich mich jetzt an PC2 mit z.Bsp. Firefox unter Linux anmelde, ich meine user/Kennwort-Kombi noch aktiv. Dies bedeutet zu Deinem Artikel: Verliere ich Gerät PC1 - Macht nichts.!?
Tom.
Dass du es nicht magst, liegt ggf. am klassischen Halbwissen bzw. dem Problem, dass du da unterschiedliche Szenarien vermischt, wenn ein Angreifer dein iPhone bis aufs TPM runter klonen kann, hat er auch die Mittel dich anderweitig unter Druck zu setzen um an deine Credentials/Information wwi zu kommenpuri schrieb:Edit: Und was macht eigentlich die Nicht-IT-affine Bevölkerung, wenn ich als Informatiker das ganze Verfahren schon nicht mag..
Bitwarden ist eigentlich eher `was für den "bewussten" user. Ist der Hintergrund bei Passkeys nicht dieser: Keine Ahnung von Sicherheit und keine Verständnis für sichere Passwörter bzw. ein Sicherheitsempfinden für meine Emails (als user-LogIn).tollertyp schrieb:Quatsch.
Ich kann mit Bitwarden z.B. meine Passkeys geräteübergreifend synchronisieren.
Aber es kommt halt auf die Software an, ob sie eine Sychronisierung erlaubt. Die Hürde zum Übertragen von Passkeys ist bewusst hoch.
Warum sollten Passkeys in bitwarden gespeichert und verwaltet werden? Ich nutze diesen zwar auch, aber nicht mit vollem Vertrauen (siehe hierzu die Historie v. Lastpass). Mein Schwerpunkt liegt bei Keepass und diesen kann man nicht mit Passkey kombinieren?!
Helge01
Admiral
- Registriert
- Nov. 2008
- Beiträge
- 7.248
Das "übersetzt" das Login nicht, sondern ist eine zusätzliche Authentifizierungsart.tomborg schrieb:Ich dachte, ein Passkey wäre eine Ergänzung zum Login und "übersetzt" das Login.
Es gibt Anbieter die Akzeptieren gleichzeitig mehrere Möglichkeiten der Authentifizierung. Wäre da mal der Passkey Schlüssel weg, könnte man sich z.B. noch herkömmlich mit Username + Passwort anmelden.
Das kann aber jeder Dienst machen wie er will. Er kann die Anmeldung auch nur auf Passkey beschränken, dann wäre ein Backup Schlüssel bei einem Defekt hilfreich.
Doch kannst du, auf entsprechenden Plattformen, die native Unterstützung dafür anbieten, also z.B. Android.tomborg schrieb:Mein Schwerpunkt liegt bei Keepass und diesen kann man nicht mit Passkey kombinieren?!
Einerseits beruhigend, aber Fragen aufwerfend..... Kann man erkennen, wie der Anbieter dies handhabt?Helge01 schrieb:Das "übersetzt" das Login nicht, sondern ist eine zusätzliche Authentifizierungsart.
Es gibt Anbieter die Akzeptieren gleichzeitig mehrere Möglichkeiten der Authentifizierung. Wäre da mal der Passkey Schlüssel weg, könnte man sich z.B. noch herkömmlich mit Username + Passwort anmelden.
Das kann aber jeder Dienst machen wie er will. Er kann die Anmeldung auch nur auf Passkey beschränken, dann wäre ein Backup Schlüssel bei einem Defekt hilfreich.
Oli_P
Rear Admiral
- Registriert
- Mai 2006
- Beiträge
- 5.597
Ich nenne mal das Beispiel von Computerbase.... hier im Forum log ich mich immer mit Passkey ein. Bei mir sind die Passkeys auf nem Yubikey gsepeichert. Stünde der Yubikey nicht zur Verfügung, dann kann ich mich immer noch klassisch mit Benutzernamen/Passwort anmelden. Bei anderen Webseiten kann man z.B. sagen, dass man mehrere 2FA-Möglichkeiten einrichten möchte... man kann dann z.B. alternativ noch nen Authenticator auf dem Handy nutzen z.B. Dann kann man beim einloggen wählen, wie man authentifiziert werden möchten.qiller schrieb:Aber ich nehme an, wenn ich mein Smartphone verliere und ich die Passkeys nicht in einem Passwort Manager "sichere", komm ich dann nicht mehr in die Accounts, right? Eigentlich dasselbe, wie mit vergessenen Passwörtern.
Es gibt einige Möglichkeiten, wie Passkeys implentiert werden können.
Passkey versteh ich als alternative Möglichkeit, sich einzuloggen. Erstmal muss man allerdings immer ein Konto mit Benutzername/Passwort anlegen. Anders hab ich es noch nicht gesehen.
Doch, das geht mit Plugins oder einem Wechsel auf (das imo sowieso bessere) KeepassXC und dem entsprechenden Browser-Plugin. Gerade eben zum Beispiel auf Computerbase eingeloggt damit.tomborg schrieb:Mein Schwerpunkt liegt bei Keepass und diesen kann man nicht mit Passkey kombinieren?!
Die notwendigen Daten werden dann im Advanced-Bereich eines Eintrags abgelegt, wo auch OTP-Secrets und ähnliches liegen.
puri
Vice Admiral
- Registriert
- Apr. 2011
- Beiträge
- 6.989
Auf gut deutsch, werden beim Übertragen der Einstellungen auf ein neues Gerät also die Passkeys nicht mitgenommen (was anderes wie clonen ist die Datenübernahme ja nicht) Allerdings ist mir beim Wechsel vom iPhone 11 meiner Frau auf Ihr neues Air nicht aufgefallen, dass wir irgendetwas zusätzlich machen mussten - bis auf die Online-Banking-App, aber das ist ja verständlich.Tornhoof schrieb:Dass du es nicht magst, liegt ggf. am klassischen Halbwissen bzw. dem Problem, dass du da unterschiedliche Szenarien vermischt, wenn ein Angreifer dein iPhone bis aufs TPM runter klonen kann, hat er auch die Mittel dich anderweitig unter Druck zu setzen um an deine Credentials/Information wwi zu kommen![]()
Offizielle Empfehlung des entsprechenden W3C Konsortiums ist mittlerweile, die Leute gleich bei der Erstregistrierung auf Passkeys zu hinzuweisen, aber wird zugegebenermaßen praktisch nirgends umgesetzt, der Registrierungs Workflow passt selten dazu, weil ja noch Themen wie Email Account bestätigen oder Approval durch den Admin dazukommen.Oli_P schrieb:Erstmal muss man allerdings immer ein Konto mit Benutzername/Passwort anlegen. Anders hab ich es noch nicht gesehen.
Ein Backup von Passwörtern hat sich historisch auch als hilfreich bewährt.
Solche Dinge sind bei Passkeys ja nicht plötzlich neu. Wenn ich bei Passwörtern keine Möglichkeit habe, ein neues Passwort zu vergeben, wenn ich das alte vergessen habe, dann habe ich genauso Pech, wie wenn mir das gleiche bei Passkeys nicht angeboten wird. Aber warum sollte es bei Passkeys nicht möglich sein ein "Ich habe meinen Passkey verloren, ich möchte bitte einen neuen erzeugen, schick mir doch eine Mail, mit der ich den Prozess starten kann."
Idealerweise hat man auch nicht nur ein Gerät mit einem Passkey - entweder durch Synchronisierung oder man erstellt mehrere. Beides hat seine Vor- und Nachteile.
Solche Dinge sind bei Passkeys ja nicht plötzlich neu. Wenn ich bei Passwörtern keine Möglichkeit habe, ein neues Passwort zu vergeben, wenn ich das alte vergessen habe, dann habe ich genauso Pech, wie wenn mir das gleiche bei Passkeys nicht angeboten wird. Aber warum sollte es bei Passkeys nicht möglich sein ein "Ich habe meinen Passkey verloren, ich möchte bitte einen neuen erzeugen, schick mir doch eine Mail, mit der ich den Prozess starten kann."
Idealerweise hat man auch nicht nur ein Gerät mit einem Passkey - entweder durch Synchronisierung oder man erstellt mehrere. Beides hat seine Vor- und Nachteile.
Da wird nicht das TPM geklont, Apple nutzt synchronized passkeys, wenn dich da mehr interessiert ist, hilft ggf https://support.apple.com/en-in/102195puri schrieb:Auf gut deutsch, werden beim Übertragen der Einstellungen auf ein neues Gerät also die Passkeys nicht mitgenommen (was anderes wie clonen ist die Datenübernahme ja nicht) Allerdings ist mir beim Wechsel vom iPhone 11 meiner Frau auf Ihr neues Air nicht aufgefallen, dass wir irgendetwas zusätzlich machen mussten - bis auf die Online-Banking-App, aber das ist ja verständlich.
Der Migration Prozess zwischen Iphone Alt und Iphone neu funktioniert u.A. deswegen, weil du ja beide Iphones noch besitzt und dann kannst du entsprechende Plattformspezifische Mechanismen nutzen um die Daten die in der Security Enklave deines Phones und ggf. TPM gespeichert sind, sicher auszutauschen
Helge01
Admiral
- Registriert
- Nov. 2008
- Beiträge
- 7.248
Ja, in dem man auf die Login Seite geht, da stehen dann alle Arten der Authentifizierung.tomborg schrieb:Kann man erkennen, wie der Anbieter dies handhabt?