Warum drängen mich alle zur Erstellung eines Passkeys?

coolfabs schrieb:
Mit Passkeys kann das nicht passieren, weil die an die Domäne gebunden sind.
Die sind nicht an die Domäne gebunden, die fake seite pyapal hat einfach nicht de public key.
 
  • Gefällt mir
Reaktionen: madmax2010 und coolfabs
F1database schrieb:
Weil Passkey ist ja Geräteabhängig
Quatsch.
Ich kann mit Bitwarden z.B. meine Passkeys geräteübergreifend synchronisieren.
Aber es kommt halt auf die Software an, ob sie eine Sychronisierung erlaubt. Die Hürde zum Übertragen von Passkeys ist bewusst hoch.
 
  • Gefällt mir
Reaktionen: Aduasen
Allerdings ist die Idee, je Gerät einen eigenen Passkey zu haben auch nicht ganz doof. Bei Geräteverlust etc. kann dann dieser eine Jey gelöscht werden aus dem Dienst.
 
  • Gefällt mir
Reaktionen: aragorn92
Jo, mittlerweile unterstützen sehr viele Anbieter mehr als nur einen Passkey pro User Account, das war nur am Anfang anders, als die WebAuthN spec noch nicht wirklich durch war.
Die Empfehlung ist mittlerweile mehrere Passkeys zu unterstützen und dem Benutzer eine UI anzubieten mit der er potentiell alte/unsichere Keys löschen kann.
 
  • Gefällt mir
Reaktionen: aragorn92
Ich halte auch nichts von den geräteabhängigen Passkeys - wobei ich nicht weiß, ob sie beim Wechsel des Gerätes (Übertragung aller Daten) einfach mitgenommen werden. Wobei, ob ja oder nein, beides ist nichts:
Werden alle Passkeys übernommen braucht ja nur ein Fremder mein iPhone clonen - schon hat er alle Passkeys - nicht gut.
Werden keine Passkeys übernommen hat man beim Wechseln nach der Datenübertrgung noch einiges zu tun - und auch Wochen später kann mir noch auffallen, dass ich bei der Anwendung XY einen Passkey auf dem alten Gerät hatte - hoffentlich habe ich dann noch das alte Gerät unverändert in der Schublade liegen. I

Außerdem sehe ich mit Passkey auf dem gleichen Gerät, auf dem ich mich einlogge 0 Sicherheitsgewinn..
Und dieses Yubikeys-Gedöns ist mir einfach zu umständlich, habe ich mir auch schon mal angeschaut.
Edit: Und was macht eigentlich die Nicht-IT-affine Bevölkerung, wenn ich als Informatiker das ganze Verfahren schon nicht mag..
 
  • Gefällt mir
Reaktionen: Restart001 und User007
Helge01 schrieb:
Sollte so sein da der private Schlüssel "normalerweise" (so sah es der ursprüngliche Passkey Standard vor) nie das Gerät verlässt. Ich glaube aber die haben den Standard mittlerweile aufgeweicht und lassen eine Synchronisation von privaten Schlüssel zu (z.B. Passwortmanager). Das schwächt nach meiner Meinung die Sicherheit, sollte aber zu mehr Akzeptanz für Passkey bei den Anwendern führen.
Jetzt muss ich mich auch `mal einschalten. Ich dachte, ein Passkey wäre eine Ergänzung zum Login und "übersetzt" das Login. Bedeutet. Auf PC1 unter Filrefox nutze ich z.Bsp- bei Amazon user/kennwort-Kombi. Jetzt wird mir der Passkey angeboten und ich aktiviere diesen - lokal NUR für den PC1.
Wenn ich mich jetzt an PC2 mit z.Bsp. Firefox unter Linux anmelde, ich meine user/Kennwort-Kombi noch aktiv. Dies bedeutet zu Deinem Artikel: Verliere ich Gerät PC1 - Macht nichts.!?
Tom.
 
puri schrieb:
Edit: Und was macht eigentlich die Nicht-IT-affine Bevölkerung, wenn ich als Informatiker das ganze Verfahren schon nicht mag..
Dass du es nicht magst, liegt ggf. am klassischen Halbwissen bzw. dem Problem, dass du da unterschiedliche Szenarien vermischt, wenn ein Angreifer dein iPhone bis aufs TPM runter klonen kann, hat er auch die Mittel dich anderweitig unter Druck zu setzen um an deine Credentials/Information wwi zu kommen :)
 
  • Gefällt mir
Reaktionen: coolfabs, aragorn92 und Incanus
tollertyp schrieb:
Quatsch.
Ich kann mit Bitwarden z.B. meine Passkeys geräteübergreifend synchronisieren.
Aber es kommt halt auf die Software an, ob sie eine Sychronisierung erlaubt. Die Hürde zum Übertragen von Passkeys ist bewusst hoch.
Bitwarden ist eigentlich eher `was für den "bewussten" user. Ist der Hintergrund bei Passkeys nicht dieser: Keine Ahnung von Sicherheit und keine Verständnis für sichere Passwörter bzw. ein Sicherheitsempfinden für meine Emails (als user-LogIn).

Warum sollten Passkeys in bitwarden gespeichert und verwaltet werden? Ich nutze diesen zwar auch, aber nicht mit vollem Vertrauen (siehe hierzu die Historie v. Lastpass). Mein Schwerpunkt liegt bei Keepass und diesen kann man nicht mit Passkey kombinieren?!
 
tomborg schrieb:
Ich dachte, ein Passkey wäre eine Ergänzung zum Login und "übersetzt" das Login.
Das "übersetzt" das Login nicht, sondern ist eine zusätzliche Authentifizierungsart.

Es gibt Anbieter die Akzeptieren gleichzeitig mehrere Möglichkeiten der Authentifizierung. Wäre da mal der Passkey Schlüssel weg, könnte man sich z.B. noch herkömmlich mit Username + Passwort anmelden.

Das kann aber jeder Dienst machen wie er will. Er kann die Anmeldung auch nur auf Passkey beschränken, dann wäre ein Backup Schlüssel bei einem Defekt hilfreich.
 
Helge01 schrieb:
Das "übersetzt" das Login nicht, sondern ist eine zusätzliche Authentifizierungsart.

Es gibt Anbieter die Akzeptieren gleichzeitig mehrere Möglichkeiten der Authentifizierung. Wäre da mal der Passkey Schlüssel weg, könnte man sich z.B. noch herkömmlich mit Username + Passwort anmelden.

Das kann aber jeder Dienst machen wie er will. Er kann die Anmeldung auch nur auf Passkey beschränken, dann wäre ein Backup Schlüssel bei einem Defekt hilfreich.
Einerseits beruhigend, aber Fragen aufwerfend..... Kann man erkennen, wie der Anbieter dies handhabt?
 
qiller schrieb:
Aber ich nehme an, wenn ich mein Smartphone verliere und ich die Passkeys nicht in einem Passwort Manager "sichere", komm ich dann nicht mehr in die Accounts, right? Eigentlich dasselbe, wie mit vergessenen Passwörtern.
Ich nenne mal das Beispiel von Computerbase.... hier im Forum log ich mich immer mit Passkey ein. Bei mir sind die Passkeys auf nem Yubikey gsepeichert. Stünde der Yubikey nicht zur Verfügung, dann kann ich mich immer noch klassisch mit Benutzernamen/Passwort anmelden. Bei anderen Webseiten kann man z.B. sagen, dass man mehrere 2FA-Möglichkeiten einrichten möchte... man kann dann z.B. alternativ noch nen Authenticator auf dem Handy nutzen z.B. Dann kann man beim einloggen wählen, wie man authentifiziert werden möchten.
Es gibt einige Möglichkeiten, wie Passkeys implentiert werden können.
Passkey versteh ich als alternative Möglichkeit, sich einzuloggen. Erstmal muss man allerdings immer ein Konto mit Benutzername/Passwort anlegen. Anders hab ich es noch nicht gesehen.
 
tomborg schrieb:
Mein Schwerpunkt liegt bei Keepass und diesen kann man nicht mit Passkey kombinieren?!
Doch, das geht mit Plugins oder einem Wechsel auf (das imo sowieso bessere) KeepassXC und dem entsprechenden Browser-Plugin. Gerade eben zum Beispiel auf Computerbase eingeloggt damit.
1789542683558.png


Die notwendigen Daten werden dann im Advanced-Bereich eines Eintrags abgelegt, wo auch OTP-Secrets und ähnliches liegen.
1789542836877.png
 
  • Gefällt mir
Reaktionen: tomborg und coolfabs
Tornhoof schrieb:
Dass du es nicht magst, liegt ggf. am klassischen Halbwissen bzw. dem Problem, dass du da unterschiedliche Szenarien vermischt, wenn ein Angreifer dein iPhone bis aufs TPM runter klonen kann, hat er auch die Mittel dich anderweitig unter Druck zu setzen um an deine Credentials/Information wwi zu kommen :)
Auf gut deutsch, werden beim Übertragen der Einstellungen auf ein neues Gerät also die Passkeys nicht mitgenommen (was anderes wie clonen ist die Datenübernahme ja nicht) Allerdings ist mir beim Wechsel vom iPhone 11 meiner Frau auf Ihr neues Air nicht aufgefallen, dass wir irgendetwas zusätzlich machen mussten - bis auf die Online-Banking-App, aber das ist ja verständlich.
 
Oli_P schrieb:
Erstmal muss man allerdings immer ein Konto mit Benutzername/Passwort anlegen. Anders hab ich es noch nicht gesehen.
Offizielle Empfehlung des entsprechenden W3C Konsortiums ist mittlerweile, die Leute gleich bei der Erstregistrierung auf Passkeys zu hinzuweisen, aber wird zugegebenermaßen praktisch nirgends umgesetzt, der Registrierungs Workflow passt selten dazu, weil ja noch Themen wie Email Account bestätigen oder Approval durch den Admin dazukommen.
 
Ein Backup von Passwörtern hat sich historisch auch als hilfreich bewährt.
Solche Dinge sind bei Passkeys ja nicht plötzlich neu. Wenn ich bei Passwörtern keine Möglichkeit habe, ein neues Passwort zu vergeben, wenn ich das alte vergessen habe, dann habe ich genauso Pech, wie wenn mir das gleiche bei Passkeys nicht angeboten wird. Aber warum sollte es bei Passkeys nicht möglich sein ein "Ich habe meinen Passkey verloren, ich möchte bitte einen neuen erzeugen, schick mir doch eine Mail, mit der ich den Prozess starten kann."

Idealerweise hat man auch nicht nur ein Gerät mit einem Passkey - entweder durch Synchronisierung oder man erstellt mehrere. Beides hat seine Vor- und Nachteile.
 
puri schrieb:
Auf gut deutsch, werden beim Übertragen der Einstellungen auf ein neues Gerät also die Passkeys nicht mitgenommen (was anderes wie clonen ist die Datenübernahme ja nicht) Allerdings ist mir beim Wechsel vom iPhone 11 meiner Frau auf Ihr neues Air nicht aufgefallen, dass wir irgendetwas zusätzlich machen mussten - bis auf die Online-Banking-App, aber das ist ja verständlich.
Da wird nicht das TPM geklont, Apple nutzt synchronized passkeys, wenn dich da mehr interessiert ist, hilft ggf https://support.apple.com/en-in/102195
Der Migration Prozess zwischen Iphone Alt und Iphone neu funktioniert u.A. deswegen, weil du ja beide Iphones noch besitzt und dann kannst du entsprechende Plattformspezifische Mechanismen nutzen um die Daten die in der Security Enklave deines Phones und ggf. TPM gespeichert sind, sicher auszutauschen
 
  • Gefällt mir
Reaktionen: TomH22, puri und frazzlerunning
Wenn ich irgendwo einen Passkey hinterlege, dann ist das niemals die einzige Möglichkeit für mich, mich dort einzuloggen. Also eine Webseite mit "Passkey-only-Zugang" kenn ich nicht.
 
Zurück
Oben