Warum drängen mich alle zur Erstellung eines Passkeys?

Ich verstehe ja, wenn Leute sagen: "Ich finde es doof, mich umgewöhnen zu müssen, was Neues lernen zu müssen, und obendrein noch etwas, was an manchen Stellen wirklich intransparent ist."
Und ich verstehe auch, dass das bei Leuten ohne IT-Affinität noch viel stärker ist.

Gleichzeitig würde ich dennoch jedem empfehlen, es mal auszuprobieren. Dort, wo es nicht "weh tut". Wie eben hier auf ComputerBase. Hier wird man weder drangsaliert noch verliert man die Möglichkeit sich mit dem Passwort einzuloggen. Und ausprobieren deshalb, weil um mal zu kucken: "Bekomme ich meinen Passkey von einem System auf ein anderes? Wie handhabe ich den Verlust eines Systems?"

Es klingt dumm, aber gerade die negativen Erfahrungen dabei sind die wertvollen. Nehmen wir Dinge wie Backups oder die Herdplatte: Man kann die Dinge predigen, aber der effektivste Lehrer ist die eigene Erfahrung. Passkeys führen nicht dazu, dass man sich aussperrt, das macht ein Passwort auch nicht. Der einzige, der sich aussperren kann ist der Benutzer selbst, weil er keine Vorbereitung getroffen hat . Zum Aussprerren wird es nicht kommen, aber alleine schon der "Frust", wie ein Backup/Sync funktioniert hilft schon - außer man setzt von Anfang an auf eine entsprechende Lösung, weil man sich der Notwendigkeit schon bewusst ist (wie Bitwarden/Vaultwarden, KeepassXC, Sync im Apple-Kosmos...).
(edit: Ein Klugscheißer würde sagen, dass auch der Anbieter einen aussperren kann, absichtlich oder unabsichtlich, und ja, das stimmt, aber es ist nicht der Schlüssel. Wenn ein Vermieter das Schloss an der Wohnung tauscht, dann sperrt einen nicht der eigene Schlüssel aus...)

Ja, ich habe auch schon mal das Sicherheitsgurt-Beispiel für einen Zwang gebracht (nicht hier im Thread), aber das hinkt etwas, weil es ein gesetzlicher Zwang ist. Aber dennoch zeigt es, dass Menschen Zwänge häufig ablehnen - ich nehme ich da selbst nicht raus. Das war auch beim Sicherheitsgurt damals der Fall (Edit: damit meinte ich nicht mich, ich war damals noch nicht auf der Welt). Nehmen wir Steam. Am Anfang optional, als HL2 kam Pflicht (edit: Und ich glaube auch schon mit CS1.6 Pflicht, shame on you, Valve!). Die Ablehnung war damals groß (und die Internetbandbreite klein), wobei ähnlich bei GTA kann sich der Hersteller nun mal fast alles erlauben und konnte den Zwang durchsetzen. Damals waren die Nachteile von Steam an vielen Stellen größer. Heute liebe ich Steam. Klar, die Möglichkeit des fehlenden Gebrauchtmarkts ist real, andererseits kaufe ich doch eh quasi nie zum Vollpreis bis auf wenige Ausnahmen, und bei Nicht-Vollpreis-Titel lohnt sich der Wiederverkauf doch eh meist kaum und bei Vollpreis-Titel ist die Überzeugung bei mir so groß, dass ich nicht verkaufen würde, höchstens einen Refund, wenn ich mich total geirrt hätte.

Was das eigentlich schlimme an der Ablehnung durch Zwang ist, ist häufig, dass es das Thema auf eine emotionale Ebene bewegt weg von der sachlichen. Jetzt werden viele sagen "Hey, aber hier war doch niemand/kaum jemand emotional?" Schon, oder zumindest nicht offensichtlich. Aber die Argumente, die kommen, sind häufig eine Folge der Emotion und nicht wirklich rational. Die Argumentation folgt den Gefühlen. Und das - so behaupte ich - erkennt man bei manchen Argumenten durchaus.

Zwang führt fast immer dazu, dass die Leute sich nicht rational mit den Vor- und Nachteilen beschäftigen. Und mein "Vorteil" bei Passkeys war, dass ich mich mit der Thematik beschäftigt hatte, noch bevor irgendeine Seite mir überhaupt Passkeys angeboten hätte geschweige denn es einen Zwang gegeben hätte. Ich war also neugierig und freute mich darauf, auch in der Hoffnung, dass es dem "Bitte ändern Sie Ihr Passwort"-Unsinn ein Ende setzt und mich auch davor bewahrt, kryptische generierte Kennwörter auf einer frickeligen Smartphone-Tastatur eingeben zu müssen. Ich möchte mich hier nicht als tollen Hecht oder tollenTyp darstellen, weil wie gesagt, bei mir führt Zwang auch zu Ablehnung - nehmen wir GTA5, das wollte ich vor kurzem mal spielen, ich habe es bislang nur vielleicht 1h gespielt. Und was kommt beim Start? Ich soll einen fucking Rockstar-Account machen? Wtf... das musste ich beim Kauf damals nicht. Ich lehne diesen (nachträglichen!) Zwang absolut ab und ich habe es nicht gespielt. Fuck you, Rockstar, für diese nachträglichen Benachteiligung des Kunden. Und bin ich hier emotional: Mit Sicherheit.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Rabitt44 und RaptorTP
Acrylium schrieb:
Das war früher tatsächlich recht häufig, dass Passwörter unverschlüsselt per E-Mail zugeschickt wurden. Da war schlicht noch kein Bewusstsein für die Sicherheitsproblematik eines solchen Verfahrens.
Ist das jetzt echt alles an Rückmeldung?! Hast du vor der Erstellung des Threads überhaupt mal auch nur eine Sekunde Eigeninitiative erbracht?
 
Gebe auch noch alle Passwörter von Hand ein, was auch noch gratis Gedächtnistraining ist. ;)
 
  • Gefällt mir
Reaktionen: Blackhorse79
Rexaris schrieb:
Es gibt da wohl leider einen bekannten bug, so dass das über Bluethooth nicht richtig funktioniert:
https://github.com/Kunzisoft/KeePassDX/issues/2567

Schade.
Ok. Ist wohl doch kein Bug. Nur etwas umständlich.

Wenn man KeePassDX über FDroid installiert, so wie ich das gemacht habe, muss man in den Einstellungen unter "Settings → Form filling → Passkeys settings → Privileged apps" den GMS-Dienst aktivieren.

Da muss man erstmal drauf kommen...
 
Gerätekopplung ist einfach eine total dumme Idee. Bei Ausfall hat man nur Ärger. 2Faktor reicht für alles und bei Verlust / Defekt kommt man trotzdem an seine Accounts, weil man Zuhause in einem Ordner die Notfallpasswörter aufbewahrt.

Die Wahrscheinlichkeit, dass jemand diesen Ordner stielt oder die Bude abbrennt, ist gegen null. Und dann hätte ich ja noch das Smartphone mit dem ich rankomme. Beides gleichzeitig (Handyausfall + Brand) wird niemals passieren. Maximal sicher.

Da ist es 10* wahrscheinlicher, dass ein Account durch Betreiberseite gesperrt wird. Und da bringt dann auch der ach so tolle Passkey nichts.

Passkeys kommen mir daher nicht ins Haus, sie sind nämlich nicht besser, wie hier behauptet wird.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Acrylium
Blackhorse79 schrieb:
Gerätekopplung ist einfach eine total dumme Idee.
Und darum haben die großen OS-Betreiber (Microsoft, Apple, Alphabet) schon damals bei der Entwicklung die Synchronisierung der Passkeys ins eigene OS miteingebaut.
 
  • Gefällt mir
Reaktionen: tollertyp
frazzlerunning schrieb:
die großen OS-Betreiber (Microsoft, Apple, Alphabet)
Aber nicht jeder will dort Konten anlegen geschweige denn seine Daten dorthin synchronisieren. Und die breite Masse hat von Nextcloud/Bitwarden/Vaultwarden... Aufsetzen keine Ahnung und kann somit Passkeys in privater Instanz nicht selber synchronisieren.
 
Ja, entweder man setzt ein gewisses Vertrauen in den OS Betreiber, oder man kümmert sich selbst um die Sync.

Bitwarden ist auch nur eine PW-Manager App, nicht komplizierter als andere zb. KeePass, aber mit dem Vorteil, dass Bitwarden sich um die Sync über mehrere Geräte kümmert. Muss man halt Bitwarden Vertrauen, wenn man dem OS nicht vertraut. (Edit: Nebenbei: Bitwarden ist open source und wird regelmäßig auditiert)

Wenn man das nicht macht, kann man entweder den Client nutzen und die Datenbank selbst hosten (Vaultwarden/Bitwarden Lite, ja, braucht man gewisse Hardware und Kenntnis dafür), oder man nutzt einen anderen PW-Manager und sichert/synct die Datenbank dann selbst, entweder auf mehrere Datenträger (die man dann abgleichen muss) oder über die Cloud (der man vertrauen muss oder die Daten verschlüsselt) oder ein NAS (das man haben und betreuen muss).

Der alte Abtausch, Komfort oder Sicherheit. Viele Wege, viel Auswahl.
 
Zuletzt bearbeitet:
Blackhorse79 schrieb:
Gerätekopplung ist einfach eine total dumme Idee.
Und hat was konkret mit dem Thema zu tun?
Ergänzung ()

frazzlerunning schrieb:
Wenn man das nicht macht, kann man entweder den Client nutzen und die Datenbank selbst hosten (Vaultwarden, ja, braucht man gewisse Hardware und Kenntnis dafür)
Immer dieses Märchen, dass man nur Vaultwarden nutzen könnte. Du kannst auch Bitwarden Lite in Docker laufen lassen... dann hast du Bitwarden selbst gehostet ganz ohne Vaultwarden.
Auch wenn ich selbst wieder von Vaultwarden zu Bitwarden Lite zurück zu Vaultwarden bin. Aber wenn jemand sagt, er nutzt Bitwarden, sagt es nichts darüber aus, ob er den Cloud-Dienst nutzt.
 
@tollertyp Bitwarden Lite hatte ich nicht am Schirm, das ist mir total unbekannt. Mal schnell bissl dazu gelesen.
Ändert grundsätzlich nichts an meiner Aussage: du brauchst auch für Bitwarden Lite dann die entsprechende Hardware und Kenntnis, um das zum laufen zu bekommen. Die hat nicht jeder, bzw. will sich damit nicht beschäftigen.
Aber danke für den Wink mit dem Zaun.
 
frazzlerunning schrieb:
Der größte Sicherheitsvorteil ist also die Hardware - die anschließend per Cloud auf beliebige andere Geräte synchronisiert wird. Klingt nach einem überzeugenden Sicherheitskonzept. 😏

Genau damit wird einer der wesentlichen Vorteile von Passkeys ad absurdum geführt: Der private Schlüssel liegt bei hardwaregebundener Speicherung nicht einfach als exportierbares Secret in der Softwarewelt, sondern ist an eine geschützte Hardware- bzw. TEE/Secure-Element-Umgebung gebunden. Dadurch wird das Auslesen oder Kopieren des Keys deutlich erschwert, selbst wenn das Betriebssystem kompromittiert ist. Wird derselbe Schlüssel dagegen bequem über die Cloud auf weitere Geräte synchronisiert, vergrößert man zwangsläufig die Angriffsfläche - aus „Hardware als Vertrauensanker“ wird letztlich „Software verwaltet mein Hardware-Geheimnis“.
 
  • Gefällt mir
Reaktionen: Acrylium
crashbandicot schrieb:
Der größte Sicherheitsvorteil ist also die Hardware - die anschließend per Cloud auf beliebige andere Geräte synchronisiert wird. Klingt nach einem überzeugenden Sicherheitskonzept. 😏
Klingt nach "ich informiere mich nur halbherzig und denke, ich weiß alles..."
 
  • Gefällt mir
Reaktionen: coolfabs
Nur weil etwas einleuchtend ist, wir es nicht korrekter.
Ja, die Cloud-Synchronisation nimmt etwas von der ursprünglichen Idee weg, ermöglicht aber eben auch normalen Nutzern die Nutzung, die mit einem Hardwaredongle nicht klar kommen.
Und nur weil der Passkey über die Cloud synchronisiert wird, heisst es ja nicht, das damit irgendwas unverschlüsselt übertragen wird, ergo genau das was der Kommentar suggerierte.
Und die restlichen hier ja svhon groß erläuterten Vorteile bleiben ja auch bestehen.
 
tollertyp schrieb:
Klingt nach "ich informiere mich nur halbherzig und denke, ich weiß alles..."
Persönliche Spitzen bringen die Diskussion jetzt nicht wirklich weiter. 🙂 Falls an meiner Aussage etwas technisch falsch sein sollte, kannst du das gerne aufzeigen.

Die FIDO Alliance unterscheidet inzwischen ganz bewusst zwischen synced passkeys und device-bound passkeys. Der Unterschied ist nicht nur akademisch.

Im Whitepaper FIDO Authentication for Moderate Assurance Use Cases heißt es z.B.
Synced passkeys have a lower security posture as they allow the private key on the authenticator to be synchronized to authenticators of other devices the user has in the same vendor’s ecosystem.
https://fidoalliance.org/white-paper-fido-authentication-for-moderate-assurance-use-cases/

Und weiter:
(...) for highly privileged users [device-bound passkeys] provide an even higher level of security.
https://fidoalliance.org/white-paper-fido-authentication-for-moderate-assurance-use-cases/

Oder im Whitepaper Deploying Passkeys in the Enterprise:
The export and management of credentials in a third-party service introduces additional considerations and may not meet every organization’s security requirements.
https://fidoalliance.org/white-paper-fido-deploying-passkeys-in-the-enterprise-introduction/

In der Übersicht der FIDO Alliance wird das sogar tabellarisch eingeordnet: Für High Assurance werden synced Passkeys als "insufficient" bewertet, während device-bound Passkeys - abhängig vom Authenticator und den Compliance-Anforderungen - dafür geeignet sein können.
https://fidoalliance.org/white-paper-fido-deploying-passkeys-in-the-enterprise-introduction/

Die FIDO Alliance schreibt außerdem auf ihrer Passkey-Seite ausdrücklich:
Device-bound passkeys in modern hardware security keys offer the highest security assurance.
https://fidoalliance.org/passkeys/

Genau das war mein Punkt. Ich habe nie behauptet, dass synchronisierte Passkeys unsicher wären - im Gegenteil, sie sind den klassischen Passwörtern deutlich überlegen und phishing-resistent. Aber durch die Synchronisation verschiebt sich das Vertrauensmodell. Man vertraut eben nicht mehr ausschließlich dem Hardware-Token, sondern zusätzlich dem Passkey-Provider, dessen Cloud-Infrastruktur und den Account-Recovery-Prozessen.

coolfabs schrieb:
Und nur weil der Passkey über die Cloud synchronisiert wird, heisst es ja nicht, das damit irgendwas unverschlüsselt übertragen wird, ergo genau das was der Kommentar suggerierte.
Mumpitz.
 
@crashbandicot Es ist ja vollkommen richtig, dass die Cloudsynchronisation eine verschlechterung der Sicherheit darstellt, weil eben ein großer Angriffsvektor dazu kommt. Salopp gesagt: Wenn dein Cloudprovider irgendetwas verkackt, dann sind deine Passkeys auch gefährdet. Vollkommen klar, dass man bei der Entwicklung eines Protokolls nicht einen derartigen, inhärent anfälligen Mechanismus vorsieht, sondern die bestmögliche Sicherheit auch für die Speicherung der Keys gewährleisten will.

Nur ist es in meinen Augen nicht so, dass die Hardware-Bindung das Hauptsicherheitsfeature ist. Das Hauptsicherheitsfeature ist die Nutzung asymmetrischer Kryptographie zur Authentisierung.

Wenn du als Otto-Normal-Nutzer deine Passwörter über mehrere Geräte unter Nutzung eines Cloud-Providers synchronisierst, hast du prinzipiell dasselbe Problem wie bei Passkey-Synchronisierung: Du musst dem Cloud-Provider vertrauen. Und wenn du das nicht machst, dann ist die Wahrscheinlichkeit groß, dass du die Passwörter irgendwie anders unsicher aufbewahrst, oder aber identische oder fast identische Passwörter für mehrere Dienste wählst.

Die größte Gefahr für den normalen Nutzer sind nicht kompromittierte Betriebssysteme, sondern erstens Phishing und zweitens Webseitenbetreiber, die ihre Nutzerdaten (Passwörter) nicht richtig absichern.
 
  • Gefällt mir
Reaktionen: frazzlerunning und coolfabs
Der Vorteil bei Passwörtern ist halt, das das Konzept einfach zu verstehen und damit auch für jeden nachvollziehbar ist. Das ist eben einfach nur ein Wort und der "Gag" daran ist, das man dies geheim halten muss.
Passwörter sind voraussetzungslos. Ich brauche einfach nur eine Eingabemöglichkeit. Keine App, Kein Stück Hardware. That's.
Auch die Aufbewahrung ist kaum an Voraussetzungen geknöpft. Ein Zettel und Stift reicht im Prinzip. Damit ist dann auch gleich die problemlose Weitergabe geklärt. Man kann den Zettel irgendwo sicher verwahren und seinem Liebsten sagen: "Wenn mal was ist. Da findest Du die Secrets für Access."

Passkeys sind zwar im Prinzip sicherer aber eben auch schwerer zu verstehen.
Möglicherweise kommt dann noch Risikokompensation hinzu, weil Leute denken: "Passkeys sind total sicher und deshalb kann mir ja nix passieren."

Das die Einführung von Passkeys durch kommerzielle Interessen motiviert ist und nicht unbedingt für die Sicherheit der Anwender, trägt natürlich auch zur Skepsis bei.

Wenn die Branche in-puncto Security mal wirklich etwas ehrlicher wäre und nicht immer von "Ist doch alles super" reden würde, gäbe es sicher auch mehr Vertrauen.
 
  • Gefällt mir
Reaktionen: bossbeelze
Zurück
Oben