Warum drängen mich alle zur Erstellung eines Passkeys?

Acrylium

Vice Admiral
Registriert
Apr. 2001
Beiträge
6.291
Immer mehr Websites (eBay, Microsoft usw.) drängen mich dazu, einen Passkey anzulegen, damit ich beim Login kein Passwort mehr eingeben muss.

Wenn aber kein Passwort mehr abgefragt wird kann dann nicht einfach jeder meinen Benutzernamen (meist meine E-Mail-Adresse) eingeben und sich einloggen? Klar, das wäre bequem. Aber dann hätte jeder, der meine E-Mail-Adresse kennt, Zugriff auf meine Accounts. Das will ich nicht. Ich verstehe nicht, warum so viele Seiten darauf aus sind, passwortgeschützte Zugänge quasi öffentlich zugänglich zu machen.

Das Argument „Passkeys können nicht gestohlen werden, weil kein Passwort mehr nötig ist“ überzeugt mich nicht. Mein Onlinebanking würde ja auch nie auf die Idee kommen, den Zugang nur über den Benutzernamen zu erlauben.

Warum also drängen immer mehr Websites so stark auf Passkeys?
 
  • Gefällt mir
Reaktionen: elo22, Restart001 und RaptorTP
Schau nochmal nach was passkeys sind.
 
  • Gefällt mir
Reaktionen: dropback, maik005, Yogi666 und 39 andere
Hast du verstanden was ein Passkey ist?
Da du meinst, jeder der deinen Benutzernamen hat, könnte sich dann einfach einloggen, gehe ich mal davon aus, nein.

Derjenige, der sich einloggen möchte, muss schon das Gerät besitzen, wo der Passkey drauf ist und dann noch Zugriff auf den Key haben, durch PIN, Fingerabdruck, FaceID etc
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: wahli, aragorn92, Kalsarikännit und eine weitere Person
Wenn ich es richtig verstanden habe, sind Passkeys eben nicht öffentlich.
Es sei denn Du teilst sie mit jemandem
 
  • Gefällt mir
Reaktionen: aragorn92, pseudopseudonym und tollertyp
Hier kannst du mal nachlesen, was Passkeys im Gegensatz zum normalen Login sind?;)

Erklärung Passkey
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Col.Maybourne, Gurkenwasser, aragorn92 und eine weitere Person
Du meldest dich ja auch bei Passkeys nicht nur mit dem Benutzernamen an. Bei Passkeys wird der Schlüssel in einem Gerät, z.B. deinem Smartphone, gespeichert.

Wenn von Passkey die Rede ist, ist ein passwortloses Anmelden gemeint. Das funktioniert wie folgt: Wenn Sie auf eines Ihrer Benutzerkonten bei einem Onlinedienst zugreifen möchten, müssen Sie zuerst bestätigen, dass dies tatsächlich Ihr Benutzerkonto ist. Heute nutzen Sie dafür wahrscheinlich ein Passwort, Sie haben aber auch die Möglichkeit, stattdessen einen Passkey zu verwenden. Einen Passkey richten Sie einmalig und mit wenigen Klicks in den Sicherheitseinstellungen der Webseite oder App ein.
Wenn Sie sich von nun an einloggen möchten, wählen Sie nur noch aus, wer sich anmeldet und bestätigen den Login etwa mit Ihrem Fingerabdruck oder einem Gesichtsscan.
https://www.bsi.bund.de/DE/Themen/V...eys/passkeys-anmelden-ohne-passwort_node.html

Du musst also im Besitz des Gerätes, also z.B. deinem Smartphones, sein, auf dem der Passkey gespeichert ist.

Und warum Pushen das Webseiten so? Viele Nutzer sind weiterhin mit unsicheren und nicht einzigartigen Passwörtern ohne MFA unterwegs. Für die sind Passkeys sicherer und teils bequemer als ein Passwortmanager einzurichten.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: aragorn92, tollertyp, CPat und 2 andere
Steckt ja eigentlich schon im Namen Pass Key.

Was sind Passkeys?
Passkeys basieren eigentlich auf asymmetrischer Kryptographie und bieten eine starke und einfache Authentifizierung. Passkeys nutzen öffentlich-private Schlüsselpaare, um Benutzer zu authentifizieren, ohne jemals sensible Informationen preiszugeben.

Einfach gesagt, Passkeys sind sicherer wie deine Passwörter.
 
  • Gefällt mir
Reaktionen: Col.Maybourne und aragorn92
Garmor schrieb:
Wieso sollte beide Seiten den Klartext vom Passwort haben?
Von Klartext steht da nichts. ;)

Beide Seiten müssen das Passwort kennen. Gespeichert werden sollte dann aber auf der Serverseite nur der Hash.
 
  • Gefällt mir
Reaktionen: tollertyp
Wenn ich bei einem Dienst, z.B. Ebay nun einen Passkey auf dem Handy erstelle, brauche ich einen zweiten Passkey wenn ich Ebay auf dem PC aufrufe?
Weil Passkey ist ja Geräteabhängig
 
  • Gefällt mir
Reaktionen: elo22
@F1database Theoretisch ja, praktisch regelt das ein Passwort Manager fuer dich. z.B. Bitwarden.
 
  • Gefällt mir
Reaktionen: ev4x, KitKat::new() und aragorn92
Man sollte sich etwas mit Passkey beschäftigen bevor man das einsetzt.

Es ist ein asymmetrisches Verschlüsselungsverfahren mit privaten und öffentlichen Schlüssel. Dieses Schlüsselpaar wird auf einem Gerät (z.B. Smartphone, Yubikey) in einem sicheren Bereich erstellt, der öffentliche Schlüssel wird dann auf dem Server übertragen und dort gespeichert.

Man kann dieses Gerät dann nutzen, um sich bei einem Dienst im Internet anzumelden. Es ist völlig egal ob das dann auf dem PC oder sonst wo geschieht. Wichtig ist das man ein Backup Gerät zur Verfügung hat, wenn mal das Gerät mit dem Schlüssel kaputt ist.

Ich nutze für Passkey einen Yubikey, ich richte aber immer mindestens zwei davon für jeden Dienst mit Passkey ein. Geht ein Yubikey kaputt, kann ich mich weiterhin anmelden.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: aragorn92
@F1database
Nein, wenn du dich am PC per Webbrowser anmeldet, wird die Anfrage an das Smartphone geschickt. Dort bestätigst du deine Identität und wirst dann am PC angemeldet.
 
  • Gefällt mir
Reaktionen: vidarr76, aragorn92 und fcn4ever
mschuebel schrieb:
praktisch regelt das ein Passwort Manager fuer dich. z.B. Bitwarden.
Lustig, ich dachte schon der Sinn von Passkeys ist genau sowas zu vermeiden.

Aber ich nehme an, wenn ich mein Smartphone verliere und ich die Passkeys nicht in einem Passwort Manager "sichere", komm ich dann nicht mehr in die Accounts, right? Eigentlich dasselbe, wie mit vergessenen Passwörtern.

Ich weiß nicht, ob das wirklich ein Vorteil ist. Klar, der Loginvorgang ist einfacher. Aber spielt bei Otto-Normal-Dau keine Rolle. Die sind nämlich in ihren Onlinekonten durch das Speichern der Sessions meist dauerangemeldet.
 
  • Gefällt mir
Reaktionen: Alter_Falter, RaptorTP, User007 und 5 andere
qiller schrieb:
wenn ich mein Smartphone verliere und ich die Passkeys nicht in einem Passwort Manager "sichere", komm ich dann nicht mehr in die Accounts
Sollte so sein da der private Schlüssel "normalerweise" (so sah es der ursprüngliche Passkey Standard vor) nie das Gerät verlässt. Ich glaube aber die haben den Standard mittlerweile aufgeweicht und lassen eine Synchronisation von privaten Schlüssel zu (z.B. Passwortmanager). Das schwächt nach meiner Meinung die Sicherheit, sollte aber zu mehr Akzeptanz für Passkey bei den Anwendern führen.
 
  • Gefällt mir
Reaktionen: aragorn92
Es ist einfach die neuste Variante der Benutzerauthentifizierung.
Früher Benutzername und PW
Danach wurden die Passwörter immer komplexer.
Danach kamm 2FA dazu und die Devs haben gemerkt das alleine die Benutzerpflege schon ärgerlich wird.
Dann haben sie sich halt gedacht gibt es auch etwas einfacheres für die User.
 
qiller schrieb:
Lustig, ich dachte schon der Sinn von Passkeys ist genau sowas zu vermeiden.
Je nach Konstellation geht das ja. Wenn man zb. im Apple Ökosystem unterwegs ist und am iPhone einen Passkey einrichtet, kann man den auch automagisch am iPad oder macbook nutzen, weil sich Apple um die Synchronisierung kümmert. Windows macht das auch, wenn man mehrere Geräte mit demselben Windows/Microsoft-Account hat.

Aber Ökosystem übergreifend gibts halt verschiedene Möglichkeiten:
mehrere Passkeys zum Beispiel, also einen für Windows und einen für Android wäre möglich.
Oder die Speicherung in einem Manager.
Oder die Freigabe der Anmeldung über das andere Gerät.
 
Helge01 schrieb:
h glaube aber die haben den Standard mittlerweile aufgeweicht
Aufgeweicht ist das nicht, das hat was mit der Attestation zu tun, ums einfach auszudrücken, die Serverseite, also z.b. der Identity Provider kann bei Passkeys (und damit WebAuthN) entscheiden ob er die Information der Geräte prüft die bei der Registrierung des Passkeys angegeben wurden (Attestation). Der Provider kann also eine Whitelist hinterlegen, dass nur Geräte die erlaubt sind, also z.b. keine Synchronized Passkeys genutzt werden dürfen. Nahezu alle größeren Enterprise IDPs (Entra ID, Okta usw) können das.
Siehe u.A. https://learn.microsoft.com/en-us/e...ication/concept-authentication-passkeys-fido2

Für den normalen Endbenutzer (und davon reden wir hier) sind synchronized Passkeys besser geeignet als reine Device Bound Passkeys.
Synchronized Passkeys der großen Anbieter (Google, Apple, Microsoft) sind nicht inherent unsicherer als reine device-bound passkeys.
 
  • Gefällt mir
Reaktionen: TomH22
Das was geschrieben wurde stimmt soweit. Aber eine wichtige Eigenschaft von Passkeys wurde noch nicht erwähnt. Wenn du Passwörter nutzt und gehts auf Pyapal anstatt paypal, dann kannst du dort dein Passwort eingeben ohne das du dir bewusst bist, auf der falschen Seite zu sein. Mit Passkeys kann das nicht passieren, weil die an die Domäne gebunden sind.
 
  • Gefällt mir
Reaktionen: Rabitt44, TomH22, prayhe und eine weitere Person
Zurück
Oben