WebAuthn und Passkey 101
Erhalte ein umfassendes Verständnis von WebAuthn, einschließlich seines Konzepts, Workflows, Gründe für seine Popularität und damit verbundener Herausforderungen.
Erhalte ein umfassendes Verständnis von WebAuthn, einschließlich seines Konzepts, Workflows, Gründe für seine Popularität und damit verbundener Herausforderungen.
WebAuthn gehört zu den sichersten Authentifikatoren in den NIST AAL-Standards. Eingeführt im Jahr 2013 ist es inzwischen die bevorzugte Wahl von Unternehmen für die Authentifizierung. Seine Verbreitung ist jedoch noch nicht weit fortgeschritten, was zu vielen Anfragen über WebAuthn und Passkeys führt. Lass uns eintauchen und herausfinden, was du wissen solltest.
| FIDO Alliance | Die FIDO Alliance ist eine Organisation, die offene und sichere standards für eine passwortlose Authentifizierung bereitstellt, darunter UAF, U2F und FIDO2. |
| FIDO2 | FIDO2 ist eine Reihe von Standards für sichere Online-Authentifizierung, entwickelt von der FIDO Alliance. Es umfasst zwei Hauptkomponenten: WebAuthn für passwortlose Logins und CTAP für sichere Gerätekommunikation. |
| Passkey | Ein Passkey ist ein auf FIDO basierendes, phishing-resistentes Anmeldeinformation, das
Passwörter ersetzt.
|
| WebAuthn | WebAuthn, eine JavaScript-API entwickelt von W3C und der FIDO Alliance, ermöglicht Webanwendungen die Authentifizierung mit FIDO2-Standards. Passkey ist eine der von WebAuthn unterstützten Authentifizierungsmethoden. |
Grundsätzlich gibt es 4 Hauptentitäten im WebAuthn-Prozess.
Benutzer: Die Person, die sich bei der Webanwendung mit WebAuthn registriert oder authentifiziert.
Benutzer-Agent: Der Webbrowser, der die WebAuthn-API-Aufrufe verarbeitet und den Authentifizierungsprozess zwischen den verschiedenen dependierenden Parteien und Authentifikatoren verwaltet.
Dependierende Partei: Dein Webdienst oder deine Anwendung, auf die der Benutzer zugreifen möchte. Der Benutzer interagiert über den Benutzer-Agent mit der dependierenden Partei
Authenticator: Die Hardwarekomponente, die der Benutzer besitzt, um die Identität des Benutzers zu überprüfen. Sie kann verschiedene Formen annehmen, je nach Plattform oder Browserfähigkeit, z.B. Sicherheitsschlüssel wie Yubikeys, Telefone oder Tablets (verbunden über Bluetooth, NFC oder USB), gerätebasierte Biometrie oder PINs usw.

Asymmetrische Public-Key-Kryptographie ist der Kernprozess.
Um dies näher zu erläutern, teilen wir es in die Phasen Registrierung und Authentifizierung auf.
Der WebAuthn-Registrierungsprozess:

Der WebAuthn-Authentifizierungsprozess:

Du hast die Möglichkeit, aus mehreren Authentifikatoren zu wählen, um zusätzliche Flexibilität zu erhalten. Diese Authentifikatoren sind in zwei Typen erhältlich, für den lokalen und Cloud-Gebrauch, und du kannst einen oder beide für deinen Dienst aktivieren.
Der Plattform-Authenticator ist an ein einzelnes und spezifisches Geräte-Betriebssystem gebunden, wie einen Computer, Laptop, ein Telefon oder Tablet, mit dem sich der Benutzer anmeldet. Er funktioniert ausschließlich auf dem Gerät zur Autorisierung mit Methoden wie Biometrie oder einem Gerätepincode. Es ist eine schnelle Möglichkeit zur Authentifizierung, besonders mit Biometrie, und kann die Notwendigkeit der manuellen Passwort-Eingabe ersetzen. Wenn der Benutzer jedoch das Gerät verliert, kann dies eine Barriere für den Zugriff werden. Zum Beispiel:

Der Roaming-Authenticator ist ein separates, tragbares Gerät oder Softwareanwendung, wie ein Hardware-Sicherheitsschlüssel oder ein Smartphone. Es sollte das Gerät über USB verbinden oder NFC oder Bluetooth eingeschaltet lassen. Der Roaming-Authenticator ist nicht auf ein einzelnes Gerät oder einen einzelnen Browser beschränkt und bietet dadurch eine höhere Flexibilität. Zum Beispiel:

Eine hohe Sicherheitsgarantie ist entscheidend, um Unternehmensressourcen zu schützen. Dies wird durch folgende Maßnahmen ersreicht:
WebAuthn erhöht die Sicherheit, während es die benutzerfreundliche kennwortlose Verifizierungserfahrung verbessert:
Einige Browser oder Plattformen unterstützen WebAuthn entweder überhaupt nicht oder bieten keine Unterstützung für Roaming-Authentifikatoren. Auch wenn die aktuellen Statistiken von Caniuse eine ordentliche Unterstützung mit 97,37 % Desktop- und 96,3 % mobiler Plattformabdeckung zeigen, gibt es immer noch Unterschiede zwischen verschiedenen Browser-Versionen und Betriebssystemen. Beispielsweise unterstützt Desktop-Linux keine Plattform-Authentifikatoren, Android unterstützt WebAuthn nur vollständig auf Chrome und Internet Explorer auf MacOS unterstützt WebAuthn nicht. Dies erfordert von Admins, von Mitgliedern die Verwendung bestimmter Browser oder Betriebssysteme zu verlangen oder andere alternative MFA-Methoden zu konfigurieren.

Insbesondere für Benutzer, die sich auf "Dieses Gerät" Plattform-Authentifikatoren verlassen, kann der Verlust des Geräts den Verlust des Zugangs zu ihren Konten bedeuten. Die Kontowiederherstellung kann ein mühsamer Prozess sein. Um dieses Risiko zu mindern, sollten Benutzer gleichzeitig andere Backup-Authentifizierungsmethoden binden, wenn sie WebAuthn einrichten.
Viele Dienste und Anwendungen bieten noch keine Unterstützung für Passkeys. Benutzer sind oft nicht mit den verschiedenen Authentifizierungsmethoden vertraut und verstehen möglicherweise nicht vollständig die Unterschiede und Einschränkungen zwischen Plattform-Authentifikatoren und Roaming-Authentifikatoren. Dennoch nehmen führende Systeme, Browser und SaaS-Dienste zunehmend WebAuthn an, was es zu einem wachsenden Trend macht, den sowohl Unternehmen als auch Benutzer allmählich akzeptieren.
Logto bereitet sich darauf vor, im November die Multi-Factor Authentication (MFA) zu starten. Die Anfangsphase wird drei Verifizierungsmethoden unterstützen: Authenticator-App TOTP, WebAuthn (Passkey) und Backup-Codes, wodurch eine umfassende Anmelde- und Anmeldelösung geboten wird. Wir werden weiterhin fortschrittliche Merkmale rund um WebAuthn entwickeln. Wir freuen uns auf deine Erfahrungen und laden dich ein, Neuigkeiten zur kommenden MFA-Veröffentlichung auf Product Hunt im Blick zu behalten.