Biometrie und tokenbasierte Authentifizierung
Erkunden Sie Fingerabdruck-, Retina- und Verhaltensbiometrie sowie Hardwaretokens (TOTP, FIDO2/WebAuthn) und deren Stärken und Schwächen.
Biometrie und tokenbasierte Authentifizierung ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Biometrie: Authentifizierung durch das, was Sie sind
Biometrische Authentifizierung überprüft die Identität anhand einzigartiger körperlicher oder verhaltensbezogener Merkmale – „etwas, das Sie sind“. Anders als Passwörter können biometrische Merkmale nicht vergessen, ohne Weiteres weitergegeben oder verloren werden. Wenn sie jedoch kompromittiert wurden, können sie auch nicht geändert werden: Sie können keinen neuen Fingerabdruck bekommen. Biometrische Systeme messen ein körperliches oder verhaltensbezogenes Merkmal und vergleichen es mit einer bei der Einrichtung gespeicherten Referenzvorlage. Die Qualität eines biometrischen Systems wird anhand seiner Fehlerraten und der Sicherheit der Vorlagenspeicherung bewertet. Biometrie ist besonders leistungsfähig, wenn sie mit einem weiteren Faktor kombiniert wird (z. B. Fingerabdruck + PIN).
Physiologische Biometrie
Physiologische biometrische Verfahren basieren auf körperlichen Merkmalen. Zu den wichtigsten Typen gehören: Fingerabdruck: aufgrund der niedrigen Kosten und hohen Akzeptanz am weitesten verbreitet; eingesetzt in Smartphones, bei der Zutrittskontrolle und an Grenzübergängen. Netzhautscan: scannt die Blutgefäßmuster auf der Rückseite des Auges – sehr genau und schwer zu fälschen, erfordert jedoch engen Kontakt mit dem Lesegerät. Iris-Scan: scannt die Muster im farbigen Teil des Auges – kann aus größerer Entfernung durchgeführt werden und wird an Flughäfen eingesetzt. Gesichtserkennung: analysiert die Gesichtsgeometrie anhand einer Kamera; wird zunehmend genauer, kann jedoch durch Beleuchtung, Alterung und Verkleidungen beeinträchtigt werden. Handgeometrie: misst die Form der Hand und die Fingerlänge.
Verhaltensbiometrie
Verhaltensbiometrische Verfahren analysieren Muster darin, wie eine Person etwas tut, statt körperliche Merkmale zu untersuchen. Beispiele sind: Tippverhalten – Messung von Schreibrhythmus, Geschwindigkeit und Verweildauer auf Tasten (wie lange jede Taste gedrückt wird). Mausverhalten – Geschwindigkeit, Beschleunigung und Bewegungsmuster bei der Verwendung einer Maus. Stimmerkennung – Analyse von Sprachmustern, Tonhöhe und Sprechmelodie (im Unterschied zu Sprachbefehlen). Unterschriftsdynamik – Druck, Geschwindigkeit und Rhythmus einer handschriftlichen Unterschrift, nicht nur ihre Form. Verhaltensbiometrie ist besonders wertvoll für die kontinuierliche Authentifizierung – die Überprüfung der Identität während einer Sitzung und nicht nur bei der Anmeldung.
Biometrische Fehlerraten: FAR und FRR
Zwei Fehlerraten beschreiben die Leistung eines biometrischen Systems. False Acceptance Rate (FAR): die Wahrscheinlichkeit, dass das System einen Betrüger fälschlicherweise als berechtigten Benutzer akzeptiert – ein Sicherheitsrisiko. False Rejection Rate (FRR): die Wahrscheinlichkeit, dass das System einen berechtigten Benutzer fälschlicherweise ablehnt – ein Problem für Verfügbarkeit und Benutzerfreundlichkeit. Diese Raten stehen in einem umgekehrten Verhältnis: Eine höhere Empfindlichkeit senkt die FAR (weniger Betrüger werden akzeptiert), erhöht aber die FRR (mehr berechtigte Benutzer werden abgelehnt). Die Crossover Error Rate (CER) – der Punkt, an dem FAR und FRR gleich sind – ist die einzelne Kennzahl zum Vergleich der Genauigkeit biometrischer Systeme. Eine niedrigere CER bedeutet ein genaueres System.
# Biometric performance comparison
# System A: FAR=0.001%, FRR=0.5%, CER=0.1%
# System B: FAR=1.0%, FRR=0.1%, CER=0.4%
# System A has lower CER = more accurate overall
# Adjusting the sensitivity threshold:
# High sensitivity (strict matching):
# FAR decreases (good security) but FRR increases (bad usability)
# Low sensitivity (lenient matching):
# FAR increases (security risk) but FRR decreases (better usability)
# Choose CER point for balanced security/usabilitySchwachstellen und Angriffe auf biometrische Systeme
Biometrische Systeme sind nicht immun gegen Angriffe. Spoofing-Angriffe präsentieren dem Sensor ein gefälschtes biometrisches Merkmal, um ihn zu täuschen: Beim Fingerabdruck-Spoofing werden Gelatine- oder Silikonkopien eines zurückgelassenen Fingerabdrucks verwendet; Gesichtserkennung kann durch hochwertige 3D-Masken oder bei Systemen geringerer Qualität durch Fotos getäuscht werden. Angriffe auf Vorlagendatenbanken: Wenn gespeicherte biometrische Vorlagen gestohlen werden, können sie nicht wie Passwörter widerrufen werden. Moderne Systeme verringern dieses Risiko durch Vorlagenschutz (Speichern gehashter oder umgewandelter Vorlagen statt roher biometrischer Daten) und Lebenderkennung (Nachweis, dass das biometrische Merkmal von einer lebenden Person stammt und nicht von einer Kopie).
Hardware-Sicherheitsschlüssel: FIDO2-Token
Hardware-Sicherheitsschlüssel wie YubiKey, Google Titan Key und SoloKey implementieren den FIDO2/WebAuthn-Standard für phishingresistente Authentifizierung. Der Schlüssel enthält einen hardwaregeschützten privaten Schlüssel, der kryptografische Operationen ausführt, ohne dass der Schlüssel das Gerät jemals verlässt. Bei der Authentifizierung wird die von der Website gesendete Challenge mit dem privaten Schlüssel des Hardwareschlüssels signiert – und da die Operation an den Ursprung der jeweiligen Website gebunden ist, kann eine MITM-Phishing-Website die Authentifizierung weder abfangen noch weiterleiten. Hardware-Schlüssel können außerdem als PIV-Smartcards für Unternehmensumgebungen mit zertifikatsbasierter Authentifizierung dienen.
Smartcards und PIV
Smartcards sind Geräte in der Größe einer Kreditkarte mit einem integrierten Mikrochip, auf dem kryptografische Schlüssel und Zertifikate gespeichert werden. PIV-Karten (Personal Identity Verification) sind der Smartcard-Standard, der für Beschäftigte der US-Bundesregierung vorgeschrieben ist (FIPS 201). PIV-Karten enthalten: das X.509-Zertifikat der betreffenden Person, ihren privaten Schlüssel (der die Karte niemals verlässt), ein digitales Foto und biometrische Daten. Für die Authentifizierung sind sowohl die physische Karte („etwas, das Sie besitzen“) als auch eine PIN („etwas, das Sie wissen“) erforderlich – dadurch entsteht eine Zwei-Faktor-Authentifizierung. Smartcards werden von Kontakt- oder kontaktlosen (NFC-)Lesegeräten gelesen.
# Verify a PIV card certificate and use it for authentication
# List certificates on a connected smart card
pkcs11-tool --list-objects --type cert
# Objects:
# Certificate Object, Certificate type: X.509 cert
# label: Certificate for Digital Signature
# SSH with a smart card (PIV)
# ssh-keygen -D /usr/lib/opensc-pkcs11.so
# Public key from PIV slot 9a:
# ecdsa-sha2-nistp256 AAAA... PIV_slot_9a@card
# Use card for SSH authentication:
# ssh -I /usr/lib/opensc-pkcs11.so user@serverEinmalpasswörter (OTP) im Detail
Einmalpasswörter (OTP) sind Authentifizierungscodes, die nur einmal verwendet werden können. Es gibt zwei Standards. HOTP (RFC 4226): HMAC-basiertes OTP, bei dem sich bei jeder Verwendung ein Zähler erhöht. Authenticator und Server müssen synchron bleiben. Werden Codes erzeugt, aber nicht verwendet, können sie auseinanderlaufen, sodass eine erneute Synchronisierung erforderlich wird. TOTP (RFC 6238): zeitbasiertes OTP, bei dem die aktuelle Zeit als Zähler verwendet wird und sich der Code alle 30 Sekunden ändert. TOTP ist verbreiteter, weil die Synchronisierung automatisch über die Zeit erfolgt; Authenticator und Server müssen lediglich dieselbe aktuelle Zeit verwenden (NTP ist dabei hilfreich). Nicht verwendete TOTP-Codes laufen einfach ab.
Authentifizierung per Push-Benachrichtigung
Push-Authentifizierung (verwendet von Duo Security, Microsoft Authenticator und Okta Verify) sendet eine Push-Benachrichtigung an das Smartphone der betreffenden Person, sobald ein Anmeldeversuch erkannt wird. Die Person genehmigt oder lehnt die Anfrage mit einem Tippen ab – das ist deutlich einfacher, als einen sechsstelligen Code einzugeben. Einige Implementierungen zeigen den Kontext der Anmeldung an (IP-Adresse, Standort, Anwendung), damit die Person eine fundierte Entscheidung treffen kann. Die Sicherheitsschwäche sind MFA-Ermüdungsangriffe: Angreifer überfluten die Person mit schnellen Push-Anfragen und hoffen, dass sie versehentlich eine davon genehmigt oder nur zustimmt, damit die Benachrichtigungen aufhören. Zu den Gegenmaßnahmen gehören Number Matching (die Person muss einen auf der Anmeldeseite angezeigten Code eingeben) und zusätzliche Kontextinformationen in der Push-Benachrichtigung.
Kontextbezogene und adaptive Authentifizierung
Adaptive Authentifizierung passt die erforderliche Stärke der Authentifizierung anhand von Kontextsignalen an. Meldet sich eine Person vom gewohnten Gerät, im Unternehmensnetzwerk und während der Arbeitszeit an, ist das Risiko gering und ein Passwort allein kann ausreichen. Meldet sich dieselbe Person dagegen um 3 Uhr morgens von einem neuen Gerät in einem unbekannten Land an, ist das Risiko hoch und es wird eine verstärkte Authentifizierung ausgelöst (beispielsweise MFA oder die Genehmigung durch eine Führungskraft). Zu den Kontextsignalen gehören: Geräte-Fingerabdruck (bekannt/unbekannt), IP-Geolokalisierung, Tageszeit, unmögliche Reise (Anmeldungen von zwei Orten, die innerhalb der verstrichenen Zeit unmöglich zu erreichen sind) und Verhaltensmuster. Dadurch wird die Belastung durch MFA bei risikoarmen Anmeldungen verringert und zugleich dort erhöht, wo es besonders wichtig ist.
Passwortlose Authentifizierung
Passwortlose Authentifizierung verzichtet vollständig auf Passwörter und verwendet stattdessen phishingresistente Faktoren. Häufige Ansätze sind: FIDO2/WebAuthn mit biometrischen Merkmalen (Windows Hello, Touch ID) oder Hardware-Schlüsseln; Magic Links (eine einmalige URL, die an die E-Mail-Adresse oder das Telefon der betreffenden Person gesendet wird und sich eignet, wenn der Zugriff auf das E-Mail-Konto vertrauenswürdig ist); sowie Passkeys (der von der FIDO Alliance entwickelte und von Apple, Google und Microsoft übernommene Standard, bei dem der private Schlüssel im Secure Enclave des Geräts gespeichert und über das Konto des Anbieters mit der Cloud synchronisiert wird). Passkeys verbinden hohen Bedienkomfort mit Phishing-Resistenz und werden zunehmend als Nachfolger von Passwörtern eingesetzt.
Kurze Überprüfung
Testen Sie Ihr Verständnis der Konzepte aus CompTIA Security+ (SY0-701), die in dieser Lektion behandelt wurden.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: Die biometrische Authentifizierung verwendet physiologische Merkmale (Fingerabdruck, Iris) oder Verhaltensmerkmale (Tastenanschläge, Stimme); FAR und FRR messen die Genauigkeit biometrischer Systeme, wobei CER den Ausgleichspunkt darstellt; Hardware-Sicherheitsschlüssel (FIDO2/WebAuthn) ermöglichen eine phishingresistente, tokenbasierte Authentifizierung; und die adaptive Authentifizierung passt die erforderliche Interaktion an das Kontext-Risiko an. Als Nächstes behandeln wir Autorisierungsmodelle: RBAC, MAC und DAC.
Häufig gestellte Fragen
Ist die Lektion „Biometrie und tokenbasierte Authentifizierung“ kostenlos?
Ja — der vollständige Text von „Biometrie und tokenbasierte Authentifizierung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Biometrie und tokenbasierte Authentifizierung“?
Erkunden Sie Fingerabdruck-, Retina- und Verhaltensbiometrie sowie Hardwaretokens (TOTP, FIDO2/WebAuthn) und deren Stärken und Schwächen. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Biometrie und tokenbasierte Authentifizierung“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Passwortrichtlinien und Multifaktor-Authentifizierung
- Biometrie und tokenbasierte Authentifizierung
- Autorisierungsmodelle: RBAC, MAC und DAC
- Föderierte Identitäten: SAML, OAuth und OpenID Connect