Cryptology Academy · Lektion

Passwortlose Authentifizierung: WebAuthn und FIDO2

Erkunden Sie den W3C-Standard WebAuthn und FIDO2-Passkeys als Zukunft der Authentifizierung.

Lektion 4 von 413 Schritte

Passwortlose Authentifizierung: WebAuthn und FIDO2 ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

FIDO2-Architektur

FIDO2 ist der Oberbegriff für die W3C-Spezifikation Web Authentication (WebAuthn) in Verbindung mit dem Client-to-Authenticator Protocol 2 (CTAP2) der FIDO Alliance. Zusammen definieren sie ein vollständiges passwortloses Authentifizierungssystem, das Public-Key-Kryptografie verwendet und an die Origin der Relying Party gebunden ist.

Authenticator-Typen

FIDO2 unterstützt zwei Kategorien von Authenticators. Plattform-Authenticators sind in das Gerät integriert: Touch ID und Face ID auf Apple-Geräten sowie Windows Hello unter Windows. Roaming-Authenticators sind externe Hardware-Token: YubiKey, Google Titan Key und Feitian-Schlüssel. Alle verwenden Public-Key-Kryptografie und erzeugen Attestation Statements.

Registrierung: Erstellung von Anmeldedaten

Bei der WebAuthn-Registrierung erzeugt der Authenticator ein neues asymmetrisches Schlüsselpaar für die Relying Party. Der öffentliche Schlüssel wird an den Server gesendet und gespeichert. Der private Schlüssel verlässt den Authenticator niemals. Ein Attestation Statement belegt den Typ des Authenticators und dass der Schlüssel innerhalb der Hardware des Authenticators erzeugt wurde.

Authentifizierung: Anmeldebestätigung

Bei der WebAuthn-Authentifizierung sendet der Server eine Challenge an den Client. Der Authenticator signiert die Challenge zusammen mit der ID der Relying Party und den Clientdaten unter Verwendung des gespeicherten privaten Schlüssels. Der Server überprüft die Signatur mit dem gespeicherten öffentlichen Schlüssel. Zu keinem Zeitpunkt wird ein gemeinsames Geheimnis übertragen.

Die Bindung an die Origin verhindert Phishing

Die Relying-Party-ID in einer WebAuthn-Assertion ist kryptografisch an die Origin (Domain) der anfragenden Seite gebunden. Ein Authenticator verweigert die Signatur einer Assertion für eine andere Origin als die, für die er registriert wurde. Dadurch ist WebAuthn konstruktionsbedingt resistent gegen Phishing: Eine gefälschte Phishing-Website kann die Authentifizierung nicht abschließen.

Resident Keys und echtes passwortloses Anmelden

Discoverable Credentials (früher Resident Keys) werden direkt auf dem Authenticator gespeichert und anhand der Relying-Party-ID indiziert. Dies ermöglicht wirklich passwortlose Abläufe: Der Benutzer verwendet seinen Authenticator, wählt sein Konto aus den auf dem Gerät gespeicherten Anmeldedaten aus und authentifiziert sich, ohne einen Benutzernamen oder ein Passwort einzugeben.

Benutzerverifizierung und Benutzernachweis

WebAuthn unterscheidet zwischen Benutzerverifizierung (UV) und Benutzernachweis (UP). Für den Benutzernachweis muss der Benutzer den Authenticator lediglich berühren oder antippen. Die Benutzerverifizierung erfordert zusätzlich eine PIN oder eine biometrische Prüfung und bestätigt, dass die betreffende Person anwesend ist. Anwendungen mit hohen Sicherheitsanforderungen sollten für die Authentifizierung UV verlangen.

CTAP2-Protokoll

CTAP2 definiert das Protokoll zwischen dem Client (Browser oder Betriebssystem) und einem externen Roaming-Authenticator über USB, NFC oder BLE. Es legt die Befehle für die Erstellung von Anmeldedaten, die Erzeugung von Assertions und die Verwaltung des Authenticators fest. CTAP2.1 ergänzt Funktionen wie die Verwaltung von Anmeldedaten und Always-UV-Richtlinien.

Passkeys: synchronisierte Anmeldedaten

Passkeys sind Discoverable Credentials von WebAuthn, die über die verschlüsselte Cloud des Plattformanbieters zwischen den Geräten eines Benutzers synchronisiert werden (iCloud Keychain für Apple, Google Password Manager, Windows Hello for Business). Passkeys ermöglichen eine passwortlose Authentifizierung mit geräteübergreifender Verfügbarkeit und verbinden Sicherheit mit dem Komfort, den Benutzer von Passwörtern erwarten.

Passkey-Ablauf für die Benutzererfahrung

Ein typischer Passkey-Authentifizierungsablauf: Der Benutzer besucht eine Website und klickt auf "Mit Passkey anmelden". Der Browser zeigt die für die Website verfügbaren Passkeys an. Der Benutzer authentifiziert sich biometrisch (Face ID, Touch ID, Windows Hello). Der Browser signiert die Challenge und sendet die Assertion. Der gesamte Ablauf dauert nur wenige Sekunden und kommt ohne Passworteingabe aus.

WebAuthn im Vergleich zu herkömmlicher Authentifizierung

Herkömmliche Passwörter: anfällig für Phishing, wiederverwendbar und bei Datenbanklecks knackbar. OTP-Codes (TOTP): in Echtzeit durch Phishing abfangbar. SMS-Codes: anfällig für SIM-Swapping und Phishing. WebAuthn/Passkeys: durch die Bindung an die Origin resistent gegen Phishing, kein serverseitiges Geheimnis, das gestohlen werden kann, für jede Website eindeutig und mit hardwaregeschützten privaten Schlüsseln. WebAuthn ist heute der stärkste weitverbreitete Authentifizierungsmechanismus.

WebAuthn und Passwörter im Vergleich

Welche Eigenschaft von WebAuthn macht es im Gegensatz zu Passwörtern oder TOTP-Codes grundsätzlich resistent gegen Phishing-Angriffe?

Lektionszusammenfassung: FIDO2 und WebAuthn

FIDO2 kombiniert WebAuthn (W3C) und CTAP2 (FIDO Alliance) für eine gegen Phishing resistente, passwortlose Authentifizierung. Plattform-Authenticators (Touch ID, Face ID) und Roaming-Authenticators (YubiKey) verwenden Public-Key-Kryptografie, die an die Origin der Relying Party gebunden ist. Passkeys erweitern dieses Konzept um die Synchronisierung zwischen Geräten. WebAuthn bietet heute die stärkste allgemein verfügbare Authentifizierungssicherheit.

Kostenlos starten

Lerne Cryptology Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
67
Lektionen
261

Häufig gestellte Fragen

Ist die Lektion „Passwortlose Authentifizierung: WebAuthn und FIDO2“ kostenlos?

Ja — der vollständige Text von „Passwortlose Authentifizierung: WebAuthn und FIDO2“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Passwortlose Authentifizierung: WebAuthn und FIDO2“?

Erkunden Sie den W3C-Standard WebAuthn und FIDO2-Passkeys als Zukunft der Authentifizierung. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cryptology Academy zu starten?

Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Passwortlose Authentifizierung: WebAuthn und FIDO2“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Das grundlegende Problem der Passwortauthentifizierung
  2. SRP: Secure Remote Password Protocol
  3. PAKE-Protokolle und ihre Eigenschaften
  4. Passwortlose Authentifizierung: WebAuthn und FIDO2
← Zurück zu Cryptology Academy