Push- und Hardwareschlüssel
FIDO2 und Sicherheitsschlüssel
Push- und Hardwareschlüssel ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Über die Eingabe von Codes hinaus
Eingegebene OTP-Codes funktionieren, sind aber umständlich und anfällig für Phishing. Zwei stärkere Besitzfaktoren verbessern Benutzerfreundlichkeit und Sicherheit: Push-Bestätigungen und Hardwaresicherheitsschlüssel.
Push-Benachrichtigungen
Push-basierte MFA sendet eine Aufforderung an Ihr Telefon. Sie tippen auf Genehmigen oder Ablehnen, anstatt einen Code einzugeben.
Das ist praktisch, und der Server bestätigt die Antwort kryptografisch.
MFA-Müdigkeit
Push-Aufforderungen sind anfällig für MFA-Müdigkeit (Push-Bombing): Angreifer senden massenhaft Genehmigungsanfragen und hoffen, dass der Benutzer aus Verärgerung auf „Genehmigen“ tippt.
Verteidigung: Nummernabgleich, bei dem der Benutzer eine auf dem Anmeldebildschirm angezeigte Zahl eingeben muss.
Hardwaresicherheitsschlüssel
Ein Hardwaresicherheitsschlüssel ist ein kleines physisches Gerät (USB, NFC oder Bluetooth), das eine kryptografische Authentifizierung durchführt.
Der private Schlüssel verlässt das Gerät nie, wodurch es äußerst widerstandsfähig gegen Diebstahl ist.
FIDO2 und WebAuthn
FIDO2 ist der offene Standard hinter modernen Sicherheitsschlüsseln. Seine Webkomponente ist die WebAuthn-Browser-API.
Zusammen ermöglichen sie einer Website, Benutzer mithilfe von Public-Key-Kryptografie statt gemeinsamer Geheimnisse zu authentifizieren.
Funktionsweise von FIDO2
Bei der Registrierung erzeugt der Schlüssel für jede Website ein eindeutiges Schlüsselpaar und übergibt der Website den öffentlichen Schlüssel.
Bei der Anmeldung sendet der Server eine Challenge; der Schlüssel signiert sie mit dem privaten Schlüssel. Die Signatur beweist den Besitz, ohne ein Geheimnis preiszugeben.
Origin-Bindung verhindert Phishing
FIDO2 bindet jede Anmeldeinformation an die exakte Origin der Website (Domain).
Eine Phishing-Website unter einer ähnlich aussehenden Domain erhält keine gültige Signatur, weil der Schlüssel die Authentifizierung gegenüber der falschen Origin verweigert. Dadurch ist das Verfahren phishing-resistent.
Passkeys
Passkeys sind FIDO2-Anmeldeinformationen, die über die Plattform (Telefon, Laptop) auf Ihren Geräten synchronisiert werden können.
Sie sollen Passwörter vollständig ersetzen und dabei die Phishing-Resistenz von FIDO2 beibehalten.
Benutzerverifizierung
Sicherheitsschlüssel können eine lokale Prüfung hinzufügen, die als Benutzerverifizierung bezeichnet wird: eine PIN oder biometrische Prüfung direkt auf dem Gerät.
Dadurch werden etwas, das Sie besitzen, und etwas, das Sie wissen oder sind, in einer einzigen Aktion kombiniert.
Auswahl einer Methode
Ungefähr von schwach nach stark:
- SMS-Codes (wenn möglich vermeiden)
- TOTP-Apps
- Push mit Nummernabgleich
- FIDO2 / Passkeys (phishing-resistent)
Tipps für die Einführung
Beim Einführen von Hardwareschlüsseln:
- Registrieren Sie pro Benutzer mindestens zwei Schlüssel (einen als Backup).
- Bieten Sie einen Wiederherstellungsweg an, der ebenfalls phishing-resistent ist.
- Bevorzugen Sie FIDO2 für Konten mit hohem Schutzbedarf.
Schnelltest
Warum gelten FIDO2-Sicherheitsschlüssel als phishing-resistent?
Zusammenfassung
Sie haben stärkere Besitzfaktoren kennengelernt.
- Push ist praktisch, benötigt aber Nummernabgleich, um gegen MFA-Müdigkeitsangriffe geschützt zu sein.
- FIDO2 / Passkeys verwenden websitebezogene Schlüsselpaare und Origin-Bindung als Schutz vor Phishing.
- Registrieren Sie Ersatzschlüssel.
Als Nächstes sehen wir uns an, wie MFA dennoch umgangen und weiter abgesichert werden kann.
Häufig gestellte Fragen
Ist die Lektion „Push- und Hardwareschlüssel“ kostenlos?
Ja — der vollständige Text von „Push- und Hardwareschlüssel“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Push- und Hardwareschlüssel“?
FIDO2 und Sicherheitsschlüssel Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Push- und Hardwareschlüssel“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Authentifizierungsfaktoren
- TOTP und HOTP
- Push- und Hardwareschlüssel
- Risiken bei der MFA-Umgehung