Alles über FIDO-Authentifizierung
Stärken Sie Ihre Sicherheit und vereinfachen Sie das Anmelden ohne Passwörter mit FIDO: Erfahren Sie, wie Standards und Zertifizierungen mit Biometrie, PINs und Tokens funktionieren, ihre Ziele und Geschichte.
Die FIDO-Authentifizierung (Fast Identity Online) bezeichnet eine Reihe von Spezifikationen und Standards, die vom FIDO-Allianz entwickelt wurden. Sie definieren alternative Authentifizierungsmechanismen, die das Passwort überflüssig machen und die Sicherheit im Internet erhöhen.
FIDO ermöglicht es jedem, bequem auf Online-Konten, verschiedene Websites, Apps, Geräte und andere Ressourcen zuzugreifen, indem biometrische Daten, PIN-Codes oder Hardware-Tokens anstelle von manuell eingegebenen Passwörtern verwendet werden.
Dank der breiten Integration auf Plattformen und Browsern strebt FIDO schließlich danach, passwortbasierte Zugangskontrollen durch eine benutzerfreundlichere und sicherere Lösung zu ersetzen, um besseren Schutz vor Cyberangriffen zu bieten.
Alles der Reihe nach: Geschichte, Hauptziele und Konzept der FIDO-Standards
Beginnen wir mit der Frage, was die FIDO-Allianz eigentlich ist. Es handelt sich um ein Branchenkonsortium, das 2013 gegründet wurde und darauf abzielt, die Abhängigkeit von Passwörtern bei der Authentifizierung zu reduzieren, indem standardbasierte passwortlose Anmeldemethoden eingeführt werden. Heute vereint die FIDO Alliance über 250 Unternehmen, darunter führende Namen wie Microsoft, Apple, Google, Visa und Mastercard. Diese Allianz entwickelt offene technische Spezifikationen, die Biometrie, PIN-Codes und Hardware-Tokens nutzen und kompatible Mechanismen für eine stärkere Authentifizierung definieren.
Zudem überprüfen die FIDO-Zertifizierungsprogramme, ob zertifizierte Produkte den Spezifikationen entsprechen, was die Integration erleichtert. Indem FIDO globale Konformität fördert, erleichtert es die nahtlose Authentifizierung ohne Passwort für Konten, Geräte und Anwendungen weltweit.
Die Hauptziele und das Konzept der FIDO-Authentifizierungsstandards umfassen:
- Die Abhängigkeit von unsicheren Passwörtern zu beseitigen. Das Überwinden von allgemeinen und leicht reproduzierbaren Passwörtern ist entscheidend, um wachsenden Identitätsdiebstählen und Systemeinbrüchen durch kompromittierte Anmeldedaten entgegenzuwirken.
- Eine robustere multifaktorielle Authentifizierung durch Biometrie und Tokens zu gewährleisten. FIDO möchte eine benutzerfreundliche Multifaktor-Authentifizierung bereitstellen, die biometrische Daten, Sicherheitsschlüssel und weitere langlebige Credentials nutzt, um Identitäten und Transaktionen zu bestätigen. So wird unbefugter Zugriff selbst bei kompromittierten Anmeldedaten verhindert.
- Den Schutz sensibler Nutzerdaten durch lokale Speicherung anstelle zentraler Speicherung zu gewährleisten. Anders als Passwörter, die auf entfernten Servern gespeichert sind, verlangt FIDO, dass sensible Musterdaten, die für die Verifizierung genutzt werden, lokal auf den Geräten der Nutzer verbleiben – was das Risiko großflächiger Datenverluste stark minimiert.
- Eine reibungslose Nutzererfahrung ohne Passwortmüdigkeit zu schaffen. Die geringere Abhängigkeit von schwer merkbaren und komplexen Passwörtern verbessert die User Experience durch schnellen und einfachen Zugang zu verschiedensten Geräten und Diensten.
- Die Einhaltung zunehmender gesetzlicher Anforderungen an die Authentifizierung sicherzustellen. Die globale Einhaltung der FIDO-Vorgaben unterstützt Unternehmen aus Finanz- und Gesundheitssektor dabei, auf phishing-resistente multifaktorielle Authentifizierung umzusteigen.
- Kosten durch Betrug, Datenlecks und Passwortzurücksetzungen zu reduzieren. Für Unternehmen verspricht FIDO geringere Ausgaben durch Betrugsprävention, weniger Auswirkungen von Angriffen sowie eine Entlastung des Supports im Passwortmanagement.
FIDO-Authentifizierungsprotokolle
Die FIDO-Allianz standardisierte verschiedene Protokollspezifikationen, um passwortlose Authentifizierung mit unterschiedlichen Authentifikatoren zu ermöglichen:
- FIDO UAF. Die Universal Authentication Framework (UAF) ermöglicht Online-Diensten passwortloses Anmelden mithilfe von Nutzergeräten wie Smartphones oder Laptops. Dabei können lokale Authentifizierungsmethoden wie biometrische Erkennung oder PINs bei der Ersteinrichtung gewählt werden. Danach können Nutzer sich ohne Passwörter anmelden, indem sie die registrierten Authentifikatoren entsperren.
- FIDO U2F. Die Universal Second Factor (U2F) Spezifikation vereinfacht die Multifaktor-Authentifizierung über die Verwendung von roamingfähigen Hardware-Tokens als zweite Prüfform neben Benutzernamen und Passwort. Der Sicherheitsschlüssel des Nutzers signiert Authentifizierungsanfragen kryptografisch überprüfbar per Knopfdruck zur Anmeldung.
- FIDO2. FIDO2 bietet eine einheitliche Unterstützung für passwortlose sowie Zweitfaktor-Authentifizierung für eine größere Vielfalt an Authentifikatoren. Es kombiniert den Webstandard WebAuthn mit dem Client-to-Authenticator Protocol (CTAP) und sorgt so für bessere Kompatibilität zwischen Websites, Plattformen und Authentifikatoren durch moderne Kryptographie.
Insgesamt ermöglichen diese Protokollspezifikationen Anwendungen, Endnutzer mit phishing-sicheren Authentifizierungen zu versorgen, die ihren Sicherheitsbedürfnissen entsprechen.
Wie funktioniert die FIDO-Authentifizierung
Um FIDO-Authentifizierung zu nutzen, registrieren Nutzer zunächst ihre Authentifikatoren bei Online-Diensten. Dabei wählen sie einen verfügbaren FIDO-Authenticator entsprechend der Dienstpolitik aus, zum Beispiel einen Fingerabdrucksensor. Das Gerät erzeugt ein Schlüsselpaar aus öffentlichem und privatem Schlüssel, das einzigartig für das Benutzerkonto und den Online-Dienst ist. Der Dienst speichert den öffentlichen Schlüssel, der private Schlüssel bleibt sicher auf dem Nutzergerät. So kann der Authentifikator kryptografisch Anfragen signieren.
Bei der späteren Authentifizierung entsperrt der Nutzer seinen FIDO-Authenticator, etwa mit dem Fingerabdruckscanner auf dem Smartphone oder dem Hardware-Token. Der Online-Dienst stellt eine kryptografische Herausforderung oder eine Einmalnummer aus, die der FIDO-Client mit dem registrierten privaten Schlüssel signiert. Der Dienst prüft die Signatur mit dem gespeicherten öffentlichen Schlüssel und authentifiziert so den Nutzer. Dieser Ablauf basiert auf bewährter Public-Key-Kryptographie und schützt private Anmeldedaten vor der Übertragung.
Beispiele für Implementierungen:
- Google ermöglicht FIDO-Logins für Dienste wie Gmail und Google Cloud und bietet seinen Mitarbeitern passwortfreien Zugang mit Android-Geräten und Titan-Sicherheitsschlüsseln.
- Facebook unterstützt FIDO-Authentifizierung auf Biometriebasis, indem es die integrierte Gesichtserkennung oder Fingerabdrucksensoren auf Apple iOS und Android verwendet.
- Microsoft hat FIDO2-Authentifizierung für Azure Active Directory, Outlook und Xbox aktiviert und erleichtert so den passwortfreien Zugang zum Unternehmenssystem via Windows Hello Gesichtserkennung oder FIDO-Sicherheitsschlüsseln.
Privater VPN-Server: ein eindeutiges Plus an Sicherheit
FIDO-Authentifizierung stellt eine bedeutende Weiterentwicklung der Online-Sicherheit dar, indem sie die Nutzerfreundlichkeit gegenüber Passwörtern bewahrt und gleichzeitig den Schutz vor Identitätsbedrohungen verstärkt. Kombiniert man diese Technologie mit einem privaten VPN-Server, erhöht sich das Sicherheits- und Datenschutzniveau der Nutzer erheblich.
Mehr Details sowie die Möglichkeit, einen privaten VPN-Server zu attraktiven Konditionen zu erwerben, finden Sie auf VPN.how. Auf dieser Seite gibt es auch die Angebotsbedingungen und alle wichtigen Informationen zu Mietoptionen, Zahlungsmethoden, Serverstandorten und mehr. Treffen Sie die richtige Wahl und bleiben Sie im Internet bestmöglich geschützt.