openideurope.eu

Identität vs. Authentifizierung: ein Login ist kein Ausweis

Identifizierung, Identitätsprüfung, Authentifizierung und Autorisierung sind vier verschiedene Dinge. Die Unterschiede und was das für Passkeys und eID heißt.

Digitale IdentitätVeröffentlicht

Authentifizierung beantwortet die Frage „Ist das dieselbe Person wie vorher?“, Identifizierung und Identitätsprüfung die Frage „Wer ist diese Person?“. Ein Login kann extrem sicher sein und dem Dienst trotzdem nichts Verlässliches darüber sagen, wer Sie sind. Wer beides vermischt, begeht viele Sicherheits- und Datenschutzfehler: Dienste sammeln Ausweisdokumente, wo ein Login genügt hätte, und vertrauen einem Login, wo sie einen Identitätsnachweis bräuchten.

Vier Fragen, vier Begriffe

Frage Begriff Beispiel Typische Technik
Wer behaupten Sie zu sein? Identifizierung Benutzername eintippen, Name oder Kundennummer nennen Kennung, Claim
Stimmt diese Behauptung in der realen Welt? Identitätsprüfung (Identity Proofing) Eine Bank prüft Ihren Reisepass, eine Behörde das Melderegister eID, Dokumentenprüfung, Prüfung vor Ort
Sind Sie dieselbe Person, die sich registriert hat? Authentifizierung Anmeldung mit Passkey, Einmalcode oder Hardware-Schlüssel Passwörter, Passkeys, TOTP, Sicherheitsschlüssel
Was dürfen Sie tun? Autorisierung Nur Lesezugriff oder Adminrechte, eine Zahlung freigeben Rollen, Richtlinien, OAuth-2.0-Scopes

Dieselbe Trennung zieht das US-amerikanische NIST in den Digital Identity Guidelines (SP 800-63), die Identitätsprüfung, Authentifizierung und Föderation als getrennte Teile mit eigenen Vertrauensstufen behandeln. Auch die eIDAS-Verordnung stuft beide Aspekte ab, wie wir unter Vertrauensniveaus beschreiben.

Warum ein Login kein Ausweis ist

Denken Sie an eine Fitnessstudio-Mitgliedschaft. Am Eingang wird Ihre Karte gescannt, das ist Authentifizierung: Es ist dieselbe Karte, die für Sie ausgestellt wurde. Ihren Klarnamen weiß das Studio nur, wenn es beim Beitritt einen Ausweis verlangt hat. Online ist es genauso:

  • Ein Passkey belegt, dass Sie einen privaten Schlüssel besitzen, der für ein Konto registriert wurde. Ihren Namen erfährt der Dienst daraus nicht. Siehe Passkeys erklärt.
  • Ein zweiter Faktor wie eine Authenticator-App erhöht das Vertrauen, dass die anmeldende Person der Kontoinhaber ist. Er fügt keine Identitätsinformation hinzu. Siehe Zwei-Faktor-Authentifizierung.
  • Eine E-Mail-Adresse ist eine Kennung, die Sie kontrollieren, kein Beweis für eine rechtliche Identität. Jeder kann eine mit beliebigem Namen anlegen.
  • Eine „Anmelden mit“-Schaltfläche teilt dem Dienst mit, dass ein Identitätsanbieter jemanden authentifiziert hat, den er mit einer bestimmten Kennung führt. Name und E-Mail sind das, was der Anbieter gespeichert hat, und er hat sie womöglich nie geprüft.

Darum kann eine Plattform Millionen Nutzer sofort wiedererkennen und trotzdem von keinem wissen, wer er wirklich ist. Anonymität oder Pseudonymität ist oft in Ordnung und sogar wünschenswert: Um ein Forum zu lesen, müssen Sie Ihren Namen nicht belegen. Problematisch wird es, wenn ein Dienst, der echte Identität braucht, etwa eine Bank oder ein Behördenportal, sich auf ein einfaches Login verlässt.

Wo OpenID Connect hineinpasst

OpenID Connect (OIDC) ist der Standard, mit dem ein Dienst sich darauf verlassen kann, dass ein anderer einen Nutzer authentifiziert. Er baut auf OAuth 2.0 auf (siehe OAuth 2.0), das die Autorisierung regelt, und ergänzt ein ID-Token: eine signierte Aussage, dass sich ein Nutzer zu einem bestimmten Zeitpunkt bei einem bestimmten Anbieter authentifiziert hat, mit optionalen Angaben wie Name oder E-Mail. Die Spezifikation steht bei openid.net, und unsere Seite zu OpenID Connect erklärt sie genauer.

Was OIDC von sich aus nicht garantiert, ist die Prüfung der Angaben. Der Dienst entscheidet, wie weit er dem Anbieter vertraut. Braucht er geprüfte Identitätsdaten, muss er sie anfordern, und der Anbieter muss sie liefern können, etwa über die Erweiterung OpenID Connect for Identity Assurance oder über eine eID auf Behördenniveau. Unsere Geschichtsseite dazu, wie aus OpenID OpenID Connect wurde, zeigt, dass schon das ursprüngliche OpenID ein Authentifizierungsprotokoll war und warum es keinen Identitätsnachweis mitbrachte.

Ein Beispiel: Sie melden sich bei einem Onlineshop mit Google an. Der Shop weiß nun, dass Google jemanden authentifiziert hat, und er kennt dessen E-Mail-Adresse. Ob hinter dem Google-Konto ein echter Name steht und ob er stimmt, weiß er nicht. Für eine Bestellung reicht das. Für eine Kreditentscheidung wäre es zu wenig, dort bräuchte der Dienst einen geprüften Identitätsnachweis.

Was das für die EU-Identität bedeutet

Im EU-Rahmen ist die Trennung ausdrücklich angelegt.

  • eID-Systeme nach eIDAS verbinden Identitätsprüfung und Authentifizierung. Ein System mit dem Niveau „hoch“ verlangt eine strenge Registrierungsprüfung und einen starken Authentifikator, deshalb taugt es für Behördendienste und das Bank-Onboarding. In Deutschland ist das der Online-Ausweis, in Österreich die ID Austria.
  • Die EUDI-Wallet hält beides auseinander. Sie speichert Nachweise, etwa Personenidentifizierungsdaten, die ein Staat ausgestellt hat. Das Entsperren mit PIN oder Biometrie ist lokale Authentifizierung. Das Vorzeigen eines Nachweises gegenüber einem Dienst belegt Identitätsmerkmale. Der Dienst wählt, welche Merkmale er anfragt.
  • Alters- und Attributprüfungen kommen oft ganz ohne Identität aus. „Über 18“ ist eine Aussage über ein Merkmal, nicht über den Namen einer Person.

Wie die Teile zusammenpassen, beschreibt unser Leitfaden zur EUDI-Wallet.

Faustregeln für die Praxis

  1. Für Dienste: Fragen Sie sich, ob Sie einen wiederkehrenden Nutzer wiedererkennen oder wissen müssen, wer er ist. Wiedererkennen braucht Authentifizierung. Wissen braucht Identitätsprüfung auf einem benannten Vertrauensniveau. Erheben Sie das Minimum.
  2. Für Nutzer: Stärken Sie überall die Authentifizierung mit Passkeys oder einem zweiten Faktor, und geben Sie Ausweisdokumente nur an Dienste, die einen rechtlichen Grund haben, sie zu verlangen.
  3. Für Entwickler: Behandeln Sie einen E-Mail-Claim aus OIDC nicht als geprüfte Identität, es sei denn, der Anbieter sagt es. Prüfen Sie die Claims zur Verifizierung.
  4. Für alle: Sagt jemand „wir haben Sie per Login verifiziert“, fragen Sie, was wer geprüft hat. Das größere Bild zeigt unsere Einführung zur digitalen Identität.

Häufige Fragen

Was ist der Unterschied zwischen Identifizierung und Authentifizierung?

Identifizierung ist die Behauptung oder Feststellung, wer jemand ist, etwa durch Angabe eines Namens oder einer Kundennummer. Authentifizierung belegt, dass Sie das zu dieser Behauptung gehörende Merkmal kontrollieren, zum Beispiel Passwort, Passkey oder Hardware-Schlüssel. Die Identitätsprüfung ist der eigene Schritt, in dem Nachweise aus der realen Welt kontrolliert werden.

Beweist ein Passkey, wer ich bin?

Er beweist, dass Sie einen bestimmten Schlüssel kontrollieren, den der Dienst zuvor registriert hat. Ihren Namen beweist er nicht, es sei denn, das Konto wurde bei der Anlage mit einer geprüften Identität verknüpft. Passkeys betreffen die Authentifizierung, nicht die Identitätsprüfung.

Prüft OpenID Connect meine Identität?

OpenID Connect liefert ein Login-Ergebnis und einige Angaben (Claims) eines Identitätsanbieters. Ob diese Angaben in der realen Welt geprüft wurden, hängt vom Anbieter ab. Für Anbieter, die geprüfte Identitätsdaten liefern wollen, gibt es Erweiterungen wie OpenID Connect for Identity Assurance.

Wo passt die Autorisierung hinein?

Autorisierung entscheidet, was ein authentifizierter Nutzer darf, zum Beispiel eine Datei lesen oder eine Zahlung freigeben. Sie ist die dritte Frage nach „Wer sind Sie?“ und „Sind Sie es wirklich?“. OAuth 2.0 ist der verbreitete Standard für delegierte Autorisierung.

Was decken die eIDAS-Vertrauensniveaus ab?

Sie stufen beide Teile ab: wie zuverlässig die Identität bei der Registrierung geprüft wurde und wie stark das Authentifizierungsmittel ist. Ein System mit hohem Niveau verbindet sorgfältige Identitätsprüfung mit einem starken Authentifikator.

Mehr aus Digitale Identität