openideurope.eu

OpenID trifft den YubiKey: Clavids Zwei-Faktor-Login 2008

Im August 2008 ließ Clavid OpenID-Nutzer den YubiKey als zweiten Faktor nutzen. Wie der Einmalcode-Login lief und was FIDO2 und Passkeys heute anders machen.

GeschichteVeröffentlicht

Im August 2008 konnte man sich auf OpenID-fähigen Websites mit Passwort und YubiKey anmelden, einem kleinen USB-Schlüssel, der bei Berührung einen Einmalcode eintippte. Möglich machte das Clavid, ein Schweizer OpenID-Identity-Provider, und OpenID Europe kündigte die Integration am 17. August 2008 an. Diese Seite erzählt die Geschichte für Leserinnen und Leser, die über alte Forenlinks kommen und wissen wollen, was dieser Login war und wie er sich zu heutigen Sicherheitsschlüsseln verhält.

Was Clavid ankündigte

Der OpenID-Europe-Beitrag stellte den YubiKey von Yubico als eines der reizvollsten Sicherheits-Token für einfache Authentifizierung im Internet vor. Clavid habe die YubiKey-Authentifizierung in seinen professionellen OpenID-Provider integriert. Das Ergebnis war eine Zwei-Faktor-Authentifizierung: etwas, das man weiß (ein Passwort), plus etwas, das man besitzt (der YubiKey, der Einmal-Token erzeugt). Abtippen war nicht nötig. Man legte den Finger auf den Berührungssensor, und der Schlüssel trug ein 44 Zeichen langes Einmal-Token von selbst ein.

Das war früh. Yubico war 2007 in Stockholm gegründet worden, der erste YubiKey wurde im April 2008 auf der RSA Conference öffentlich gezeigt. Clavids Integration folgte nur wenige Monate später. Mehr über den Anbieter und seine weiteren Experimente mit Smartcards, Fingerabdrücken und Zertifikaten steht in Clavid, der erste OpenID-Anbieter der Schweiz.

Wie ein Einmal-Token-Login funktionierte

Der YubiKey von 2008 verhielt sich wie eine winzige Tastatur. Jede Berührung erzeugte eine lange Zeichenfolge aus einem festen Teil, der den Schlüssel kennzeichnete, und einem Teil, der sich jedes Mal änderte. Der Server prüfte, ob die Zeichenfolge gültig und neuer war als die zuletzt akzeptierte. Ein Code ließ sich also nur einmal verwenden, ein abgefangener alter Code war wertlos.

Bei OpenID lief es geradlinig ab. Eine Website fragte nach Ihrer OpenID. Ihr Browser ging zu Clavid. Clavid verlangte Passwort und Einmal-Token. Stimmten beide, teilte Clavid der Website mit, wer Sie sind. Die Website sah weder den Schlüssel noch das Passwort.

Die Grenze von Einmalcodes

Ein Einmalcode ist besser als ein Passwort allein, hat aber eine Schwäche, die 2026 zählt. Baut ein Angreifer eine gefälschte Anmeldeseite, Sie tippen Ihr Passwort und berühren den Schlüssel, und die Fälschung leitet beides sofort an die echte Seite weiter, kommt der Angreifer hinein. Der Code ist gültig und noch nicht verbraucht. Die Methode ist also nicht phishing-resistent, eine Lücke, die phishing-resistente MFA erklärt.

OpenID 2.0 hatte eine eigene Variante desselben Problems. Ein Login, der mit der Weiterleitung zu einer Anbieterseite beginnt, funktioniert nur, wenn man die echte Anbieterseite von einer Fälschung unterscheiden kann.

Was sich geändert hat: FIDO2, Passkeys und der YubiKey von heute

Die Welt der Sicherheitsschlüssel wechselte zu einer anderen Konstruktion. Yubicos Schlüssel bekam 2014 FIDO-U2F-Unterstützung, und im April 2018 erschien der erste Schlüssel des Unternehmens mit FIDO2, das WebAuthn und das Protokoll CTAP mitbrachte. Bei Public-Key-Verfahren signiert der Schlüssel eine Aufgabe für genau eine Webadresse. Eine täuschend ähnliche Seite kann die Antwort nicht wiederverwenden, weil der Browser die echte Herkunft in das Signierte einbezieht. Die Technik erklärt FIDO2 und WebAuthn.

Passkeys erweitern den Gedanken. Ein Passkey ist ein FIDO-Zugangsmittel, das auf einem Smartphone, in einem Passwortmanager oder auf einem Hardware-Schlüssel liegen kann. Die 2018 eingeführte YubiKey-5-Serie unterstützt FIDO2 und Passkeys sowie ältere Modi, darunter das Yubico-OTP, das Clavid nutzte. Für neue Logins ist FIDO2 der Modus der Wahl, wo ein Dienst es anbietet. Siehe Passkeys erklärt.

Clavid mit YubiKey, 2008 Sicherheitsschlüssel mit FIDO2, heute
Faktoren Passwort plus Einmal-Token Schlüssel plus PIN oder Berührung (oder Passkey allein)
Technik Einmalcode, auf einem Server geprüft Public-Key-Signatur für eine Website
Phishing Code lässt sich in Echtzeit weiterleiten Login an die echte Webadresse gebunden
Einsatz OpenID-Logins bei Clavid Jeder Dienst mit FIDO2- oder Passkey-Unterstützung

Welchen Schlüssel man heute kauft

Wer jetzt einen Hardware-Schlüssel möchte: Unser YubiKey-5-Test bewertet das aktuelle Modell, der Ratgeber zu Hardware-Sicherheitsschlüsseln erklärt die Nutzung und warum man zwei kaufen sollte. Die ganze Geschichte von 2008 steht in der OpenID-Zeitleiste.

Die Angaben zur Ankündigung von 2008 stammen aus dem archivierten OpenID-Europe-Beitrag. Produktdetails folgen den Herstellerangaben, Stand Oktober 2026.

Häufige Fragen

Unterstützte OpenID 2008 den YubiKey?

Nicht das Protokoll selbst. OpenID 2.0 überließ die Wahl des Anmeldeverfahrens dem Anbieter. Der Schweizer Anbieter Clavid baute den YubiKey in seinen eigenen OpenID-Login ein, sodass Inhaber einer Clavid-OpenID den Schlüssel auf jeder Website nutzen konnten, die OpenID akzeptierte.

Ist das YubiKey-Einmalpasswort von 2008 dasselbe wie FIDO2?

Nein. Die Methode von 2008 erzeugte einen Einmalcode, den ein Server prüfte. FIDO2 arbeitet mit Public-Key-Kryptografie und bindet jeden Login an die echte Webadresse, wodurch es phishing-resistent ist. Aktuelle YubiKeys bieten beides sowie weitere Modi.

Kann ich heute noch einen YubiKey nutzen?

Ja. Aktuelle YubiKeys funktionieren mit FIDO2, Passkeys und weiteren Protokollen. Welche Dienste sie akzeptieren, hängt vom Anbieter ab; prüfen Sie dessen Sicherheitseinstellungen.

Mehr aus Geschichte