FIDO2 und WebAuthn erklärt: die Standards hinter Passkeys
FIDO2 vereint WebAuthn und CTAP und ersetzt Passwörter durch phishing-resistente Schlüsselpaare. Ablauf, Neuerungen von Level 3 und Bezug zur EU-Wallet.
StandardsVeröffentlicht
FIDO2 ist eine Familie offener Standards, die Passwörter durch kryptografische Schlüsselpaare ersetzt. Sie besteht aus WebAuthn, einer Schnittstelle, die Websites im Browser aufrufen, und CTAP, dem Protokoll, mit dem der Browser mit einem Authentikator wie einem Handy oder USB-Sicherheitsschlüssel spricht. Zusammen sind sie die Grundlage dafür, dass Passkeys funktionieren.
Wofür es FIDO2 und WebAuthn gibt
Passwörter lassen sich erraten, wiederverwenden, abgreifen und abfischen. FIDO2 beseitigt das gemeinsame Geheimnis: Statt eines Passworts, das die Website verlieren könnte, beweisen Sie den Besitz eines privaten Schlüssels, der Ihr Gerät nie verlässt. Die FIDO Alliance (ein Branchenverband, siehe fidoalliance.org) entwickelt CTAP und die Zertifizierungsprogramme, das World Wide Web Consortium (W3C) veröffentlicht WebAuthn.
Die Standards tragen passwortloses Login, den zweiten Faktor und, mit Fingerabdruck oder PIN am Authentikator, Mehrfaktor-Login in einem Schritt.
Die Rollen
| Rolle | Aufgabe | Beispiel |
|---|---|---|
| Relying Party | Website oder Dienst, der Sie anmelden will | Eine Bank, ein Mail-Anbieter |
| Client | Browser oder App, die WebAuthn aufruft | Firefox, Chrome, Safari, Edge |
| Authentikator | Hält die privaten Schlüssel und signiert Challenges | Handy, Rechnerchip, Passwortmanager, YubiKey, Nitrokey |
| Nutzer | Bestätigt per Biometrie oder PIN („User Verification“) | Sie |
So laufen Registrierung und Login ab
Registrierung (einmal pro Website):
- Sie wählen bei der Website „Passkey erstellen“.
- Die Website sendet eine zufällige Challenge und ihre Kennung, zum Beispiel
example.com. - Der Browser reicht die Anfrage an den Authentikator weiter, der Sie um Bestätigung per Fingerabdruck, Gesicht oder PIN bittet.
- Der Authentikator erzeugt ein neues Schlüsselpaar nur für diese Website und liefert den öffentlichen Schlüssel samt Credential-ID zurück.
- Die Website speichert den öffentlichen Schlüssel. Etwas Geheimes wird nicht gespeichert.
Login (jedes Mal):
- Die Website sendet eine neue Challenge.
- Der Browser prüft, dass die Website zu der passt, für die das Anmeldedatum erstellt wurde.
- Sie bestätigen lokal.
- Der Authentikator signiert die Challenge mit dem privaten Schlüssel.
- Die Website prüft die Signatur mit dem gespeicherten öffentlichen Schlüssel und meldet Sie an.
Eine gekürzte Registrierungsanfrage, wie die Website sie an den Browser gibt, sieht so aus:
{
"challenge": "dGhpcyBpcyBhIHJhbmRvbSBjaGFsbGVuZ2U",
"rp": { "id": "example.com", "name": "Example" },
"user": { "id": "dXNlci00NzEx", "name": "alex@example.com" },
"pubKeyCredParams": [{ "type": "public-key", "alg": -7 }],
"authenticatorSelection": { "residentKey": "required", "userVerification": "preferred" }
}
Passkeys: synchronisiert und gerätegebunden
Ein auffindbares Anmeldedatum (auch Resident Key) lässt den Authentikator das Konto merken, sodass Sie nicht einmal einen Benutzernamen tippen. Genau das ist ein Passkey. Passkeys können über eine Plattform oder einen Passwortmanager synchronisiert werden, was die Wiederherstellung erleichtert, oder gerätegebunden sein, etwa auf einem Hardware-Schlüssel. Die Abwägung behandelt Hardware-Sicherheitsschlüssel erklärt.
Beispiele aus dem Alltag
- „Mit Passkey anmelden“ in einem Shop und Bestätigung per Fingerabdruck.
- Einen Sicherheitsschlüssel einstecken und berühren, um ein Firmenkonto zu entsperren.
- Das Handy gibt eine Anmeldung am Rechner in der Nähe frei, per QR-Code und Bluetooth-Nähekontrolle.
- Eine Bank, die für riskante Aktionen einen Sicherheitsschlüssel verlangt.
Sicherheitsaspekte
- Phishing-Resistenz. Das Anmeldedatum ist an den echten Origin gebunden, falsche Seiten erhalten nichts Brauchbares. Deshalb ist FIDO2 der Maßstab für phishing-resistente MFA.
- Keine geteilten Geheimnisse. Ein Einbruch bei der Website legt nur öffentliche Schlüssel offen.
- Lokale Biometrie. Fingerabdruck oder Gesichtsscan gehen nie an die Website, mehr dazu unter Biometrie-Login.
- Wiederherstellung ist die Schwachstelle. Wer alle Authentikatoren ohne Zweitweg verliert, hängt am Wiederherstellungsprozess der Website, den Angreifer gern ins Visier nehmen. Registrieren Sie mindestens zwei Authentikatoren.
- Attestierung und Datenschutz. Authentikatoren können optional Hersteller und Modell belegen. Websites sollten das nur anfordern, wenn die Richtlinie es braucht, denn es kann Gerätetypen erkennbar machen.
- Vertrauen in die Synchronisierung. Ein synchronisierter Passkey ist so sicher wie das Konto und die Wiederherstellung des Anbieters, der ihn synchronisiert.
Praktische Fragen vor dem Umstieg
Bevor Sie ein Konto auf Passkeys oder Sicherheitsschlüssel umstellen, lohnen drei Prüfungen: Unterstützt der Dienst WebAuthn überhaupt, und erlaubt er Passkeys als alleinigen Faktor oder nur als zweiten? Haben Sie einen Zweitweg eingerichtet, etwa einen zweiten Schlüssel oder gespeicherte Wiederherstellungscodes? Und wissen Sie, bei welchem Anbieter Ihre Passkeys synchronisiert werden, falls Sie das Gerät wechseln? Wer diese Fragen beantworten kann, nutzt FIDO2 meist ohne Überraschungen.
Status und Versionen
WebAuthn Level 1 erschien 2019, Level 2 wurde im April 2021 W3C-Empfehlung. Level 3 wurde am 25. August 2026 W3C-Empfehlung, so die Mitteilung der FIDO Alliance. Es bringt unter anderem Conditional Mediation (der Passkey-Vorschlag im Benutzernamenfeld), Flags für Backup-Fähigkeit und -Zustand, eine Signals-API, mit der Websites Passkey-Verwaltern veraltete Anmeldedaten melden, Related Origin Requests, damit ein Passkey eine kleine Gruppe verwandter Domains bedienen kann, und eine PRF-Erweiterung zur Schlüsselableitung. CTAP 2.x pflegt die FIDO Alliance, aktuelle Spezifikationen stehen unter fidoalliance.org/specifications.
Verhältnis zu anderen Standards
FIDO2 beantwortet die Frage „Ist das dasselbe Gerät und dieselbe Person wie bei der Registrierung?“. Merkmale wie Ihren Namen transportiert es nicht. Es ergänzt OpenID Connect gut: Ein Identity Provider kann Sie per Passkey authentifizieren und anschließend ID-Token an andere Anwendungen ausgeben. Während SAML, OIDC und OAuth Aussagen zwischen Parteien transportieren, ist FIDO2 die Anmeldemethode darunter.
Rolle in der EUDI-Wallet
Die EUDI-Wallet ist kein FIDO2-Produkt, ihren Nachweisaustausch regeln OpenID4VCI und OpenID4VP. In der Praxis treffen sich beide: Eine Wallet-App wird üblicherweise mit Biometrie oder PIN des Handys entsperrt, also mit derselben Art Nutzerverifikation wie bei FIDO2, und Dienste können Sie per Passkey anmelden und die Wallet nur für Schritte nutzen, die geprüfte Merkmale brauchen, etwa den Altersnachweis oder die Kontoeröffnung bei einer Bank.
Häufige Fragen
Was ist der Unterschied zwischen FIDO2, WebAuthn und Passkeys?
WebAuthn ist die Web-Schnittstelle, CTAP das Protokoll zu externen Authentikatoren, FIDO2 der Name für beides zusammen. Ein Passkey ist die Bezeichnung für Nutzer: ein FIDO-Anmeldedatum, meist eines, das zwischen Ihren Geräten synchronisiert wird.
Verlässt mein Fingerabdruck das Handy?
Nein. Fingerabdruck oder Gesichtsscan entsperren nur den privaten Schlüssel auf dem Gerät. Die Website erhält eine kryptografische Signatur, nie biometrische Daten.
Warum ist WebAuthn phishing-resistent?
Der Browser teilt dem Authentikator mit, mit welcher Website er spricht, und das Anmeldedatum funktioniert nur für genau diese Seite (die Relying-Party-ID). Eine täuschend echte Phishing-Seite hat einen anderen Origin, also liefert der Authentikator dort keine gültige Anmeldung.
Brauche ich für WebAuthn einen Hardware-Schlüssel?
Nein. Die meisten nutzen den Passkey, der in Handy, Rechner oder Passwortmanager eingebaut ist. Ein Hardware-Sicherheitsschlüssel ist eine Option für höhere Sicherheit oder als Zweitweg.
Mehr aus Standards
Dezentrale Identifikatoren (DIDs): Was sie sind und leisten
Eine DID ist eine W3C-Kennung, die Sie ohne zentrales Register kontrollieren. Wie DID-Dokumente funktionieren, Bezug zu Nachweisen und Rolle in der EUDI-Wallet.
Identitätsföderation erklärt: ein Login für viele Dienste
Bei der Identitätsföderation bürgt ein vertrauter Anbieter für Sie bei vielen Diensten. Wie sie funktioniert, welche Standards sie nutzt, was die Wallet ändert.
mdoc und ISO 18013-5 erklärt: so funktionieren mobile Ausweise
mdoc ist das ISO-Format hinter dem mobilen Führerschein und eines von zwei EUDI-Wallet-Formaten. So arbeiten ISO 18013-5 und 18013-7, und das bleibt privat.
OAuth 2.0 erklärt: Zugriff delegieren ohne Passwort
OAuth 2.0 lässt eine App in Ihrem Namen auf einen Dienst zugreifen, ohne Ihr Passwort. Ablauf, Risiken, OAuth 2.1 und die Verbindung zur EU-Wallet erklärt.
OpenID 2.0 erklärt: das ursprüngliche dezentrale Login
OpenID 1.x und 2.0 erlaubten das Login mit einer eigenen URL. Wie Discovery, Delegation und Provider arbeiteten und warum OpenID Connect sie ablöste.
OpenID vs. OAuth: Authentifizierung vs. Autorisierung
OAuth regelt, was eine App darf, OpenID Connect belegt, wer sich angemeldet hat. Die Unterschiede in einer Tabelle, mit Analogie und typischen Fehlern.