Das World Wide Web Consortium (W3C) und die FIDO Alliance haben die Spezifikation Web Authentication (WebAuthn) jetzt als offiziellen Web-Standard festgelegt. Dies ist ein großer Fortschritt in dem Bestreben, das Web für die Benutzer auf der ganzen Welt sicherer - und anwenderfreundlicher - zu machen.
Die WebAuthn-Empfehlung des W3C, eine Kernkomponente der FIDO2-Spezifikationen der FIDO Alliance, ist ein Browser- / Plattformstandard für eine einfachere und stärkere Authentifizierung. WebAuthn wird bereits in Windows 10, Android und Google Chrome, Mozilla Firefox, Microsoft Edge und Apple Safari (Vorschau) unterstützt.
Mit WebAuthn können sich die Benutzer mit dem Gerät ihrer Wahl in ihre Internetkonten einloggen. Webservices und Apps können - und sollten - diese Funktionalität aktivieren, damit ihre Nutzer sich mit biometrischen Verfahren, mobilen Geräten und/oder FIDO Security-Keys anmelden können. Das ist einfacher und gewährleistet deutlich höhere Sicherheit als eine Anmeldung nur mit Passwörtern.
Benutzerfreundliche Lösung gegen Passwortdiebstahl, Phishing und Replay-Angriffe
Es ist allgemein bekannt, dass Passwörter ihre Wirkungskraft verloren haben. 81 Prozent aller Datenmissbräuche gehen auf gestohlene, schwache oder voreingestellte Passwörter zurück. Herkömmliche Lösungen für Multi-Faktor-Authentifizierung (MFA), beispielsweise SMS-Einmalcodes, bieten zwar zusätzliche Sicherheit, sind aber dennoch anfällig für Phishing-Angriffe, nicht anwenderfreundlich und werden von Benutzern nicht gut angenommen.
Mit FIDO2 und WebAuthn hat die weltweite Technologie-Community eine gemeinsame Lösung für das gemeinsame Passwort-Problem entwickelt. FIDO2 adressiert alle Probleme der herkömmlichen Authentifizierung:
- Sicherheit: Die kryptographischen Anmeldeinformationen gemäß FIDO2 sind für jede Website einmalig. Biometrische oder sonstige Geheimnisse, wie etwa Passwörter, verlassen niemals das Gerät des Benutzers und werden nie auf einem Server gespeichert. Dieses Sicherheitsmodell räumt die Risiken von Phishing, Passwortdiebstahl aller Art sowie Replay-Angriffen aus.
- Komfort: Die Benutzer melden sich mit einfachen Methoden an, beispielsweise mit Fingerabdrucklesern, Kameras, FIDO Security-Keys oder ihrem persönlichen mobilen Gerät.
- Datenschutz: Da die FIDO-Keys für jede Website einmalig sind, können sie nicht dazu verwendet werden, Benutzer über mehrere Sites hinweg zu verfolgen.
- Skalierbarkeit: Websites können FIDO2 über einen einfachen API-Aufruf auf alle unterstützten Browsern und Plattformen für Milliarden von Geräten aktivieren, die die Benutzer täglich verwenden.
Der Einstieg
Für Dienstleister und Anbieter, die damit beginnen möchten, die FIDO2-Spezifikationen in ihren Browsern und Plattformen zu unterstützen, hat die FIDO Alliance Testwerkzeuge bereitgestellt und ein Zertifizierungsprogramm gestartet.
Es gibt bereits zahlreiche FIDO2-zertifizierte Lösungen, die für eine Vielzahl von Anwendungsfällen zur Verfügung stehen, darunter FIDO-zertifizierte Universal Server, die FIDO2 und alle früheren FIDO UAF- und FIDO U2F-Geräte unterstützen, um vollständige Abwärtskompatibilität mit der gesamten Palette zertifizierter FIDO-Authentifikatoren zu gewährleisten.