InsightsINS-03 / Identität

Was leisten Passkeys und Gerätebindung wirklich?

Passkeys können phishingresistente Anmeldung ermöglichen. Sie ersetzen jedoch weder Gerätemanagement noch Sitzungswiderruf oder sichere Wiederherstellung.

Direkte Antwort

Passkeys stärken den Anmeldevorgang, weil die kryptografische Bestätigung an den korrekten Dienst gebunden wird. Für Unternehmenskommunikation braucht es zusätzlich sichtbare Geräte, rotierende Sitzungen und kontrollierte Entzugswege.

Entscheidende Punkte
  • WebAuthn bindet Anmeldedaten an eine Relying Party.
  • Passkeys schützen nicht automatisch ein entsperrtes kompromittiertes Gerät.
  • Jede Sitzung muss einzeln auffindbar und widerrufbar sein.
  • Recovery darf den stärkeren Anmeldeweg nicht unterlaufen.
01

Phishingresistente Bestätigung

WebAuthn verwendet Public-Key-Kryptografie und bindet die Bestätigung an die registrierte Relying Party. Ein legitimer Dienst erhält nicht das private Schlüsselmaterial des Authenticators.

Die konkrete Sicherheit hängt trotzdem von Plattform, Authenticator, Nutzerverifikation und Wiederherstellungsweg ab. Ein Passkey-Button allein ist noch kein vollständiges Identitätsmodell.

02

Geräte und Sitzungen getrennt behandeln

Ein Nutzer kann mehrere Geräte und darauf mehrere Sitzungen besitzen. Administration sollte gezielt ein einzelnes verlorenes Gerät entziehen können, ohne unnötig jedes andere Gerät abzumelden.

Kurzlebige Access Tokens und rotierende Refresh Tokens begrenzen bestimmte Missbrauchsfenster. Sie verhindern aber keine Aktion auf einem bereits entsperrten Endgerät.

03

VENTEX-Grenze

VENTEX Connect enthält WebAuthn-/Passkey-Pfade sowie Geräte-, Sitzungs- und Login-Verwaltung. Diese Implementierung ist intern getestet, aber nicht als vollständige FIDO-Zertifizierung oder Endgeräte-Integritätsprüfung zu verstehen.

FAQ / FACTS

FAQ

Passkeys können phishingresistente Anmeldung ermöglichen. Sie ersetzen jedoch weder Gerätemanagement noch Sitzungswiderruf oder sichere Wiederherstellung.

Sie können insbesondere Phishing- und Wiederverwendungsrisiken deutlich reduzieren, sofern Relying Party, Nutzerverifikation und Recovery korrekt umgesetzt sind.

Das System muss dafür Geräte und Sitzungen als widerrufbare Sicherheitsobjekte behandeln; VENTEX Connect sieht diese Verwaltung vor.