Discussion:
FIDO2?
(zu alt für eine Antwort)
Bernd
2024-06-14 06:00:59 UTC
Permalink
Hi,

ich versteh's nicht ... und bitte um sanftes Schubsen in die richtige
Richtung.

FIDO2 setzt ein private/public-Key Paar ein um eine Authentifizierungen
zu ... was?

Wird nur das lokale Vorhandensein des private key abgefragt? Oder wird
damit auch was verschlüsselt?

Wenn 'passwortlose Authentifizierung' was ich in diesem Zusammenhang
immmer wieder lese. Dann wäre der private Key nicht mal mit einer
Passphrase geschützt?

Warum klappt dieses Szenario nicht:

Ich erhalte eine Phishing-Mail und klicke auf den Link der mich zu einer
dem Original täuschend echt aussehenden Webseite bringt.
Diese Webseite überträgt den private Key (WebAuthn) nicht an den IDP
sondern an die Bösen ... Solange ich den private Key nicht per
Passphrase geschützt habe können die Bösen sich nun an der Original
Webseite einloggen.

Es muss also etwas mit der Art zu tun haben wie der private key
geschützt ist, oder , aber ....


Wer bringt bitte Licht ins Dunkel ...

Bernd
Bernd
2024-06-14 06:04:56 UTC
Permalink
Post by Bernd
Wenn 'passwortlose Authentifizierung' was ich in diesem Zusammenhang
immmer wieder lese. Dann wäre der private Key nicht mal mit einer
Passphrase geschützt?
Ahh, oder bedeutet 'passwortlos' das statt einer Passphrase (die man
wissen/behalten muss) ein biometrisches Verfahren eingesetzt wird? Also
der private Key ist geschützt, aber eben nicht per Passphrase sondern
mit etwas physikalischem/biometrischem?

Bernd
Matthias Berke
2024-06-14 06:32:22 UTC
Permalink
Post by Bernd
ich versteh's nicht ... und bitte um sanftes Schubsen in die richtige
Richtung.
FIDO2 setzt ein private/public-Key Paar ein um eine Authentifizierungen
zu ... was?
Wird nur das lokale Vorhandensein des private key abgefragt? Oder wird
damit auch was verschlüsselt?
Google hält zu FIDO2 wirklich massige Infos bereit

evt hilft Dir das schon weiter
https://www.it-administrator.de/Sichere-Authentifizierung-mit-FIDO2
--
LG
Matthias Berke
Bernd
2024-06-14 07:12:48 UTC
Permalink
Post by Matthias Berke
evt hilft Dir das schon weiter
https://www.it-administrator.de/Sichere-Authentifizierung-mit-FIDO2
Vielen Dank! Bis dahin war ich bei Google noch nicht vorgedrungen ...

Passwortlos ist also nur so halb richtig. Der private key muss trotzdem
irgendwie freigegeben werden.

... Scheint der Knackpunkt darin zu liegen das der Browser nie nicht
niemals diesen Private Key versenden darf ... obwohl er ihn lesen können
muss ...


Bernd
Andreas Borutta
2024-06-14 07:30:14 UTC
Permalink
Post by Bernd
Wird nur das lokale Vorhandensein des private key abgefragt?
Nein.

Der Private Key wird beim ersten Anmelden bei einem Dienst auf Deinem
Gerät erzeugt.
Dieser Private Key wird /nie/ von dort an den Diensteanbieter
übertragen.

Bei der Kryptografie "Public Key/ Private Key" stellt der
Diensteanbieter Dir beim Anmelden eine Aufgabe (Challenge). Diese
(mathematische) Aufgabe kann Dein Private Key lösen. Die Lösung (nicht
den Private Key) überträgst Du als Beweis, dass Du Dich authentisieren
kannst, an den Diensteanbieter.
Post by Bernd
Wenn 'passwortlose Authentifizierung' was ich in diesem Zusammenhang
immmer wieder lese. Dann wäre der private Key nicht mal mit einer
Passphrase geschützt?
Die Hersteller von FIDO2-Sticks implementieren einen Schutz des
Zugriffs auf den Stick in Form einer PIN.
Bei meinem Stick vom Hersteller Nitrokey muss ich zusätzlich noch den
Stick innerhalb einer kurzen Zeitspannen berühren (ohne Biometrie).
Sozusagen als Bestätigung, dass es einen physischen Akteur gibt.

Wenn Du keinen Stick, sondern ein kompatibles Gerät (Smartphone,
Laptop) nutzt, werden z.B. dessen Biometriemethoden als Zugangsschutz
zur Passkey-Schlüsselverwaltung auf dem Gerät genutzt.
Post by Bernd
Wer bringt bitte Licht ins Dunkel ...
<https://www.heise.de/hintergrund/Bestandsaufnahme-Passwort-Nachfolger-Passkeys-9048722.html>

Wir haben hier in der Gruppe kürzlich Passkeys kritisch diskutiert:

Subject: Einige Diensteanbieter schließen FF fuer Passkeys aus -
warum?
Date: Sun, 12 May 2024 16:27:42 +0200
Message-ID: <***@borumat.de>


Andreas
--
http://fahrradzukunft.de
Andreas Borutta
2024-06-14 07:35:19 UTC
Permalink
Post by Andreas Borutta
Post by Bernd
Wer bringt bitte Licht ins Dunkel ...
<https://www.heise.de/hintergrund/Bestandsaufnahme-Passwort-Nachfolger-Passkeys-9048722.html>
Hier noch eine recht übersichtliche Darstellung in Englisch mit
Grafiken:

<https://resources.yubico.com/53ZDUYE6/at/prhsnwrpw2j8s9gjnxvrcmv/Yubico_Passkey_Infographic.pdf>

Andreas
--
http://fahrradzukunft.de
Dieter Berger
2024-06-15 03:40:10 UTC
Permalink
Hi, noch ein paar Infos aus der neuen c't:

<https://www.heise.de/select/ct/2024/14/2330613114129626640>

Gruß, Dieter

Loading...