Was ist FIDO2 und wie funktioniert es?

Die schnelle Definition
FIDO2 bezeichnet die gemeinsamen Standards aus WebAuthn des W3C und dem Client to Authenticator Protocol, kurz CTAP, der FIDO Alliance. WebAuthn verbindet Webanwendung und Browser mit Public-Key-Anmeldedaten; CTAP regelt die Kommunikation mit externen oder plattformgebundenen Authenticatoren. Der private Schlüssel verlässt den Authenticator nicht.
Warum ist FIDO2 wichtig?
FIDO2 kann passwortlose und phishing-resistente Anmeldung ermöglichen, weil Zugangsdaten an die richtige Relying-Party-ID gebunden sind. Sicherheit und Nutzbarkeit hängen dennoch von Registrierung, Origin-Prüfung, Challenge-Verwaltung, Attestation-Entscheidung, Recovery, Gerätewechsel und Schutz des Benutzerkontos ab.
So wird FIDO2 in der Praxis eingesetzt
- Kontomodell planen: Relying-Party-ID, erlaubte Origins, Nutzerkennung, Discoverable Credentials, Verifikation und Attestation-Anforderung festlegen.
- Registrierung absichern: zufällige Challenge, HTTPS, serverseitige Validierung, eindeutige Credential-ID und Schutz vor unbemerkter Kontoverknüpfung umsetzen.
- Anmeldung prüfen: Challenge, Origin, RP-ID-Hash, Signatur, Flags und gegebenenfalls Signaturzähler nach Spezifikation validieren.
- Lebenszyklus testen: mehrere Authenticatoren, Verlust, Wiederherstellung, Widerruf, Barrierefreiheit, neue Geräte und Support ohne schwache Hintertür abdecken.
Praxisbeispiel
Ein Kundenkonto erlaubt zwei Passkeys. Der Server speichert pro Credential die öffentlichen Daten und prüft bei jeder Anmeldung Challenge, Origin, RP-ID-Hash und Signatur. Verliert der Nutzer ein Gerät, bleibt ein zweiter registrierter Authenticator verfügbar; Recovery wird getrennt protokolliert und abgesichert.
Häufige Fehler
- FIDO2 wird mit biometrischer Speicherung auf dem Server gleichgesetzt, obwohl die lokale Nutzerverifikation keine biometrischen Rohdaten übermittelt.
- Nur die Signatur wird geprüft, während Challenge, Origin, RP-ID, Flags oder Credential-Zuordnung unzureichend validiert werden.
- Ein unsicherer Passwort- oder Support-Reset bleibt als einfacherer Wiederherstellungsweg bestehen und untergräbt das Schutzniveau.
Bedeutung für Google, Bing und KI-Suchsysteme
FIDO2 ist kein SEO-Rankingfaktor. Sichere, zugängliche Konten können Vertrauen und Conversion unterstützen, während fehlerhafte Anmeldung Nutzer ausschließt. Öffentliche Inhaltsseiten, Crawlerzugriff und Loginbereiche sollten klar getrennt bleiben; Authentisierung ersetzt keine Indexierungsstrategie.
Verwandte Begriffe
Zusammenfassung: FIDO2 kombiniert WebAuthn und CTAP für Public-Key-Anmeldedaten, die an eine Relying Party gebunden sind. Der private Schlüssel bleibt beim Authenticator. Eine sichere Einführung validiert die gesamte Ceremony und plant mehrere Geräte, Recovery, Widerruf, Support und Barrierefreiheit.

