DAX +0,72 % 26.521,97 Pkt 15:05:26 MDAX +0,84 % 32.605,37 Pkt 15:05:26 Euro Stoxx 50 +0,22 % 6.559,60 Pkt 15:05:15 Dow Jones +0,09 % 53.839,99 Pkt 22:39:34 S&P 500 +0,92 % 7.798,99 Pkt 22:35:03 Nasdaq +1,35 % 26.803,03 Pkt 23:15:59 Nikkei +0,59 % 68.713,80 Pkt 08:45:03 Gold +1,69 % 4.437,30 USD 15:10:23 Silber +0,64 % 65,29 USD 15:10:18 Brent -0,14 % 86,95 USD 15:10:11 WTI +0,12 % 81,35 USD 15:10:20 Bitcoin -1,28 % 62.587,51 USD 15:20:19 EUR/USD +0,31 % 1,15660 USD 15:20:22 EUR/GBP +0,04 % 0,85420 GBP 15:20:26 EUR/CHF +0,19 % 0,93920 CHF 15:20:24 EUR/JPY +0,14 % 183,928 JPY 15:20:25

Studie zum Umgang mit Passkeys: Teilweise gefährlicher als Passwörter

Technologie

close notice This article is also available in English. It was translated with technical assistance and editorially reviewed before publication. . Der Passwort-Nachfolger Passkey findet immer weitere Verbreitung und soll einen besseren Zugangsschutz für Onlinedienste ermöglichen. Unter realistischen Umständen kann er aber gefährlicher sein. Das meint zumindest ein US-Forschungsteam, das den Umgang mit Passkeys im Kontext von partnerschaftlicher Gewalt untersucht hat. Die Ergebnisse „zeichnen ein düsteres Bild“ der Fähigkeit von Menschen, die Bedrohung durch den missbräuchlichen Einsatz von Passkeys zu erkennen und abzuwehren, heißt es in der Studie. Onlinedienste müssten noch viel unternehmen, damit ihre Nutzerinnen und Nutzer ihre Konten mit Passkeys effektiv absichern und einen Missbrauch erkennen können, schreiben sie. Weiterlesen nach der Anzeige Technisch sicherer als Passwörter Passkeys lösen eine große Schwachstelle des bisher üblichen Modells auf Basis von Passwörtern. Passwörter beruhen auf einem geteilten Geheimnis zwischen Server und Nutzenden, das abgefangen, erraten oder durch Datenlecks kompromittiert werden kann. Bei Passkeys wird das technisch gelöst: Bei dem kryptografischen Schlüsselpaar verlässt der private Schlüssel niemals das Gerät – auf dem Server liegt ausschließlich der öffentliche Schlüssel. Die Authentifizierung erfolgt lokal, durch Biometrie oder PIN. Gleichzeitig wird Phishing nicht nur erschwert, sondern technisch unmöglich gemacht, weil ein Passkey für eine bestimmte Website nur dort gilt. Für die Analyse hat das Forschungsteam nun 31 Personen mit unterschiedlichen Hintergründen und technischer Expertise rekrutiert, etwa die Hälfte hat sich demnach als „technisch hoch qualifiziert“ bezeichnet. Sie sollten dann simulierte Kontenübernahmen beheben, bei denen jemand mit Zugriff auf Zugangsdaten einem weiteren Gerät Passkeys für Google (Gmail), LinkedIn und PayPal erstellt hat. Damit war dann ein unkontrollierter Zugriff auf die Accounts möglich, bis man den jeweils in dem entsprechenden Dienst entfernt hat. Dabei hatten die Teilnehmenden aber offenbar erhebliche Probleme. Entweder sind sie ganz daran gescheitert oder sie haben es übertrieben – und gleich alle Passkeys entfernt. Oft brauchten sie Hilfe aus dem Forschungsteam. Laut der Zusammenfassung waren viele der Beteiligten irritiert über die Warnhinweise, die von den jeweiligen Diensten per Mail geschickt wurden, wenn ein weiterer Passkey erstellt wurde. Mehrfach sei explizit die Sorge vor Phishing genannt worden, weshalb nicht auf enthaltene Links geklickt wurde. Im Fall von Google habe dieser Hinweis zu einer Hilfsseite geführt, über die das Problem des bösartigen Passkeys gar nicht behoben werden konnte. Bei PayPal und LinkedIn wiederum sei unklar gewesen, welche Schritte als Nächstes nötig waren. Auch die jeweiligen Sicherheitseinstellungen waren demnach wenig hilfreich, etwa wenn es um die Bezeichnung der Passkeys ging. Zahlreiche weitere Fallstricke werden in der Arbeit beschrieben, die beim USENIX Security Symposium in Baltimore vorgestellt wurde. „Etwas besorgniserregend“ Die Mehrzahl der Teilnehmenden war nicht in der Lage, zu erkennen, wenn sich ein Angreifer mit einem Zugriff etwa per Passwort einen eigenen Passkey angelegt hat, bilanziert das Forschungsteam. Auch an der Entfernung des Passkeys aus dem jeweiligen Konto seien sie ohne Hilfe gescheitert. Die Sicherheitseinstellungen hätten teils verwirrt, in einem Fall habe jemand die Anzeige zweier unterschiedlicher Passkeys als die eines für zwei Geräte verstanden. Erstautorin Alaa Daffalla von der Cornell University bezeichnet den Mangel an Verständnis für das Konzept von Passkeys „überraschend“, vor allem für Menschen mit technischer Expertise. Insgesamt sei es „etwas besorgniserregend“, dass Menschen vermehrt Passkeys nutzen, ohne deren Funktionsweise zu verstehen. Weiterlesen nach der Anzeige

← Zurück zu News

Bereit für Ihre kostenlose E-Mail?

512 MB Speicher, modernes Webmail und ein News-Portal — kostenlos starten.

Jetzt kostenlos registrieren