FIDO2
FIDO2 ist eine Familie offener Standards für passwortlose und phishing-resistente Authentifizierung, die von der FIDO Alliance und dem World Wide Web Consortium (W3C) entwickelt wurde. Sie besteht aus der Web Authentication API (WebAuthn) des W3C und dem Client to Authenticator Protocol (CTAP) der FIDO Alliance.
WebAuthn ist die Schnittstelle, über die Websites und Anwendungen im Browser oder Betriebssystem eine kryptografische Anmeldung anstoßen; seit 2019 ist sie offizielle W3C-Empfehlung. CTAP regelt die Kommunikation mit externen Authenticatoren wie USB-, NFC- oder Bluetooth-Sicherheitsschlüsseln. Bei der Registrierung erzeugt der Authenticator für jeden Dienst ein eigenes Schlüsselpaar, der Dienst speichert nur den öffentlichen Schlüssel. Bei der Anmeldung signiert der Authenticator eine Challenge, nachdem der Nutzer lokal per Biometrie oder PIN zugestimmt hat. Vorgänger war der Standard U2F, der ausschließlich als zweiter Faktor gedacht war.
Weil jedes Schlüsselpaar an die Domain des registrierten Dienstes gebunden ist, lassen sich FIDO2-Nachweise auf gefälschten Seiten nicht verwenden. FIDO2 gilt daher als Referenz für Phishing-Resistant MFA; die verbreitete Ausprägung für Endnutzer sind Passkeys. Damit bildet FIDO2 die technische Grundlage moderner passwortloser Verfahren in der Identity Security.