In einem wichtigen Schritt hin zur passwortlosen Authentifizierung führt Google Passkeys auf allen wichtigen Plattformen für sämtliche Google-Konten ein.
In einem kurzen Blogbeitrag mit dem Titel „Das Ende des Passworts naht“ bezeichneten Google Group Product Manager Christiaan Brand und Senior Product Manager Sriram Karra Passkeys als „die einfachste und sicherste Möglichkeit, sich bei Apps und Websites anzumelden, und einen wichtigen Schritt in Richtung einer ‚passwortlosen Zukunft‘“.
Google macht Passkeys neben Passwörtern und der Zwei-Faktor-Authentifizierung zu einer zusätzlichen Verifizierungsoption. Passkeys können in Google-Konten unter g.co/passkeys erstellt werden.
Passkeys, schrieben Brand und Karra, „ermöglichen es Nutzern, sich auf dieselbe Weise bei Apps und Websites anzumelden, wie sie ihre Geräte entsperren: mit einem Fingerabdruck, einem Gesichtsscan oder einer PIN für die Bildschirmsperre. Anders als Passwörter sind Passkeys außerdem resistent gegen Online-Angriffe wie Phishing, wodurch sie sicherer sind als beispielsweise einmalige SMS-Codes.“
Die heutige Ankündigung folgt einem vor einem Jahr vorgestellten Plan zur Implementierung passwortloser Unterstützung für die FIDO-Anmeldestandards in Android und Chrome, mit Unterstützung von Apple und Microsoft. „Passkeys sind ein sicherer, schnellerer und einfacherer Ersatz für Ihr Passwort“, schrieb damals Alex Simons, Corporate Vice President of Product Management bei Microsoft. Microsoft leitete seinen eigenen Schritt in Richtung passwortloser Anmeldung im September 2021 ein.
Wie es Apples Manager für Software Engineering Ricky Mondello heute bereits formulierte: „Schritt 1: Das Vertrauen aller in Passkeys stärken. Schritt 2: Das Passwort zum Teufel jagen.“
Lesen Sie auch:Was ist ein Passkey? Die Zukunft der passwortlosen Authentifizierung
Ihr Gerät ist Ihr Passwort
In einem separaten Blogbeitrag erklärten Google-Mitarbeiter Arnar Birgisson und Diana K. Smetters heute, wie Passkeys funktionieren.
Ein kryptografischer privater Schlüssel wird auf Ihrem Gerät gespeichert, und der zugehörige öffentliche Schlüssel wird zu Google hochgeladen. „Wenn Sie sich anmelden, bitten wir Ihr Gerät, eine eindeutige Anfrage mit dem privaten Schlüssel zu signieren“, schrieben Birgisson und Smetters. „Ihr Gerät tut dies nur, wenn Sie dem zustimmen – dafür muss das Gerät entsperrt werden. Anschließend überprüfen wir die Signatur mit Ihrem öffentlichen Schlüssel.“
Dadurch wird außerdem sichergestellt, dass die Signatur nur mit Google-Websites und -Apps geteilt werden kann. „Das bedeutet, dass Sie nicht so genau darauf achten müssen, wo Sie Passkeys verwenden, wie es bei Passwörtern, SMS-Verifizierungscodes und Ähnlichem der Fall wäre“, schrieben Birgisson und Smetters.
„Wenn Sie sich mit einem Passkey bei Ihrem Google-Konto anmelden, beweist dies Google, dass Sie Zugriff auf Ihr Gerät haben und es entsperren können“, schrieben Birgisson und Smetters. „Zusammen bedeutet dies, dass Passkeys Sie vor Phishing und jeder versehentlichen Nachlässigkeit schützen, für die Passwörter anfällig sind – etwa davor, wiederverwendet oder durch eine Datenpanne offengelegt zu werden.“
Synchronisierung zwischen Geräten
Einige Plattformen können Passkeys mithilfe einer Ende-zu-Ende-Verschlüsselung mit anderen Geräten synchronisieren – ein beispielsweise auf einem iPhone erstellter Passkey kann auch auf anderen Apple-Geräten verwendet werden, die beim selben iCloud-Konto angemeldet sind. „Das schützt Sie davor, im Falle eines Geräteverlusts aus Ihrem Konto ausgesperrt zu werden, und erleichtert den Wechsel von einem Gerät zu einem anderen“, schrieben Birgisson und Smetters.
Allerdings ermöglichen Passkeys jedem, der physischen Zugriff auf Ihr entsperrtes Gerät hat, den Zugriff auf Ihr Konto. „Auch wenn das etwas beunruhigend klingen mag, werden es die meisten Menschen leichter finden, den Zugriff auf ihre Geräte zu kontrollieren, als bei Passwörtern für ein angemessenes Sicherheitsniveau zu sorgen und ständig nach Phishing-Versuchen Ausschau halten zu müssen“, schrieben Birgisson und Smetters.
Zumindest kurzfristig bleiben einige Herausforderungen bestehen. Auf die Anfrage eines Kunden twitterte 1Password, dass „die Unterstützung für Passkeys in 1Password noch nicht ganz verfügbar ist, aber diesen Sommer kommen wird!“ Ein weiterer Nutzer wies darauf hin, dass Passkeys in Google Workspace noch nicht unterstützt werden, und merkte an: „Workspace-Administratoren müssen Passkeys zuerst aktivieren, aber die Option ist noch nicht verfügbar.“
Und als ich Firefox auf einem MacBook Air mit Fingerabdrucksensor verwendete, quittierte mein Versuch, einen Passkey zu erstellen, dies mit einer frustrierend eindeutigen Fehlermeldung: „Auf diesem Gerät kann kein Passkey erstellt werden.“ Wenig überraschend funktionierte es jedoch mit Chrome.

Trotz aller Mängel und Anlaufschwierigkeiten ist Googles Schritt ein großer Fortschritt für Passkeys – und ganz allgemein für eine Zukunft ohne Passwörter.
Als Nächstes lesen:





