Sicherheitsschlüssel: Ohne PIN und Kontrolle durch Websites

Artikelzusammenfassung

  • Die meisten Schlüssel (FIDO2) benötigen ab Werk keine PIN und funktionieren zunächst als einfache Hardware-Schlüssel mit Einzelfaktor-Authentifizierung.
  • Die Entscheidung, ob eine PIN angefordert werden soll, hängt in der Regel von der jeweiligen Website ab und nicht allein vom Schlüssel selbst.
  • Nach 8 falschen PIN-Eingaben wird der Schlüssel zurückgesetzt und alle gespeicherten Anmeldeinformationen gehen verloren.

Die Falle des einfachen Wasserhahns

Wenn man einen Sicherheitsschlüssel in den Händen hält, glaubt man, jeden möglichen Angriffsvektor abgewehrt zu haben. Laut offizielles CISA-DokumentDie Die resistente Anmeldung gilt als das goldene Zeitalter der Identifizierung.

Was die meisten Nutzer nicht wissen: Geräte führender Hersteller funktionieren sofort nach dem Auspacken mit nur einer einfachen Berührung. Laut den technischen Handbüchern… YubicoStandardmäßig ist keine PIN festgelegt. Jemand, der Ihren Schlüssel findet oder stiehlt, kann sofort Zugriff erhalten.

Diese Funktion entspricht der Benutzerpräsenzstufe des FIDO2-Protokolls. Der Schlüssel dient nicht der Kontrolle darüber, wer ihn berührt, sondern bestätigt lediglich, dass sich eine Person vor dem Gerät befand.

Wer legt die PIN fest?

Selbst wenn Sie eine PIN manuell festlegen, ist die PIN-Abfrage beim Anmelden nicht üblich. tokenxnumx Laut Dokumentation liegt die Entscheidung ausschließlich bei der Website oder dem Dienst, der Sie bedient.

Beim Anmelden setzt der Dienst einen Parameter namens Benutzerverifizierung. Ist dieser Wert auf „nicht empfohlen“ gesetzt, fragt das System niemals nach einer PIN, selbst wenn Sie diese Funktion aktiviert haben.

Einige Hersteller, wie beispielsweise Yubico mit der Enhanced PIN-Serie und Token2 mit der Firmware R3.3, verlangen von Anfang an eine obligatorische PIN. In anderen Fällen liegt die Sicherheit weiterhin in Ihrer Hand.

Wie Sie Ihre eigenen Regeln festlegen

Die Website-Auswahl lässt sich umgehen, indem man die Funktion „alwaysUV“ (immer Benutzerverifizierung erforderlich) aktiviert. Diese Einstellung erzwingt die PIN-Abfrage unabhängig von den Anforderungen des jeweiligen Dienstes.

Entsprechend Yubico-BefehlsanleitungenSie können über die Kommandozeile mithilfe der entsprechenden Verwaltungstools eingreifen. Andere Hersteller, wie beispielsweise Nitrokey, integrieren diese Funktion schrittweise in ihre neueren Softwareversionen.

Es besteht jedoch ein entscheidendes Risiko, das selten thematisiert wird. Wenn Sie Ihre PIN achtmal hintereinander falsch eingeben, erzwingt der FIDO-Standard einen automatischen Reset, wodurch alle gespeicherten Zugangsdaten gelöscht und Ihre Dienste gesperrt werden.

Unsere Meinung bei TechNoid

Einen Sicherheitsschlüssel ohne aktive PIN zu kaufen, ist wie einen Tresor zu kaufen und die Tür offen zu lassen. Hersteller machen den Fehler, Schlüssel sofort einsatzbereit zu liefern, ohne nach einer stärkeren Authentifizierung zu fragen, und opfern so die Sicherheit für eine komfortablere Benutzererfahrung.

Wenn Sie in physische Sicherheit investieren, sollten Sie nicht den Werkseinstellungen vertrauen. Greifen Sie direkt auf Ihre Geräteverwaltungssoftware zu, legen Sie eine sichere PIN fest, aktivieren Sie AlwaysUV (sofern unterstützt) und – am wichtigsten – kaufen Sie einen zweiten Schlüssel als Backup. Ein fehlgeschlagener Wiederherstellungsversuch ohne Backup bedeutet digitale Isolation.

Häufig gestellte Fragen zu Sicherheitsschlüsseln und Sicherheits-PINs

Benötigt ein FIDO2-Sicherheitsschlüssel zwingend eine PIN?

Nicht standardmäßig, da viele Tasten bereits bei einfacher Berührung funktionieren, es sei denn, Sie aktivieren diese Funktion.

Wer entscheidet, ob beim Anmelden eine PIN erforderlich ist?

Die Website oder der Identifizierungsdienst selbst legt fest, ob beim Einloggen eine Benutzerverifizierung erforderlich ist.

Was ist die alwaysUV-Funktion?

Es handelt sich um die Einstellung, die dafür sorgt, dass der Schlüssel immer eine PIN anfordert und dabei die Anweisungen der jeweiligen Website umgeht.

Wie viele falsche PIN-Eingaben sind zulässig?

Nach acht aufeinanderfolgenden Fehlversuchen wird die Taste gesperrt und ein vollständiger Reset durchgeführt.

Was passiert, wenn der Sicherheitsschlüssel zurückgesetzt wird?

Alle gespeicherten Zugangsdaten werden endgültig gelöscht und Sie müssen Ihre Verbindungen zu den Diensten neu konfigurieren.

Worin besteht der Unterschied zwischen Benutzerpräsenz und Benutzerverifizierung?

Ersteres bestätigt lediglich, dass jemand den Schlüssel berührt hat, während letzteres einen Identitätsnachweis per PIN oder Biometrie erfordert.

Sind biometrische Schlüssel sicherer als klassische?

Sie bieten Komfort, aber bei einigen Modellen kann ein Fehlschlagen beim Einlesen eines Fingerabdrucks das Gerät direkt sperren.

Dimitris Marizas
Dimitris Marizashttps://technoid.gr
Ich schreibe über Technologie aus der Perspektive desjenigen, der sie täglich nutzt – nicht aus Konferenzräumen. Ich beschäftige mich mit Netzwerken, Satelliteninternet, Smartphones und digitalen Diensten und lege dabei Wert darauf, was diese im Alltag für den griechischen Nutzer bedeuten. Hinter jedem Artikel stecken stundenlange Analysen, Tests und – wenn nötig – Kritik an dem, was das Marketing zu verschleiern versucht.

HINTERLASSEN SIE EINE ANTWORT

Geben Sie Ihren Kommentar ein!
bitte geben Sie hier Ihren Namen ein