FIDO2 ist der Standard der FIDO Alliance für passwortlose und phishing-resistente Authentifizierung. Er vereinheitlicht zwei Komponenten: die WebAuthn-API für den Browser und das CTAP2-Protokoll (Client to Authenticator Protocol) für die Kommunikation zwischen Gerät und Authenticator.
Geschichte
Die FIDO Alliance wurde 2012 von PayPal, Lenovo, Nok Nok Labs und weiteren Unternehmen gegründet, um offene Standards für eine Welt ohne Passwörter zu schaffen. Der Vorläufer U2F (Universal 2nd Factor, 2014) brachte die bekannten USB-Sicherheitsschlüssel für die Zwei-Faktor-Authentifizierung hervor. Mit FIDO2 (veröffentlicht 2018) kamen passwortlose Anmeldungen mit auffindbaren Zugangsdaten hinzu — ohne zusätzlichen Faktor, nur mit Entsperrung durch PIN oder Biometrie.
Komponenten
- WebAuthn: Browser-API, mit der Websites Schlüsselpaare registrieren und Signaturanfragen stellen.
- CTAP2: Protokoll zwischen Client (Browser/Betriebssystem) und Authenticator (Sicherheitsschlüssel, Smartphone, TPM).
- Authenticator: Komponente, die den privaten Schlüssel sicher hält und niemals herausgibt.
Warum FIDO2?
FIDO2 ersetzt Passwörter durch asymmetrische Kryptografie. Da der private Schlüssel das Gerät nie verlässt und Signaturanfragen domain-gebunden sind, schützt FIDO2 zuverlässig vor Phishing und Credential-Stuffing. Es ist die technische Basis für Passkeys, die Apple, Google und Microsoft seit 2022/2023 geräteübergreifend unterstützen.
Verwandte Grundlagen: WebAuthn, Passkey, Zwei-Faktor-Authentifizierung, Verschlüsselung.