____ _ _ _ _
| _ \ ___ | |_ (_) _ __ ___ __| | (_) __ _
| |_) | / _ \ | __| | | | '_ \ / _ \ / _| | | | / _ |
| _ < | __/ | |_ | | | |_) | | __/ | (_| | | | | (_| |
|_| \_\ \___| \__| |_| | .__/ \___| \__,_| |_| \__,_|
|_|
- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b
Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―
FIDO2
part 6/9 Β· 26.7 KB total
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
DarΓΌber hinaus bietet CTAP2 auch die MΓΆglichkeit, sich ohne eine Benutzerkennung und ohne Password nur mit dem Authentifikator als einzigem Faktor gegenΓΌber dem FIDO2-Server zu authentifizieren. Dies ermΓΆglicht CTAP2 im Rahmen der englisch discoverable credentials, dt. etwa βauffindbare Anmeldeinformationβ, die auch bei dem Verfahren Passkey zur Anwendung kommen.cite-ref-dev2-9-0[9] Bei CTAP2 besteht die MΓΆglichkeit, dass vor der eigentlichen Anmeldung am FIDO2-Server der Client, wie zum Beispiel der Web-Browser, den Authentifikator nach einer Benutzerkennung fΓΌr eine bestimmte Domain fragt. Dazu muss der Benutzer am Authentifikator durch Tastendruck die Freigabe erteilen und sich gegebenenfalls gegenΓΌber dem Authentifikator mittels PIN oder biometrischer Merkmale als autorisierter Benutzer zu erkennen geben, womit der Web-Browser die Benutzerkennungen fΓΌr die gewΓΌnschte Domain bekommt. Die Benutzerkennung schickt der Web-Browser im ersten Schritt an den FIDO2-Server, womit dieser den Bezug zu den am FIDO2-Server gespeicherten Registrierungsdaten herstellen kann. Der restliche Ablauf der Authentifizierung erfolgt dann wie bei einer manuellen Eingabe eines Benutzernamens.
Der Nachteil dieser englisch discoverable credentials besteht darin, dass die meisten Authentifikatoren wie ΓΌbliche Hardware-Token nur ΓΌber einen sehr eingeschrΓ€nkten Speicherumfang verfΓΌgen, mit Stand Ende 2023 sind ca. 20 bis 30 βauffindbare Anmeldeinformationenβ machbar, danach kann keine weitere neue Registrierung mit dem Authentifikator erfolgen. Ein weiterer Nachteil dieser bequem wirkenden discoverable credentials besteht in dem Umstand, dass der Server erkennen kann, mit welchen Benutzerkennungen ein bestimmter Authentifikator verwendet wurde und damit wahrscheinlich einer Person zuordenbar ist. Diese MΓΆglichkeit zur Erkennung, bei welchem FIDO2-Server ein bestimmter Authentifikator zur Registrierung verwendet wurde, besteht bei non-discoverable credentials und bei CTAP1 grundsΓ€tzlich nicht, da dabei im Rahmen der Registrierung keinerlei Daten am Authentifikator gespeichert werden. Mit non-discoverable credentials ist eine beliebig groΓe Anzahl an Registrierungen, auch von verschiedenen Benutzern und unter Nutzung desselben Authentifikators, an einem oder mehreren FIDO2-Servern mΓΆglich. Wird im Rahmen der Registrierung mittels non-discoverable credentials keine englisch attestation durchgefΓΌhrt, kann der FIDO2-Server auch nicht erkennen, welcher Authentifikator verwendet wird.
Verlust des Authentifikators
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ