Der Ersatzschlüssel entscheidet, wie gut das Schloss ist
Microsoft stellt die Anmeldung um. Passkeys werden zur Standardmethode, SMS und Sprachanruf verschwinden als MFA-Verfahren, Sicherheitsfragen fallen 2027 aus der Passwort-Selbstbedienung. In den Meldungen dazu steht meist, Passkeys seien sicherer. Das ist richtig und erklärt nichts. Interessant wird es eine Ebene tiefer. Warum ein Passkey nicht phishbar ist Ein SMS-Code ist ein Inhaberpapier. Wer ihn hat, kommt rein. Der Nutzer bekommt die Aufgabe, ihn von einem Kanal in einen anderen zu transportieren, und genau diese Aufgabe ist der Angriffspunkt. Ein Proxy zwischen Nutzer und echter Anmeldeseite fragt den Code ab und reicht ihn weiter. Die Kryptografie bleibt intakt, der Mensch ist das Transportmittel. Beim Passkey läuft der entscheidende Schritt unterhalb des Menschen. Der Dienst schickt eine Challenge, der Authenticator sucht das passende Schlüsselpaar über die gehashte RP-ID der aufrufenden Seite und die Credential-ID. Steht der Nutzer auf einer Lookalike-Domain, ist die RP-ID...