Social Login, auch bekannt als Social Sign-in oder Social Networking, nutzt Informationen von Social-Networking-Websites, um Logins bei Anwendungen und Plattformen von Drittanbietern zu erleichtern. Diese attraktive Methode vereinfacht Anmeldung und Registrierung und stellt eine bequeme Alternative zur vorgeschriebenen Kontoerstellung dar.

  • Für Nutzer:innen ist der Social Login eine reibungslose Methode für den Zugriff auf Websites und Apps – eine, die keine zusätzlichen Anmeldedaten erfordert und es ihnen ermöglicht, umständliche Registrierungsverfahren zu umgehen.
  • Für Entwickler:innen und Unternehmen ist Social Login eine attraktive Funktion, die dazu beitragen kann, die Verifizierung von Benutzer:innen zu vereinfachen und gleichzeitig einen zuverlässigeren Zugriff auf Benutzer:innendaten für die Personalisierung zu bieten.
Eine moderne Website-Sign-in-Oberfläche mit Standard-Feldern für Benutzername und Passwort sowie den Optionen „Sign in with Apple“ und „Sign in with Google“ unter einem Spring Cloud-Logo.

Kurz gesagt scheint Social Sign-on eine Win-win-Situation für alle zu sein. Und obwohl es stimmt, dass Social Authentication große Vorteile bietet, bringt sie auch einige Risiken für die Datensicherheit mit sich. In diesem Beitrag befassen wir uns eingehend mit den Features und Aspekten von Social Login, damit Sie bestens gerüstet sind, um ihn erfolgreich zu implementieren.

Wie funktioniert Social Login?

Social login ist ein einfacher Prozess, der in nur wenigen Schritten durchgeführt werden kann:

  1. Der:die Benutzer:in öffnet eine App oder Website und wählt das gewünschte soziale Netzwerk aus. Dies erfolgt in der Regel in Form eines Social-Login-Buttons oder von „Anmelden mit [social platform]“-Links.
  2. Der Social-Network-Provider erhält eine Anmeldeanfrage und authentifiziert den:die Benutzer:in. In dieser Phase müssen Benutzer:innen die Zugriffsberechtigungen der App oder Website akzeptieren.
  3. Benutzer:innen erhalten Zugriff auf die Website oder App, sobald der Social-Media-Provider ihre Identität bestätigt hat.

Social Sign-in basiert auf einigen Kernkomponenten. OAuth 2.0 gewährt Apps die Berechtigung, Daten aus sozialen Netzwerken vertraulich für Login-Zwecke zu nutzen. OpenID Connect ist ein Authentifizierungsprotokoll, das Drittanbieter-Logins erleichtert und es Nutzer:innen ermöglicht, mit Login-Daten von anderen Websites auf Apps und Account-Dienste zuzugreifen. Zusammen ermöglichen diese Authentifizierungs- und Autorisierungsmechanismen Social Logins. Das folgende Diagramm veranschaulicht den Social-Login-Prozess von Anfang bis Ende.

Ein technisches Sequenzdiagramm, das den OAuth2-Authorization-Code-Flow zwischen Okta, einem Benutzer-Agenten und einem Social-Media-Anbieter veranschaulicht.

Wie schneiden beliebte Social-Login-Plattformen im Vergleich ab?

Jede Social-Login-Plattform weist unterschiedliche Datenschutzfunktionen und Besonderheiten bei der Implementierung auf, die Sie beachten sollten. Hier finden Sie einen Überblick über die am weitesten verbreiteten Social-Media-Anbieter:

Facebook

Facebook Login bietet ein ausgewogenes Verhältnis zwischen Komfort und Datenschutz. Während Organisationen, die Facebook Login nutzen, letztendlich entscheiden, welche Informationen sie von den Nutzer:innen anfordern, erfordert der Überprüfungsprozess von Facebook, dass Entwickler:innen den Nutzer:innen eine Vielzahl von Anpassungsmöglichkeiten für Berechtigungen zur Verfügung stellen. Mit diesen Berechtigungen können Benutzer:innen steuern, in welchem Umfang sie verschiedene Arten von Informationen mit Drittorganisationen teilen.

Google

Google Sign-In ermöglicht es Nutzer:innen, mit ihren Google-Konten auf andere Websites zuzugreifen. Entwickler:innen können auf das öffentliche Profil, die Altersgruppe und die Freundesliste der Benutzer:in zugreifen und haben die Möglichkeit, im öffentlichen Feed der Benutzer:in zu lesen und zu schreiben. Nutzer:innen können die Informationen, die sie während der Autorisierung freigeben, individualisieren. Die Social Login-Lösung von Google lässt derzeit jedoch keine nachträglichen Änderungen zu, ohne die Verbindung zu trennen und sich bei jeder Drittanbieter-Website erneut zu authentifizieren.

LinkedIn

LinkedIn Login ermöglicht es Nutzer:innen, sich mit ihrer beruflichen Identität anzumelden. Zwar haben Benutzer auch hier keine Kontrolle darüber, worauf die App zugreifen darf, aber LinkedIn hat das vielleicht strengste Genehmigungsverfahren für Datenabfragen. Zur Abfrage etwaiger Benutzerdaten jenseits grundlegender Profilangaben, Standort und Beschäftigungsstatus müssen Inhaber und Entwickler von Websites Dritter vorab die Genehmigung haben.

Microsoft

Mit Microsoft Sign-in gibt Benutzer:innen die Möglichkeit, sich mit ihren Microsoft-Accounts anzumelden. Bei Apps und Websites, die diesen Social Login installiert haben, können sich Verbraucher:innen ganz einfach mit ihren persönlichen E-Mail-Adressen und Account-Anmeldedaten anmelden. Bitte beachten Sie, dass große Organisationen (wie z. B. Schulen oder Unternehmen), die diese Methode einsetzen möchten, zunächst ihre Anwendung oder Website bei Azure AD registrieren müssen.

Apple

Sign In With Apple ermöglicht es Benutzer:innen, sich mit ihrer Apple-ID bei verschiedenen Accounts anzumelden. Der Dienst von Apple bietet einige einzigartige Datenschutz- und Sicherheits-Features, die für Endbenutzer von Vorteil sind. Beispielsweise können Apps und Websites Nutzer:innen bei der ersten Sign-in nur nach ihren Namen und E-Mail-Adressen fragen, und Nutzer:innen können für jede Website zufällige E-Mail-Adressen erstellen – wodurch ihre persönlichen Accounts verborgen bleiben. Apple fordert zudem bei jedem Login eine Zwei-Faktor-Authentifizierung an, was es zu einer der sichereren Optionen macht. Darüber hinaus müssen alle Apps im App Store, die Social Authentication anbieten, „Mit Apple anmelden“ als Option bereitstellen.

Mit diesen Funktionen sieht der Workflow für Sign In With Apple etwas anders aus als bei anderen Social Login-Lösungen. Wenn beispielsweise die Zwei-Faktor-Authentifizierung aktiviert ist, müssen Nutzer:innen das Login von einem anderen Gerät aus bestätigen und nach der Anmeldung mit ihrer Apple ID einen Authentifizierungscode eingeben. Sie werden außerdem aufgefordert, den Login noch einmal zu bestätigen, bevor sie zur App oder Website zurückgeleitet werden.

Eine animierte Demonstration der Benutzeroberfläche, die zeigt, wie ein Mauszeiger auf einem Anmeldebildschirm auf den Button „Sign in with Google“ klickt.

Generische OIDC-Authentifizierung

Generisches OIDC ist ein Okta-Feature, die es Nutzer:innen ermöglicht, sich mit Account-Anmeldedaten von einer Vielzahl von Identitätsanbietern bei Apps anzumelden. Indem jedem OIDC-konformen System die Sign-in mit Okta ermöglicht wird, haben Unternehmen mehr Freiheit bei der Wahl zwischen mehreren sozialen Plattformen, um benutzerdefinierte und sichere Anmelde-Experiences für ihre Kund:innen zu schaffen. Beispiele für OIDC-Drittanbieter sind Dropbox, Github, Reddit und weitere. 

Eine vertikale Anordnung bunter Social Login-Buttons für verschiedene Plattformen, darunter Dropbox, Facebook, GitHub, Google, Instagram, LinkedIn, Microsoft und Reddit.

Welche Vorteile bietet Social Login?

Der Social-Media-Login verbessert die User Experience auf verschiedene Weise, darunter:

  • Vereinfachte Registrierung: Logins auf Webseiten von Drittanbietern über Facebook- oder Google-Accounts erfordern in der Regel nur wenige Buttons. Dies ermöglicht einen wesentlich schnelleren Zugriff auf Websites und Apps im Vergleich zum Ausfüllen von Registrierungsformularen.
  • Geringere Abhängigkeit von Passwörtern: Password fatigue ist real, und neben der inhärenten Anfälligkeit von Passwort-Anmeldungen schreckt der Gedanke, sich ein weiteres Passwort merken zu müssen, Nutzer:innen davon ab, sich auf weiteren Websites zu registrieren. Social Login bedeutet, dass Benutzer:innen keine weiteren Anmeldedaten erstellen und verwalten müssen, was Password Fatigue und fehlgeschlagene Logins reduziert.
  • Ein vertrauenswürdiger Prozess: Unabhängig davon, auf welche Website Benutzer:in zugreifen, bietet Social Sign-on eine wiedererkennbare, einheitliche Anmeldemethode. Nutzer:innen fühlen sich möglicherweise wohler dabei, ihre Daten über Social-Networking-Plattformen, denen sie bereits vertrauen, an neue und unbekannte Websites und Apps weiterzugeben.

Organizations, die Social Authentication implementieren, profitieren ebenfalls auf verschiedene Weise:

  • Intelligentere Verbesserungen für Benutzer:innen: Wenn sich Benutzer:innen über ihr soziales Netzwerk bei einer App oder Website anmelden, können Website-Betreiber:innen Daten von dieser Plattform analysieren, um Benutzerpräferenzen zu ermitteln. Entwickler:innen können diese Erkenntnisse dann nutzen, um anpassbare User Experiences zu schaffen und gefragte Features zu entwickeln.
  • Verstärkte Überprüfung: Social login bietet eine zusätzliche Verifizierungsebene, um zu bestätigen, dass Zugriffsversuche von echten und vertrauenswürdigen Nutzer:innen stammen. Diese Art der Authentifizierung erfordert zudem eine Verifizierung durch die gewählte soziale Plattform und bietet so eine weitere Verteidigungslinie gegen Spam oder anderweitig schädliche Logins.
  • Kostenlos zu implementieren (in der Regel): Die Integration von Social-Media-Logins bedeutet die Nutzung von APIs für die jeweilige soziale Plattform, wie Facebook Login und Google+ API. Während einige APIs die Ressourcen begrenzen, die Drittanbieter-Apps unentgeltlich nutzen können, ist die Nutzung dieser APIs und die Unterstützung verschiedener Social Logins in der Regel kostenlos.
  • Verbesserte Blank-Slate-Erfahrungen: Nachdem sich ein:e Benutzer:in über einen Social-Media-Account angemeldet hat, haben Website-Betreiber:innen die Möglichkeit, deren Einstellungen mit Informationen aus dem Social-Media-Account automatisch vorzuschlagen oder auszufüllen. Dies ermöglicht es Unternehmen, einen ersten Eindruck von Komfort zu vermitteln und die weitere Nutzung ihrer Apps und Website zu fördern.
  • Reduzierter Aufwand durch fehlgeschlagene Logins: Durch die passwortlosen Anmeldung mit Social Login verbringen Unternehmen weniger Zeit mit der Fehlerbehebung bei Sicherheitswarnungen und Passwortanfragen aufgrund von fehlgeschlagenen Logins.
  • Weniger Warenkorbabbrüche und mehr mobile Conversions: Für E-Commerce-Marken bietet Social Login die Möglichkeit, das Checkout-Erlebnis für Online-Käufer:innen zu vereinfachen – was zu weniger abgebrochenen Warenkörben und mehr Käufen sowohl im Web als auch auf Mobilgeräten führt.
  • Account-Verknüpfung: Wenn Nutzer:innen Social-Login-Optionen für verschiedene Anwendungen wählen, erhalten Unternehmen Zugriff auf Daten aus mehreren Speichern, was die Erstellung eines umfassenderen Kund:innenprofils unterstützt.
  • Höhere Akzeptanz von Apps: Wenn Nutzer:innen eine angenehme Erfahrung machen, ist es wahrscheinlicher, dass sie ein Produkt oder eine Dienstleistung weiterhin nutzen – und einem Unternehmen treu bleiben. Social login trägt zu einer nahtlosen Benutzeroberfläche bei, die Nutzer:innen immer wieder zurückkehren lässt.

Was sind die Nachteile von Social Login?

Obwohl der Social-Media-Login die User Experience auf vielfältige Weise vereinfacht, lässt er Raum für Sicherheitslücken, darunter:

  • Kompromittierte oder gestohlene Daten: Social-Media-Anbieter wie Facebook und LinkedIn waren im Laufe der Jahre von berüchtigten Data Breach betroffen, bei denen Datenlecks Millionen von Benutzerkonten auf einmal kompromittierten.
  • Schlechte Passwortpraktiken: Leider geben 65 % der Personen an, Anmeldedaten für mehrere Konten und Websites wiederzuverwenden. Wenn eine Social Login-Website von Datendiebstahl betroffen ist, haben Benutzer:innen, die wiederholt dieselben Passwörter verwendet haben, wahrscheinlich gleich mehrere kompromittierte Accounts. Nutzer:innen, die häufig Social Login verwenden, sind am stärksten gefährdet, da geleakte Anmeldedaten jeden App- oder Website-Login gefährden, der mit einem kompromittierten Social-Media-Account verknüpft ist.
  • Datenschutz und Compliance: Organizations, die Social Login implementieren, sollten in Bezug auf den Datenschutz wachsam sein, da Vorschriften wie der CCPA und die DSGVO Nutzer:innen das gesetzliche Recht einräumen, in verschiedene Praktiken der Datenerfassung und -weitergabe einzuwilligen oder diese abzulehnen. Für Endbenutzer ist es wichtig, die verschiedenen Berechtigungsanfragen jeder Plattform genau zu prüfen und – vor der Zustimmung – festzustellen, ob jede Anfrage gerechtfertigt ist.

Lohnt sich die Implementierung von Social Login?

Das Gesamtbild zeigt: Ja, Social Login verbessert das Erlebnis für Unternehmen und Endbenutzer gleichermaßen. Wir empfehlen jedoch, einige zusätzliche Schritte zu unternehmen, um sicherzustellen, dass Ihre Social-Login-Erlebnisse sicher sind.

Um gehackten Account zu vermeiden, sollten Sie den Social Login mit einer Multi-Faktor-Authentifizierung absichern. Durch die Aktivierung zusätzlicher Authentifizierungsformen können Hacker:innen geleakte Anmeldedaten nicht mehr nutzen, um eine Sicherheitsverletzung bei Social-Media-Konten oder verknüpften Apps und Websites zu verursachen. Social-Identity-Provider, die anpassbare Berechtigungen zulassen, sind ebenfalls zu bevorzugen, da dies Organisationen dabei hilft, Compliance-Anforderungen zu erfüllen und gleichzeitig vertrauenswürdige Benutzererlebnisse zu schaffen.

Fragen Sie sich, wie Sie Okta für Social Logins nutzen können? Wir unterstützen generisches OIDC, Facebook, Google, LinkedIn, Microsoft und – jetzt allgemein verfügbar – Apple. Sehen Sie sich diese Kurzanleitungen an, um die Grundlagen zu erlernen:

 

Möchten Sie mehr darüber erfahren, wie Sie die Performance Ihrer Kunden-Anwendungen verbessern können? Testen Sie Ihre Login-Experience mit unserem kostenlosen Assessment-Tool.

Setzen Sie Ihre Identity Journey fort