Web-Authentifizierung: Wie wird die Standardauthentifizierung für Web-APIs verwendet?

Aktualisiert: 08. September 2026 Lesezeit: ~

Kurzfassung

Web-Authentifizierung, auch bekannt als WebAuthn oder Fast Identity Online 2.0 (FIDO2.0), ist ein passwortloser Standard, der herkömmliche Anmeldungen mit Benutzername/Passwort durch biometrische Daten oder Hardware-Schlüssel ersetzt. Unterstützt vom World Wide Web Consortium (W3C) und von großen Unternehmen wie Amazon, Microsoft und Facebook übernommen, verwendet WebAuthn ein öffentliches/privates Schlüsselpaar, um Benutzer:innen sicher zu authentifizieren. Für Website-Betreiber:innen verringert die Einführung von WebAuthn das Risiko des Diebstahls von Anmeldedaten, verbessert die Compliance und sorgt für eine reibungslosere User Experience. Anstatt Buchstaben und Zahlen zum Nachweis der Identität zu verwenden, werden Nutzer:innen einen biometrischen Schlüssel (wie einen Fingerabdruck) oder Hardware (wie einen Schlüssel von Yubikey) vorweisen. 

Was ist die Geschichte hinter WebAuthn?

Passwörter sind für Hacker unwiderstehlich. Mit etwas Programmiergeschick und Glück kann ein Hacker Kombinationen entweder erraten oder jemanden dazu verleiten, sie preiszugeben. Verizon hat erklärt, dass mehr als 80 % der mit Hacking in Zusammenhang stehenden Sicherheitsverletzungen auf kompromittierte Anmeldedaten zurückzuführen sind. Etwas musste sich ändern. 

Webmaster:innen testeten Methoden zur Zwei-Faktor-Authentifizierung. Das umfasste:

  1. Registrierungen. Ein Gerät wie ein Telefon wurde mit dem Profil des:der Benutzer:in verknüpft. 
  2. Logins. Ein:e Benutzer:in hat einen Namen und ein Passwort eingegeben. 
  3. Anfragen. Der Server sendete eine Anfrage an das autorisierte Gerät. 
  4. Abschluss. Der:die Benutzer:in folgte den Anweisungen auf dem Gerät, um die Website aufzurufen.

Wenn Sie schon einmal versucht haben, sich anzumelden, und darauf warten mussten, dass ein Code auf Ihrem Telefon eingeht, haben Sie die Zwei-Faktor-Autorisierung verwendet. Es scheint effizient zu sein, aber die Implementierung war sporadisch. Einige Websites wollten dem Prozess ihre eigene Note verleihen, was die Nutzer:innen frustrierte. Und einige waren mit schlechten Erfahrungen verbunden, die die Nutzer:innen einfach nicht verstanden haben. 

Das W3C wollte etwas Neues und Besseres, um die User-Experience zu verbessern und gleichzeitig die Sicherheit zu gewährleisten. 2019 hat die Gruppe die Web Authentication API veröffentlicht, um genau das zu tun. 

Seit seiner Veröffentlichung hat WebAuthn breite Akzeptanz gefunden. Gruppen wie Fast Identity Online (FIDO) schlossen sich an, was dazu führte, dass auch bekannte Unternehmen wie Amazon, Facebook und Microsoft begannen, mit der Technologie zu experimentieren. 

Wie funktioniert die Web-Authentifizierung? 

WebAuthn ist eine Anwendungsprogrammierschnittstelle oder API, die es Servern ermöglicht, ihre Nutzer:innen zu registrieren und zu erkennen, ohne dass Passwörter erforderlich sind. Viele Websites verfügen über Formulare, die es Personen ermöglichen, sich zu registrieren und mit eindeutigen Benutzernamen und Passwörtern Mitglied zu werden. WebAuthn wird all das ersetzen. 

Es sind zwei Hauptkomponenten beteiligt:

  • Registrierung. Sie müssen einen Benutzernamen und eine Art von Anmeldeinformation angeben. Sie stellen biometrische Daten bereit, wie ein Foto Ihres Gesichts oder einen Fingerabdruck, oder Sie registrieren eine Hardware eines Drittanbieters, die sich stets in Ihrem Besitz befindet.
  • Autorisierung. Wenn Ihre Anmeldedaten erstellt und verifiziert wurden, werden sie in einem sogenannten Authentifikator gespeichert, der sich in der Regel in Ihrem Betriebssystem befindet. 

Um sich bei einer WebAuthn-fähigen Website anzumelden, muss ein:e Benutzer:in:

  1. Registrieren. Sie durchlaufen einen vertrauten Prozess zur Auswahl eines eindeutigen Benutzernamens. Aber anstatt ein Passwort auszuwählen, geben Sie biometrische Daten an oder registrieren einen physischen Schlüssel. 
  2. Wiederholen. Wann immer Sie sich auf der Website anmelden möchten, müssen Sie Ihr Passwort und eine Verifizierung Ihrer Registrierungsdaten angeben. 

Wie schützen öffentliche und private Schlüssel Ihren Login?

Schließen Sie diesen Vorgang ab, und Sie erhalten eine sogenannte Anmeldeinformation. Es ist ein Schlüsselpaar (ein öffentlicher und ein privater) für die Website. Ihr privater Schlüssel bleibt auf Ihrem privaten Gerät und nirgendwo sonst. Ihr öffentlicher Schlüssel liegt zur Speicherung auf dem Server.

Sie wissen vielleicht nicht, wie diese Schlüssel aussehen oder wie sie funktionieren. Aber sie spielen bei jedem Anmeldeversuch eine entscheidende Rolle. 

Wenn Sie bereit sind, sich erneut auf der Website anzumelden, durchlaufen Ihr Gerät und der Server eine Reihe von Schritten.

  1. Versuch: Sie geben Ihren Benutzernamen ein oder geben anderweitig an, dass Sie Zugriff auf den Server erhalten möchten. Ihr System übermittelt Ihre Anmeldedaten, einschließlich Anweisungen darüber, wo sich Ihr Schlüssel befindet.
  2. Kontakt: Der Browser verbindet sich mit dem Authentifikator, um festzustellen, ob Sie über alle erforderlichen Daten verfügen und Ihnen der Zugriff gewährt werden sollte. 
  3. Genehmigung: Wenn Sie über alle erforderlichen Elemente verfügen, signiert der Authentifikator Ihre Anmeldegenehmigung und leitet sie weiter. 
  4. Serverkontakt: Der Server überprüft alle mitgesendeten Informationen, verifiziert sie und gewährt Ihnen Zugriff. 

Die Verwendung öffentlicher und privater Schlüssel macht WebAuthn unglaublich sicher. Sie müssen sich überhaupt nichts merken, haben aber einen eindeutigen Benutzernamen bzw. ein eindeutiges Passwort für die Website erstellt. Im Grunde befolgen Sie Best Practices für Passwörter, ohne sich überhaupt anstrengen zu müssen.

Wie wird WebAuthn implementiert? 

Eine weite Verbreitung war das Ziel des W3C-Teams. Sie wollten, dass so viele Websites wie möglich diese Technologie nutzen, um das Web zu schützen. Infolgedessen haben sie den Code mit Blick auf Einfachheit und Benutzerfreundlichkeit entwickelt. 

WebAuthn ist eine Erweiterung der Credential Management API. Es übernimmt zwei Hauptfunktionen.

FunktionZweck
Navigator.credentials.createWird verwendet, um einen neuen Account zu registrieren oder neue Schlüssel mit einem bestehenden Account zu koppeln.
Navigator.credentials.getWird verwendet, um eine:n Benutzer:in mit vorhandenen Anmeldedaten anzumelden.

Was müssen Entwickler:innen über Integration wissen?

Google weist darauf hin, dass Integrationstechniken von Website zu Website stark variieren. Wenn Sie eine Single-Page-Webanwendung betreiben, haben Sie andere Aufgaben zu erledigen als jemand mit einer komplexen Website voller Pop-ups. Aber Google bietet Entwickler:innen, die den Code verstehen und richtig anwenden möchten, viel Unterstützung und Beratung. 

Sie müssen zudem Ihre Benutzer:innen über die Änderung informieren. Wenn Sie beispielsweise WebAuthn nur mit Hardware-Schlüsseln (nicht mit Biometrie) verwenden möchten, müssen Sie Ihre Benutzer:innen möglicherweise weit im Voraus darüber informieren, damit sie die benötigten Artikel kaufen können, lange bevor die Änderungen in Kraft treten.

Benötigen Sie eine Website-Authentifizierung?

Die Umstellung veralteter Anmeldesysteme kann nervenaufreibend sein, sowohl für Sie als auch für Ihre Nutzer:innen. Aber neue Technologie bringt viele Vorteile mit sich, die Sie einfach nicht ignorieren können. 

Integrieren Sie WebAuthn in Ihre Website, und Sie könnten Folgendes erhalten:

  • Schutz. Jemand mit gestohlenen Passwörtern erhält keinen Zugriff, da die Authentifizierung von Website zu Website variiert. 
  • Compliance. Web-Manager:innen wissen, dass die Wiederverwendung von Passwörtern ein ernstes Problem ist, aber 45 % der Menschen stimmen dem nicht zu. Wechseln Sie zu dieser neuen Technologie, und Sie müssen Menschen nicht mehr davon überzeugen, Ihre Regeln zu befolgen. Sie müssen dies tun, um Zugriff zu erhalten. 
  • Geringeres Risiko. Hacker:innen dringen gerne tief in Ihre Datenbank ein, um Passwörter und Benutzernamen zu erlangen. Da sie diese Daten nicht mehr wiederverwenden können, suchen sie sich möglicherweise ein neues Ziel. 
  • Bessere Kundenerlebnisse. Etwa ein Drittel der Kund:innen bricht den Warenkorb ab, weil sie sich nicht an ihre Benutzernamen/Passwörter erinnern können. Viele App-Nutzer:innen tun dasselbe. In einer WebAuthn-Welt benötigen Nutzer:innen kein außergewöhnliches Gedächtnis, um an ihr Ziel zu gelangen. 

Wir wissen, dass schon der Gedanke an diese neue Technologie stressig sein kann, aber die Vorteile sind eindeutig. Wir helfen Ihnen dabei.

Entdecken Sie, wie mühelos und sicher die Web-Authentifizierung mit den Identity-Management-Diensten von Okta ist. Kontaktieren Sie uns und legen wir los.

Häufig gestellte Fragen

Was ist WebAuthn und wie unterscheidet es sich von einem herkömmlichen Passwort?

WebAuthn ist ein vom World Wide Web Consortium (W3C) entwickelter Standard für die passwortlose Authentifizierung, der Benutzername/Passwort-Kombinationen durch biometrische Daten (wie einen Fingerabdruck) oder einen physischen Hardwareschlüssel ersetzt. Im Gegensatz zu Passwörtern, die erraten oder gestohlen werden können, sind WebAuthn-Anmeldedaten für jede Website eindeutig und werden lokal auf dem Gerät der Benutzer:in gespeichert.

Was sind die zwei Hauptschritte bei der WebAuthn-Authentifizierung?

WebAuthn umfasst zwei Hauptschritte: die Registrierung, bei der ein:e Benutzer:in einen Benutzernamen und biometrische Daten oder einen Hardwareschlüssel angibt, und die Autorisierung, bei der diese verifizierten Anmeldedaten für zukünftige Anmeldungen in einem Authentifikator innerhalb des Betriebssystems der Benutzer:in gespeichert werden.

Wie funktionieren öffentliche und private Schlüssel in WebAuthn?

Wenn Sie sich bei einer WebAuthn-fähigen Website registrieren, wird ein Schlüsselpaar erstellt – ein privater Schlüssel, der auf Ihrem Gerät verbleibt, und ein öffentlicher Schlüssel, der auf dem Server gespeichert wird. Bei jeder Anmeldung werden diese Schlüssel gemeinsam verifiziert, wodurch sichergestellt wird, dass nur die rechtmäßigen Eigentümer:innen Zugriff erhalten.

Warum hat das World Wide Web Consortium (W3C) die Web Authentication API entwickelt?

Das W3C entwickelte WebAuthn im Jahr 2019, um die weit verbreiteten Sicherheitsmängel der passwortbasierten Authentifizierung, einschließlich des Diebstahls von Anmeldedaten und inkonsistenter Implementierungen der Zwei-Faktor-Authentifizierung, zu beheben und gleichzeitig die allgemeine User Experience zu verbessern.

Welche Hauptvorteile bietet die Einführung von WebAuthn für eine Website?

Die Einführung von WebAuthn kann einen stärkeren Schutz vor gestohlenen Anmeldedaten bieten, Compliance durchsetzen, ohne auf das Verhalten der Benutzer:innen angewiesen zu sein, das Risiko von Datenbank-Sicherheitsverletzungen verringern und die Customer Experience verbessern, da die Notwendigkeit entfällt, sich Passwörter zu merken.

Was müssen Website-Betreiber:innen bei der Implementierung von WebAuthn beachten?

Die Komplexität der Implementierung variiert je nach Architektur der Website – Single-Page-Webanwendungen unterscheiden sich von komplexen mehrseitigen Websites. Eigentümer:innen müssen zudem Benutzerschulungen im Voraus planen, insbesondere wenn Hardware-Schlüssel erforderlich sind, damit die Benutzer:innen die notwendigen Geräte erhalten können, bevor die Umstellung live geht.

Referenzen

Warum es laut Google, Apple und Microsoft an der Zeit ist, das Passwort abzuschaffen. (Januar 2020). CNBC.

Aktivierung der starken Authentifizierung mit WebAuthn. (Mai 2018). Google. 

Verizon DBIR 2020: Diebstahl von Anmeldedaten, Phishing, Cloud-Angriffe (Juni 2020). Security Boulevard.

Ein Blick auf die Passwortsicherheit, Teil IV: WebAuthn. (August 2020). Mozilla. 

W3C finalisiert Web-Authentifizierungsstandard. (März 2019). ZDNet. 

Apple schließt sich Brancheninitiative zur Abschaffung von Passwörtern an. (Februar 2020). Computerworld. 

Web-Authentifizierung: Eine API für den Zugriff auf Public-Key-Anmeldedaten. (März 2019). W3C. 

Optimierung des Anmeldeablaufs mit der Credential Management API. (April 2016). Google. 

WebAuthn: Was Sie über die Zukunft des passwortlosen Webs wissen müssen. (März 2019). PCWorld. 

Ihre Mitarbeiter:innen verwenden Passwörter wieder. Finden Sie heraus, wie viele. (Juni 2020). Informationssicherheit. 

Wenn Kund:innen ihre Passwörter vergessen, leidet das Geschäft. (Juni 2017). Phys.org. 

Setzen Sie Ihre Identity Journey fort