IT Glossary

FIDO2

FIDO2 ist der offene Standard hinter Passkeys und Sicherheitsschlüsseln. Erfahren Sie, wie er Phishing blockiert und wo Sie beginnen sollten.

August 7, 2026

Was ist FIDO2?

FIDO2 ist ein offener Authentifizierungsstandard, entwickelt von der FIDO Alliance und dem W3C, der das Passwort durch einen Anmeldeschlüssel mit öffentlichem Schlüsselverfahren ersetzt, gespeichert auf einem Gerät oder einem Hardware-Sicherheitsschlüssel. Er vereint zwei Spezifikationen: WebAuthn, die Browser-Schnittstelle, und CTAP, das Protokoll zwischen Browser und Authenticator. Seine bestimmende Eigenschaft ist die Phishing-Resistenz.

So funktioniert FIDO2

  • Bei der Registrierung erzeugt der Authenticator ein Schlüsselpaar und übermittelt dem Dienst nur den öffentlichen Schlüssel.
  • Der private Schlüssel verlässt das Gerät oder den Sicherheitsschlüssel nie.
  • Bei der Anmeldung sendet der Dienst eine Aufforderung, die der Authenticator nach einer lokalen Geste signiert: Fingerabdruck, Gesicht oder PIN.
  • Der Anmeldeschlüssel ist an den Ursprung der Website gebunden, ein für die echte Domain registrierter Schlüssel signiert also nicht für eine nachgeahmte Domain.
  • Serverseitig wird kein gemeinsames Geheimnis gespeichert, ein Datenbankleck liefert also nichts Wiederverwendbares.

Warum FIDO2 Phishing stoppt

Die Bindung an den Ursprung ist der entscheidende Punkt. Bei TOTP lässt sich eine Person dazu bringen, einen gültigen Code auf der falschen Seite einzugeben. Bei FIDO2 prüft der Authenticator die Domain selbst und verweigert die Signatur. Das menschliche Urteil aus diesem Schritt zu entfernen unterscheidet FIDO2 strukturell von jedem codebasierten Faktor.

Beispiele und Anwendungsfälle

Ein SaaS-Anbieter mit 250 Mitarbeitenden verteilt Hardware-Sicherheitsschlüssel an seine 14 Administratoren und aktiviert Passkeys für alle übrigen. Phishing-Versuche auf Administrationskonten funktionieren sofort nicht mehr, denn eine gefälschte Konsole erhält keine Signatur. Das verbleibende Risiko verschiebt sich lediglich: Anwendungen ausserhalb von Single Sign-On authentifizieren weiterhin mit Passwort und Code. Zu erfassen, welche Tools tatsächlich hinter dem Identitätsanbieter liegen, ist die Voraussetzung jeder FIDO2-Einführung, und genau diese Karte erstellt Corma aus dem realen Anwendungsbestand.

Verwandte Begriffe

FAQ

Worin unterscheiden sich FIDO2 und ein Passkey?

Ein Passkey ist ein FIDO2-Anmeldeschlüssel, der über das Plattformkonto zwischen den Geräten einer Person synchronisiert werden kann. FIDO2 ist der Standard, der Passkey seine für Benutzer sichtbare Form.

Sind FIDO2 und WebAuthn dasselbe?

Nein. WebAuthn ist die in FIDO2 enthaltene Browser-Schnittstelle. FIDO2 umfasst zusätzlich CTAP, das Protokoll, über das ein externer Schlüssel mit dem Browser spricht.

Braucht man mit FIDO2 noch ein Passwort?

Nein. FIDO2 ermöglicht eine vollständig passwortlose Anmeldung, bei der Sicherheitsschlüssel oder Passkey samt lokaler Geste der einzige vorgelegte Nachweis sind.

Wo sollte ein mittelständisches Unternehmen mit FIDO2 beginnen?

Bei Administrations-, Finanz- und Führungskonten, danach bei jeder Anwendung mit regulierten Daten. Genau diese Konten nehmen Phishing-Kampagnen zuerst ins Visier.

Demo anfragen