IT Glossary
FIDO2 ist der offene Standard hinter Passkeys und Sicherheitsschlüsseln. Erfahren Sie, wie er Phishing blockiert und wo Sie beginnen sollten.
August 7, 2026
FIDO2 ist ein offener Authentifizierungsstandard, entwickelt von der FIDO Alliance und dem W3C, der das Passwort durch einen Anmeldeschlüssel mit öffentlichem Schlüsselverfahren ersetzt, gespeichert auf einem Gerät oder einem Hardware-Sicherheitsschlüssel. Er vereint zwei Spezifikationen: WebAuthn, die Browser-Schnittstelle, und CTAP, das Protokoll zwischen Browser und Authenticator. Seine bestimmende Eigenschaft ist die Phishing-Resistenz.
Die Bindung an den Ursprung ist der entscheidende Punkt. Bei TOTP lässt sich eine Person dazu bringen, einen gültigen Code auf der falschen Seite einzugeben. Bei FIDO2 prüft der Authenticator die Domain selbst und verweigert die Signatur. Das menschliche Urteil aus diesem Schritt zu entfernen unterscheidet FIDO2 strukturell von jedem codebasierten Faktor.
Ein SaaS-Anbieter mit 250 Mitarbeitenden verteilt Hardware-Sicherheitsschlüssel an seine 14 Administratoren und aktiviert Passkeys für alle übrigen. Phishing-Versuche auf Administrationskonten funktionieren sofort nicht mehr, denn eine gefälschte Konsole erhält keine Signatur. Das verbleibende Risiko verschiebt sich lediglich: Anwendungen ausserhalb von Single Sign-On authentifizieren weiterhin mit Passwort und Code. Zu erfassen, welche Tools tatsächlich hinter dem Identitätsanbieter liegen, ist die Voraussetzung jeder FIDO2-Einführung, und genau diese Karte erstellt Corma aus dem realen Anwendungsbestand.
Ein Passkey ist ein FIDO2-Anmeldeschlüssel, der über das Plattformkonto zwischen den Geräten einer Person synchronisiert werden kann. FIDO2 ist der Standard, der Passkey seine für Benutzer sichtbare Form.
Nein. WebAuthn ist die in FIDO2 enthaltene Browser-Schnittstelle. FIDO2 umfasst zusätzlich CTAP, das Protokoll, über das ein externer Schlüssel mit dem Browser spricht.
Nein. FIDO2 ermöglicht eine vollständig passwortlose Anmeldung, bei der Sicherheitsschlüssel oder Passkey samt lokaler Geste der einzige vorgelegte Nachweis sind.
Bei Administrations-, Finanz- und Führungskonten, danach bei jeder Anwendung mit regulierten Daten. Genau diese Konten nehmen Phishing-Kampagnen zuerst ins Visier.