IT Glossary
WebAuthn ist die W3C-Browserschnittstelle hinter Passkeys und FIDO2. Erfahren Sie, was sie in einem SaaS-Bestand tatsächlich abdeckt und was nicht.
August 7, 2026
WebAuthn (Web Authentication) ist ein W3C-Standard, mit dem eine Website Anmeldeschlüssel mit öffentlichem Schlüsselverfahren direkt über den Browser registrieren und prüfen kann, ganz ohne Passwort. Im März 2019 zur W3C-Empfehlung erhoben, ist es der Baustein von FIDO2, der auf der Webseite läuft und Entwicklern über die Schnittstelle navigator.credentials zur Verfügung steht.
WebAuthn bildet die eine Hälfte von FIDO2. Es legt fest, wie Browser und Website Anmeldeschlüssel austauschen. CTAP legt fest, wie der Browser mit einem externen Authenticator wie einem Hardwareschlüssel spricht. Ein Plattform-Passkey auf einem Notebook nutzt WebAuthn allein, ein USB-Sicherheitsschlüssel nutzt WebAuthn plus CTAP.
Ein IT-Team aktiviert WebAuthn auf seinem Identitätsanbieter, die Mitarbeitenden melden sich mit Windows Hello oder Touch ID an und erreichen anschliessend über Single Sign-On alle föderierten Anwendungen. Die Erfahrung verbessert sich und der Support bearbeitet weniger Passwortzurücksetzungen. Die Grenze liegt im Umfang: Nur Anwendungen hinter dem Identitätsanbieter erben diesen Schutz. Jedes Tool mit eigenständiger Anmeldung behält seine eigene Passwortrichtlinie und sein eigenes Risiko, weshalb ein Inventar des tatsächlich Angebundenen am Anfang steht. Corma erstellt und pflegt dieses Inventar fortlaufend.
Chrome, Edge, Safari und Firefox unterstützen es in ihren aktuellen Versionen, auf Desktop wie mobil. Die Unterstützung einzelner Authenticator-Typen und synchronisierter Passkeys unterscheidet sich noch je nach Plattform.
Ja. Plattform-Authenticatoren wie Touch ID, Face ID und Windows Hello nutzen den bereits im Gerät verbauten Sensor, ein separater Schlüssel ist nicht nötig.
Nein. Die biometrische Prüfung findet lokal auf dem Gerät statt und schaltet nur den privaten Schlüssel frei. Die Website erhält eine Signatur und einen öffentlichen Schlüssel, niemals das biometrische Muster.
Bei Anwendungen, die es unterstützen, ja. In der Praxis betreiben die meisten Unternehmen es parallel zu Passwörtern, bis jedes Tool des Bestands hinter Single Sign-On steht.