IT Glossary

WebAuthn

WebAuthn ist die W3C-Browserschnittstelle hinter Passkeys und FIDO2. Erfahren Sie, was sie in einem SaaS-Bestand tatsächlich abdeckt und was nicht.

August 7, 2026

Was ist WebAuthn?

WebAuthn (Web Authentication) ist ein W3C-Standard, mit dem eine Website Anmeldeschlüssel mit öffentlichem Schlüsselverfahren direkt über den Browser registrieren und prüfen kann, ganz ohne Passwort. Im März 2019 zur W3C-Empfehlung erhoben, ist es der Baustein von FIDO2, der auf der Webseite läuft und Entwicklern über die Schnittstelle navigator.credentials zur Verfügung steht.

So funktioniert WebAuthn

  • Die Website ruft navigator.credentials.create() auf, um einen neuen Anmeldeschlüssel zu registrieren.
  • Der Browser leitet die Anfrage an einen Authenticator weiter: einen Plattform-Authenticator wie Touch ID oder Windows Hello, oder einen mobilen wie einen USB- oder NFC-Schlüssel.
  • Der Authenticator erzeugt ein an den Ursprung der Website gebundenes Schlüsselpaar und gibt nur den öffentlichen Schlüssel zurück.
  • Bei der Anmeldung löst navigator.credentials.get() eine Aufforderung aus, die der Authenticator lokal signiert.
  • Der Browser erzwingt die Ursprungsprüfung, wodurch der Anmeldeschlüssel auf einer Phishing-Domain unbrauchbar wird.

WebAuthn und FIDO2: worin liegt der Unterschied?

WebAuthn bildet die eine Hälfte von FIDO2. Es legt fest, wie Browser und Website Anmeldeschlüssel austauschen. CTAP legt fest, wie der Browser mit einem externen Authenticator wie einem Hardwareschlüssel spricht. Ein Plattform-Passkey auf einem Notebook nutzt WebAuthn allein, ein USB-Sicherheitsschlüssel nutzt WebAuthn plus CTAP.

Beispiele und Anwendungsfälle

Ein IT-Team aktiviert WebAuthn auf seinem Identitätsanbieter, die Mitarbeitenden melden sich mit Windows Hello oder Touch ID an und erreichen anschliessend über Single Sign-On alle föderierten Anwendungen. Die Erfahrung verbessert sich und der Support bearbeitet weniger Passwortzurücksetzungen. Die Grenze liegt im Umfang: Nur Anwendungen hinter dem Identitätsanbieter erben diesen Schutz. Jedes Tool mit eigenständiger Anmeldung behält seine eigene Passwortrichtlinie und sein eigenes Risiko, weshalb ein Inventar des tatsächlich Angebundenen am Anfang steht. Corma erstellt und pflegt dieses Inventar fortlaufend.

Verwandte Begriffe

FAQ

Wird WebAuthn von allen Browsern unterstützt?

Chrome, Edge, Safari und Firefox unterstützen es in ihren aktuellen Versionen, auf Desktop wie mobil. Die Unterstützung einzelner Authenticator-Typen und synchronisierter Passkeys unterscheidet sich noch je nach Plattform.

Funktioniert WebAuthn ohne Hardwareschlüssel?

Ja. Plattform-Authenticatoren wie Touch ID, Face ID und Windows Hello nutzen den bereits im Gerät verbauten Sensor, ein separater Schlüssel ist nicht nötig.

Werden biometrische Daten mit WebAuthn an die Website übertragen?

Nein. Die biometrische Prüfung findet lokal auf dem Gerät statt und schaltet nur den privaten Schlüssel frei. Die Website erhält eine Signatur und einen öffentlichen Schlüssel, niemals das biometrische Muster.

Kann WebAuthn Passwörter vollständig ersetzen?

Bei Anwendungen, die es unterstützen, ja. In der Praxis betreiben die meisten Unternehmen es parallel zu Passwörtern, bis jedes Tool des Bestands hinter Single Sign-On steht.

Demo anfragen