Sie kann sich auf eine Person, ein Gerät, einen Dienst oder einen Prozess beziehen. Ein erfolgreiches Ergebnis etabliert einen Authentifizierungskontext für eine Sitzung oder Transaktion; es entscheidet nicht, worauf das authentifizierte Subjekt zugreifen darf.
Digitale Authentifizierung sollte als Lebenszyklus gestaltet werden, nicht nur als Anmeldebildschirm. Registrierung und Authentikator-Bindung begründen die Beziehung, die routinemäßige Verifizierung prüft die Kontrolle über den Authentikator, und Wiederherstellung, Ersatz, Widerruf und Session Management bewahren diese Zusicherung über die Zeit. Die erforderliche Stärke sollte den Schaden widerspiegeln, den Identitätsmissbrauch verursachen könnte.
Wichtigste Punkte
Übliche BeweisePasswörter, kryptographische Schlüssel, Security Keys, Einmalcodes, Smartcards, gerätegebundene Credentials und Biometrie zum Aktivieren eines Authentikators.
ProtokollqualitätWiderstand gegen Erraten, Replay, Abfangen, Verifier-Impersonation, Phishing und automatisierte Angriffe unterscheidet sich erheblich zwischen Methoden.
Betriebliche KontrollenRegistrierung, Wiederherstellung, Authentikator-Änderungen, Fallback-Methoden, Verifier-Geheimnisse und authentifizierte Sitzungen ebenso sorgfältig schützen wie die normale Anmeldung.
Wichtige EinschränkungAuthentifizierung beweist nicht, dass jedes gespeicherte Attribut korrekt ist, dass der Endpunkt sicher ist, dass die Sitzung unter Kontrolle des Subjekts bleibt oder dass eine angeforderte Aktion autorisiert ist.