Eine typische Anmeldung fragt Benutzername und Passwort ab, doch Anmeldedaten können stattdessen ein Zertifikat, einen Passkey, einen Security Key, ein Einmalpasswort oder einen anderen Authentikator umfassen. Manche Komponenten identifizieren das Konto; andere beweisen die Kontrolle darüber.
Die Komponenten brauchen unterschiedliche Behandlung. Ein Benutzername ist oft nicht geheim; ein Passwort ist ein geteiltes Geheimnis; ein Passkey beweist den Besitz eines privaten Schlüssels, ohne diesen an den Dienst zu senden. Eine erfolgreiche Anmeldung erzeugt üblicherweise eine authentifizierte Sitzung mit eigenem Geheimnis, das geschützt bleiben muss, obwohl es nicht auf dem Anmeldebildschirm eingegeben wurde.
Wichtigste Punkte
AuthentifizierungsdesignAuthentikatoren nach erforderlicher Zusicherung, Phishing-Resistenz, Benutzerpopulation, Gerätekontext und Wiederherstellungsrisiko auswählen.
Speicherung und TransportAuthentifizierungsaustausche schützen, Passwort-Verifier statt rückgewinnbarer Passwörter speichern und private Schlüssel sowie andere Geheimnisse aus Logs und nicht vertrauenswürdigen Anwendungen fernhalten.
LebenszyklusRegistrierung, Bindung, Zurücksetzen, Wiederherstellung, Ersatz, Widerruf und Kompromittierungsreaktion absichern; ein schwacher Fallback kann die normale Anmeldemethode untergraben.
Wichtige Einschränkung„Anmeldedaten akzeptiert" beweist nicht, dass der legitime Inhaber anwesend ist. Gestohlene Passwörter, Authentikatoren, Wiederherstellungskanäle oder Sitzungsgeheimnisse können einen Angreifer als gültigen Benutzer erscheinen lassen.