Implementierungen können FIDO-Public-Key-Credentials, Smartcards oder andere PKI-Credentials, kryptographische Geräte oder Links und Codes nutzen, die über einen anderen vertrauenswürdigen Kanal zugestellt werden. Diese Methoden unterscheiden sich erheblich in Sicherheit, Nutzbarkeit und Zusicherungsniveau.
Das Entfernen des Dienst-Passworts beseitigt Erraten, Wiederverwendung, Credential Stuffing und den Diebstahl dieser Passwort-Datenbank als direkte Angriffspfade. Es beseitigt nicht den Bedarf an sicherer Registrierung, Authentikator-Bindung, Wiederherstellung, Widerruf, Gerätewechsel und Session Management. Ein Dienst kann auch dann passwortlos sein, wenn das vorgelagerte E-Mail-Konto, der Identitätsanbieter oder das Credential-Sync-Konto, von dem er abhängt, weiterhin ein Passwort nutzt.
Wichtigste Punkte
Protokoll bewertenFeststellen, was die Kontrolle beweist, wie das Credential an den legitimen Dienst gebunden ist und ob ein Vermittler es weiterreichen oder umleiten kann.
Faktoren bewertenPasswortlos beschreibt die Abwesenheit eines Passworts, nicht die Anzahl oder Unabhängigkeit der Authentifizierungsfaktoren.
Lebenszyklus-Ereignisse schützenRegistrierung, Kontowiederherstellung, Helpdesk-Aktionen, verlorene Geräte und Fallback-Methoden dürfen nicht schwächer sein als die normale Anmeldung.
Migration planenNicht unterstützte Anwendungen inventarisieren, zugängliche Alternativen bereitstellen, Wiederherstellung etablieren und den Passwort-Fallback abschalten, wenn er nicht mehr gebraucht wird.
Wichtige EinschränkungPasswortlos bedeutet nicht automatisch Multi-Faktor, Phishing-resistent oder hohe Zusicherung. E-Mail-Links, Einmalcodes und Bestätigungs-Prompts können phishbar bleiben oder von einem kompromittierten Kanal abhängen.