# Was ist Passwortlose Authentifizierung?

> Passwortlose Authentifizierung verifiziert einen Benutzer, ohne dass dieser dem Zieldienst ein wiederverwendbares Passwort übermitteln muss.

- Kanonische URL: https://yellowcube.eu/de/glossary/passwordless-authentication/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Implementierungen können FIDO-Public-Key-Credentials, Smartcards oder andere PKI-Credentials, kryptographische Geräte oder Links und Codes nutzen, die über einen anderen vertrauenswürdigen Kanal zugestellt werden. Diese Methoden unterscheiden sich erheblich in Sicherheit, Nutzbarkeit und Zusicherungsniveau.

Das Entfernen des Dienst-Passworts beseitigt Erraten, Wiederverwendung, Credential Stuffing und den Diebstahl dieser Passwort-Datenbank als direkte Angriffspfade. Es beseitigt nicht den Bedarf an sicherer Registrierung, Authentikator-Bindung, Wiederherstellung, Widerruf, Gerätewechsel und Session Management. Ein Dienst kann auch dann passwortlos sein, wenn das vorgelagerte E-Mail-Konto, der Identitätsanbieter oder das Credential-Sync-Konto, von dem er abhängt, weiterhin ein Passwort nutzt.

### Wichtigste Punkte

- **Protokoll bewerten:** Feststellen, was die Kontrolle beweist, wie das Credential an den legitimen Dienst gebunden ist und ob ein Vermittler es weiterreichen oder umleiten kann.
- **Faktoren bewerten:** Passwortlos beschreibt die Abwesenheit eines Passworts, nicht die Anzahl oder Unabhängigkeit der Authentifizierungsfaktoren.
- **Lebenszyklus-Ereignisse schützen:** Registrierung, Kontowiederherstellung, Helpdesk-Aktionen, verlorene Geräte und Fallback-Methoden dürfen nicht schwächer sein als die normale Anmeldung.
- **Migration planen:** Nicht unterstützte Anwendungen inventarisieren, zugängliche Alternativen bereitstellen, Wiederherstellung etablieren und den Passwort-Fallback abschalten, wenn er nicht mehr gebraucht wird.
- **Wichtige Einschränkung:** Passwortlos bedeutet nicht automatisch Multi-Faktor, Phishing-resistent oder hohe Zusicherung. E-Mail-Links, Einmalcodes und Bestätigungs-Prompts können phishbar bleiben oder von einem kompromittierten Kanal abhängen.

### Verwandte Begriffe

[Passkey](<https://yellowcube.eu/de/glossary/passkey/>) · [Multi-Faktor-Authentifizierung (MFA)](<https://yellowcube.eu/de/glossary/multi-factor-authentication/>) · [Phishing-resistente Authentifizierung](<https://yellowcube.eu/de/glossary/phishing-resistant-authentication/>) · [Identitäts- und Zugriffsverwaltung (IAM)](<https://yellowcube.eu/de/glossary/identity-and-access-management/>) · [Kontowiederherstellung](<https://yellowcube.eu/de/glossary/account-recovery/>)

### Quellen

[NIST SP 800-63B-4: Authentication and Authenticator Management](https://csrc.nist.gov/pubs/sp/800/63/b/4/final) · [CISA and NSA: Identity and Access Management Recommended Best Practices](https://www.cisa.gov/sites/default/files/2023-12/ESF%20IDENTITY%20AND%20ACCESS%20MANAGEMENT%20RECOMMENDED%20BEST%20PRACTICES%20FOR%20ADMINISTRATORS%20PP-23-0248_508C.pdf)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

