# Was ist Phishing-resistente Authentifizierung?

> Phishing-resistente Authentifizierung bindet den Authentifizierungsbeweis an den legitimen Dienst, sodass ein auf einer gefälschten Seite erfasstes oder weitergeleitetes Credential nutzlos ist — typischerweise über Passkeys, FIDO2/WebAuthn oder zertifikatsbasierte Methoden.

- Kanonische URL: https://yellowcube.eu/de/glossary/phishing-resistant-authentication/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Standard-Phishing funktioniert, weil geteilte Geheimnisse — Passwörter, Einmalcodes, Push-Bestätigungen — auf einer täuschend ähnlichen Seite eingegeben oder durch sie hindurch weitergeleitet werden können. Phishing-resistente Methoden binden die Authentifizierung kryptographisch an den legitimen Origin und verifizieren den Benutzer geräteseitig, wodurch das weiterleitbare Geheimnis entfällt.

### Wichtigste Punkte

- **Priorität für Hochwertkonten:** Administratoren, Finanzpersonal, Führungskräfte und Remote-Mitarbeitende, die gezieltem Phishing ausgesetzt sind, profitieren am meisten; nach Risiko ausrollen, nicht nur nach Komfort.
- **Registrierung und Wiederherstellung:** Geräteverlust, Gerätewechsel und Kontowiederherstellung müssen so stark sein wie die Anmeldemethode, sonst wird die Wiederherstellung zur Schwachstelle.
- **Wichtige Einschränkung:** Phishing-Resistenz schützt das Authentifizierungsereignis, nicht die Sitzung danach. Token-Diebstahl, böswillige OAuth-Grants, Endpunkt-Kompromittierung und Social Engineering gegen Wiederherstellung oder Support bleiben möglich.

### Verwandte Begriffe

[Multi-Faktor-Authentifizierung (MFA)](<https://yellowcube.eu/de/glossary/multi-factor-authentication/>) · [Passkey](<https://yellowcube.eu/de/glossary/passkey/>) · [Passwortlose Authentifizierung](<https://yellowcube.eu/de/glossary/passwordless-authentication/>) · [Authentifizierung](<https://yellowcube.eu/de/glossary/authentication/>) · [Phishing](<https://yellowcube.eu/de/glossary/phishing/>) · [Adversary-in-the-Middle-Phishing (AiTM)](<https://yellowcube.eu/de/glossary/adversary-in-the-middle-phishing/>)

### Quellen

[CISA, Phishing-Resistant Multi-Factor Authentication](https://www.cisa.gov/MFA) · [NIST SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management](https://csrc.nist.gov/pubs/sp/800/63/b/4/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

