In der Cybersicherheitsbranche gelten Passkeys als die vielversprechendste Lösung, um die Abhängigkeit von unsicheren Passwörtern zu beenden. Eine aktuelle Untersuchung der Cornell University wirft nun jedoch ein kritisches Licht auf die praktische Umsetzung dieser Technologie.
Laut der Forschungsarbeit weisen die Benutzeroberflächen bei der Einrichtung und Nutzung von Passkeys Defizite auf, die die Sicherheit der Anwender erheblich gefährden könnten.
Intransparenz führt zu Risiken beim Kontozugriff
Die Studie, die unter der Leitung von Alaa Daffalla entstand, konzentriert sich auf die Kommunikation zwischen den technischen Systemen und den Endanwendern. Die Senior-Autoren Nicola Dell und Thomas Ristenpart stellen in ihrer Analyse fest, dass die aktuell verwendeten Passkey-Schnittstellen die tatsächliche Kontrolle über das jeweilige Benutzerkonto nicht eindeutig vermitteln.
Während die Forschung die Benutzeroberflächen analysiert, bietet diese neue Technologie bereits einen Weg, das Risiko gehackter Konten drastisch zu reduzieren. Ein kostenloser Report zeigt, wie Sie Passkeys bei Amazon, Microsoft und WhatsApp sofort einrichten. Was hinter der neuen Passkey-Technologie steckt
In der Untersuchung, an der insgesamt 31 Personen teilnahmen, wurde beobachtet, dass diese mangelnde Klarheit die Nutzer anfällig für einen potenziellen Kontomissbrauch macht.
Die Probanden konnten demnach nicht konsistent nachvollziehen, wie ihre digitalen Schlüssel verwaltet werden und welche Auswirkungen bestimmte Aktionen auf die Hoheit über ihre Identitätsdaten haben. Die Forscher betonen, dass die Schnittstellen die Machtverhältnisse und Zugriffsberechtigungen innerhalb des Kontos nicht präzise genug kommunizieren.
Präsentation auf internationalem Fachsymposium
Die detaillierten Ergebnisse der Untersuchung wurden Mitte August auf dem 35. USENIX Security Symposium in Baltimore vorgestellt. Diese Fachkonferenz, die vom 12. bis zum 14. August stattfand, gilt als einer der wichtigsten Treffpunkte für Experten aus der Computersicherheit und Kryptographie. Dass die Studie dort Gehör fand, unterstreicht die Relevanz der Befunde für die Weiterentwicklung globaler Sicherheitsstandards.
Die wissenschaftliche Arbeit der Cornell University wurde durch prominente Institutionen ermöglicht. Die Förderung erfolgte durch die National Science Foundation (NSF) sowie durch den Google Cyber Award. Die Einbindung dieser Fördergeber verdeutlicht das Interesse sowohl staatlicher Stellen als auch der Privatwirtschaft, die Usability-Hürden bei modernen Authentifizierungsverfahren zu überwinden.
Wer sich mit der Sicherheit seiner Online-Konten befasst, erkennt schnell, dass herkömmliche Passwörter oft die größte Schwachstelle darstellen. Erfahren Sie in diesem Ratgeber, wie Sie sich künftig per Fingerabdruck oder Gesichtserkennung anmelden – sicher, schnell und stressfrei. Nie wieder Passwörter merken: Jetzt Gratis-Report sichern
Bedeutung für die Branche
Die Erkenntnisse verdeutlichen ein grundlegendes Problem in der IT-Sicherheit: Selbst technisch robuste Verfahren wie Passkeys, die auf dem FIDO2-Standard basieren, können durch eine mangelhafte Benutzerführung geschwächt werden. Wenn Anwender nicht verstehen, wo ihre Schlüssel gespeichert sind oder wie sie den Zugriff Dritter kontrollieren können, entstehen neue Angriffsvektoren.
Für die Anbieter von Betriebssystemen und Webdiensten bedeutet dies einen erhöhten Handlungsbedarf bei der Gestaltung von Dialogfeldern und Sicherheitseinstellungen.
Branchenanalysten weisen darauf hin, dass die Akzeptanz von passwortlosen Anmeldeverfahren maßgeblich davon abhängt, ob die Mechanismen hinter der Technologie für den Endanwender verständlich und transparent aufbereitet sind. Nur wenn die Nutzer das Vertrauen in die Kontrolle über ihre Konten behalten, kann sich die Passkey-Technologie als sicherer Standard durchsetzen.

