Skip to content
  • Categories
  • Recent
  • Tags
  • Popular
  • World
  • Users
  • Groups
Skins
  • Light
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • Default (Cyborg)
  • No Skin
Collapse
Brand Logo

CIRCLE WITH A DOT

  1. Home
  2. Uncategorized
  3. Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch.

Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch.

Scheduled Pinned Locked Moved Uncategorized
110 Posts 87 Posters 3 Views
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

    Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

    Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

    /kuk

    mikameck17@mastodon.deM This user is from outside of this forum
    mikameck17@mastodon.deM This user is from outside of this forum
    mikameck17@mastodon.de
    wrote last edited by
    #100

    @kuketzblog bei Proton Pass

    1 Reply Last reply
    0
    • ncamgnrvngu@nerdculture.deN ncamgnrvngu@nerdculture.de

      @liamthexpl0rer @kuketzblog Hmm wenn ich aber statt einem Passkey eh mein Passwort und Username synchronisiere, dann macht das ja keinen Unterschied, oder?

      liamthexpl0rer@troet.cafeL This user is from outside of this forum
      liamthexpl0rer@troet.cafeL This user is from outside of this forum
      liamthexpl0rer@troet.cafe
      wrote last edited by
      #101

      @NcamGnrvngu @kuketzblog Das macht, meine ich, keinen Unterschied. Die Frage ist dann halt, ob du noch sicherer unterwegs sein willst oder ob dir ein synchronisierter Passkey reicht.

      Es besteht halt jederzeit die Möglichkeit, dass dein Passkey durch eine Sicherheitslücke gekapert wird (oder jemand mitliest). Bei einer selber gehosteten Lösung, die man nur Intern (VPN) erreichen kann ist natürlich wieder was anderes. Ich habe bei meinem Kommentar eher an die nicht so affinen Leute gedacht.

      1 Reply Last reply
      0
      • ncamgnrvngu@nerdculture.deN ncamgnrvngu@nerdculture.de

        @liamthexpl0rer @kuketzblog Hmm wenn ich aber statt einem Passkey eh mein Passwort und Username synchronisiere, dann macht das ja keinen Unterschied, oder?

        liamthexpl0rer@troet.cafeL This user is from outside of this forum
        liamthexpl0rer@troet.cafeL This user is from outside of this forum
        liamthexpl0rer@troet.cafe
        wrote last edited by
        #102

        @NcamGnrvngu @kuketzblog Ich finde Passkeys, egal welcher Art besser als Benutzername und Passwort. Als das ganze losging habe ich mir halt angeschaut, was für Möglichkeiten der Authentifizierung dadurch entstehen und mittlerweile nurnoch mit Hardware Schlüsseln unterwegs.

        Ein PW Manager ist keine schlechte Wahl, nur gibt es dort wieder einige Aspekte mehr, die man sich anschauen sollte. Einem Cloud Anbieter würde ich das nicht mehr anvertrauen, da man nie weiß, ob er nicht doch mitlesen kann.

        ncamgnrvngu@nerdculture.deN 1 Reply Last reply
        0
        • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

          Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

          Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

          /kuk

          mono@mastodon.worldM This user is from outside of this forum
          mono@mastodon.worldM This user is from outside of this forum
          mono@mastodon.world
          wrote last edited by
          #103

          @kuketzblog 2 Probleme: 1. der Tresor ist nun viel gefährlicher da er direkten Zugang ermöglicht und die Integration von passkeys ist unterirdisch im allgemeinen. Funktionieren teilweise wie Passwörter, teilweise kann man sie per SMS zurücksetzen oder man braucht trotzdem 2FA. Die Umsetzung ist insgesamt so schlecht dass es einfach nicht brauchbar ist. Für den DAU, was die meisten User sind, ist es selbst in dieser schlechten Form ein unglaubliches Upgrade für die Sicherheit.

          1 Reply Last reply
          0
          • liamthexpl0rer@troet.cafeL liamthexpl0rer@troet.cafe

            @NcamGnrvngu @kuketzblog Ich finde Passkeys, egal welcher Art besser als Benutzername und Passwort. Als das ganze losging habe ich mir halt angeschaut, was für Möglichkeiten der Authentifizierung dadurch entstehen und mittlerweile nurnoch mit Hardware Schlüsseln unterwegs.

            Ein PW Manager ist keine schlechte Wahl, nur gibt es dort wieder einige Aspekte mehr, die man sich anschauen sollte. Einem Cloud Anbieter würde ich das nicht mehr anvertrauen, da man nie weiß, ob er nicht doch mitlesen kann.

            ncamgnrvngu@nerdculture.deN This user is from outside of this forum
            ncamgnrvngu@nerdculture.deN This user is from outside of this forum
            ncamgnrvngu@nerdculture.de
            wrote last edited by
            #104

            @liamthexpl0rer @kuketzblog Was ich bei Hardware bisher immer Schwierig fand ist die Wiederherstellung. Ich hätte gerne ein zweites Token an einem sicheren Ort, mit dem ich im Zweifel auch rein kann. Das mit dem sicheren Ort wird aber schwieriger, wenn ich dafür bei jedem neuen Account an den Schlüssel muss

            liamthexpl0rer@troet.cafeL 1 Reply Last reply
            0
            • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

              Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

              Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

              /kuk

              mahabit@mastodontech.deM This user is from outside of this forum
              mahabit@mastodontech.deM This user is from outside of this forum
              mahabit@mastodontech.de
              wrote last edited by
              #105

              @kuketzblog
              Passkeys. Im Passwortmanager oder Yubikey.

              1 Reply Last reply
              0
              • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

                Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

                Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

                /kuk

                speisekarte@troet.cafeS This user is from outside of this forum
                speisekarte@troet.cafeS This user is from outside of this forum
                speisekarte@troet.cafe
                wrote last edited by
                #106

                @kuketzblog Baue gerade eine Web-App mit „Passkey Only“. Ist wie mit Karten- vs. Barzahlung: Es dauert eine Weile bis die Leute in der Fläche kapieren, dass das die Zukunft ist. 🤷

                1 Reply Last reply
                0
                • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

                  Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

                  Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

                  /kuk

                  layer8@layer8.spaceL This user is from outside of this forum
                  layer8@layer8.spaceL This user is from outside of this forum
                  layer8@layer8.space
                  wrote last edited by
                  #107

                  @kuketzblog
                  Die Angst, dass man den Passkey "verliert" kann ich nicht teilen. Zumindest wenn man über keepassXC /DX arbeitet. Der Zugang über Passwort bleibt ja weiterhin möglich. Allerdings weiß ich bei passkey, dass ich nicht auf einer phishing Seite gelandet bin. Lediglich der aufpoppende windows Dialog für passkey nervt. Den kriege ich aktuell nicht deaktiviert.

                  1 Reply Last reply
                  0
                  • ncamgnrvngu@nerdculture.deN ncamgnrvngu@nerdculture.de

                    @liamthexpl0rer @kuketzblog Was ich bei Hardware bisher immer Schwierig fand ist die Wiederherstellung. Ich hätte gerne ein zweites Token an einem sicheren Ort, mit dem ich im Zweifel auch rein kann. Das mit dem sicheren Ort wird aber schwieriger, wenn ich dafür bei jedem neuen Account an den Schlüssel muss

                    liamthexpl0rer@troet.cafeL This user is from outside of this forum
                    liamthexpl0rer@troet.cafeL This user is from outside of this forum
                    liamthexpl0rer@troet.cafe
                    wrote last edited by
                    #108

                    @NcamGnrvngu @kuketzblog Man muss ja nicht übertreiben. Ich habe zum Beispiel einen an meinem Schlüsselbund und der andere liegt Zuhause im Schrank.

                    Neue Accounts mache ich meist Zuhause und da habe ich ja dann beide Schlüssel parat. ^^

                    1 Reply Last reply
                    0
                    • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

                      Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

                      Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

                      /kuk

                      claudius@darmstadt.socialC This user is from outside of this forum
                      claudius@darmstadt.socialC This user is from outside of this forum
                      claudius@darmstadt.social
                      wrote last edited by
                      #109

                      @kuketzblog ähnlich. Habe an ein paar Stellen Passkeys in KeePassXC. Benutzen tu' ich sie nicht.

                      cryptgoat@fedifreu.deC 1 Reply Last reply
                      0
                      • claudius@darmstadt.socialC claudius@darmstadt.social

                        @kuketzblog ähnlich. Habe an ein paar Stellen Passkeys in KeePassXC. Benutzen tu' ich sie nicht.

                        cryptgoat@fedifreu.deC This user is from outside of this forum
                        cryptgoat@fedifreu.deC This user is from outside of this forum
                        cryptgoat@fedifreu.de
                        wrote last edited by
                        #110

                        @kuketzblog Passkeys sind in ihrer Umsetzung leider ein einziger Clusterfuck. Vom Prinzip eher super., aber da alle es willkürlich umsetzen, ich die Benutzbarkeit insbesondere für Menschen in reinen FOSS- und Selfhosting-Umgebungen eine Zumutung: Nintendo: Oh schade, dein Browser wird nicht unterstützt. PayPal: Oh blöd, das geht leider nur mit Chrome auf Mobilgeräten. Und so weiter. Laien können teilweise 3 Optionen wählen. Wer soll da durchblicken? Im Google-Konto, lokal auf dem Gerät oder doch bei AP Es ist zum Heulen

                        Noch ein Problem: Passkeys sind mit ihrem asymmetrischen Verfahren und relativ komplexen Technik im Hintergrund furchtbar abstrakt. Wie Passwörter funktionieren – ein gemeinsames Geheimnis – verstehen Menschen viel leichter. Hängen bleibt oft: Es ist kompliziert.

                        Immerhin: Wenn sie unterstützt werden, läuft es super, egal ob mit KeepassXC/DX, BitWarden oder Security-Token (Yubi- odr Nitrokey).

                        1 Reply Last reply
                        1
                        0
                        • R relay@relay.infosec.exchange shared this topic
                        Reply
                        • Reply as topic
                        Log in to reply
                        • Oldest to Newest
                        • Newest to Oldest
                        • Most Votes


                        • Login

                        • Login or register to search.
                        • First post
                          Last post
                        0
                        • Categories
                        • Recent
                        • Tags
                        • Popular
                        • World
                        • Users
                        • Groups