Skip to content
  • Categories
  • Recent
  • Tags
  • Popular
  • World
  • Users
  • Groups
Skins
  • Light
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • Default (Cyborg)
  • No Skin
Collapse
Brand Logo

CIRCLE WITH A DOT

  1. Home
  2. Uncategorized
  3. Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch.

Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch.

Scheduled Pinned Locked Moved Uncategorized
110 Posts 87 Posters 3 Views
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

    Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

    Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

    /kuk

    schimmelreiter@digitalcourage.socialS This user is from outside of this forum
    schimmelreiter@digitalcourage.socialS This user is from outside of this forum
    schimmelreiter@digitalcourage.social
    wrote last edited by
    #83

    @kuketzblog Ich hatte es auf einer Webseite mal ausprobiert. Aber beim nächsten Login bekam ich eine Fehlermeldung, der Key passe nicht zum Gerät, stimmte aber nicht! Damit war das Thema für mich durch. Ich habe auch gesehen, dass einige Webseiten es sowieso nur fürs Handy anbieten (und bei iOS habe ich auch noch keine Möglichkeit gefunden, sowas nicht bei iCloud abzuelegen). Nö, sowas muss auch auf dem Rechner funktionieren. Also für mich ist Passwort plus OTP die eindeutig bessere Wahl.

    1 Reply Last reply
    0
    • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

      Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

      Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

      /kuk

      tusk@troet.cafeT This user is from outside of this forum
      tusk@troet.cafeT This user is from outside of this forum
      tusk@troet.cafe
      wrote last edited by
      #84

      @kuketzblog Ich versteh den Scheiß nicht. Daher keine Nutzung.

      1 Reply Last reply
      0
      • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

        Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

        Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

        /kuk

        micket@swiss.socialM This user is from outside of this forum
        micket@swiss.socialM This user is from outside of this forum
        micket@swiss.social
        wrote last edited by
        #85

        @kuketzblog
        Ich nutze auch keepass. Ich habe mittlerweile alle Dienste die gehen auf Passskey umgestellt. Und fahre sehr gut damit. Auf Android mit KeepassDX und auf Linux mit KeepassXC.

        Ich hatte nur einmal das Problem, dass ich einen Passkey und somit den Zugriff auf einen Dienst verloren hatte.
        Leider kann man dann gar nichts mehr machen. Zumindest auf discourse basierende Foren bieten keine Möglichkeiten zum zurücksetzen an.

        1 Reply Last reply
        0
        • joinsteady@mstdn.socialJ joinsteady@mstdn.social

          @martinrust Für uns ist das der beste Kompromiss zwischen Usability und Sicherheit. Passwörter gehen verloren oder werden wiederverwendet und sind somit anfällig. Passkeys wären eine bessere Alternative, allerdings in der Breite noch nicht gut angenommen, sieht man ja auch im Thread oben.

          Wir beobachten das und überlegen, weitere Möglichkeiten anzubieten. Was wäre dir am liebsten?

          micket@swiss.socialM This user is from outside of this forum
          micket@swiss.socialM This user is from outside of this forum
          micket@swiss.social
          wrote last edited by
          #86

          @joinsteady @martinrust

          Ihr könnt ja Passkey zusätzlich anbieten und die Mail aktivierung als zweiten Weg erlauben.

          Klar, es bringt damit erstmal nur wenig zusätzliche Sicherheit. Aber ihr und eure User können Erfahrungen sammeln.

          Es muss kein alles oder nichts sein.

          1 Reply Last reply
          0
          • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

            Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

            Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

            /kuk

            P This user is from outside of this forum
            P This user is from outside of this forum
            pdl@social.anoxinon.de
            wrote last edited by
            #87

            @kuketzblog Meine persönliche Bewertung:
            Hardware-Token kommen für mich nicht infrage, weil das Handling zu umständlich ist. Einer für den täglichen Gebrauch, einer als Backup im Tresor. Bei einem neuen Zugang muss ich den Token aus dem Tresor holen, einrichten und wieder wegschließen. Das geht naturgemäß nur zu Hause. Wird ein Token unbrauchbar, muss ich den bei allen Diensten zurückziehen und einen neuen Token kaufen und einrichten. (1/x)

            P 1 Reply Last reply
            0
            • P pdl@social.anoxinon.de

              @kuketzblog Meine persönliche Bewertung:
              Hardware-Token kommen für mich nicht infrage, weil das Handling zu umständlich ist. Einer für den täglichen Gebrauch, einer als Backup im Tresor. Bei einem neuen Zugang muss ich den Token aus dem Tresor holen, einrichten und wieder wegschließen. Das geht naturgemäß nur zu Hause. Wird ein Token unbrauchbar, muss ich den bei allen Diensten zurückziehen und einen neuen Token kaufen und einrichten. (1/x)

              P This user is from outside of this forum
              P This user is from outside of this forum
              pdl@social.anoxinon.de
              wrote last edited by
              #88

              @kuketzblog Wenn, dann würde ich einen Hardware-Token zur zum Entsperren meiner Keepass-Datenbank verwenden.
              Passkeys in KeepassXC: Habe ich getestet, funktioniert. Ich verwende auf dem Telefon Keepass2Android, das unterstützt Passkeys meines Wissens nicht.
              Ich habe Passkeys mit meiner Nextcloud getestet. Funktioniert. Da aber die Passwort-Authentisierung nicht abschaltbar ist, muss aus meiner Sicht 2FA mit TOTP aktiv bleiben. Bei der Anmeldung per Passkey brauche ich dann auch TOTP. (2/3)

              P 1 Reply Last reply
              0
              • P pdl@social.anoxinon.de

                @kuketzblog Wenn, dann würde ich einen Hardware-Token zur zum Entsperren meiner Keepass-Datenbank verwenden.
                Passkeys in KeepassXC: Habe ich getestet, funktioniert. Ich verwende auf dem Telefon Keepass2Android, das unterstützt Passkeys meines Wissens nicht.
                Ich habe Passkeys mit meiner Nextcloud getestet. Funktioniert. Da aber die Passwort-Authentisierung nicht abschaltbar ist, muss aus meiner Sicht 2FA mit TOTP aktiv bleiben. Bei der Anmeldung per Passkey brauche ich dann auch TOTP. (2/3)

                P This user is from outside of this forum
                P This user is from outside of this forum
                pdl@social.anoxinon.de
                wrote last edited by
                #89

                @kuketzblog Mit diesem Status habe ich dann aufgehört zu probieren. So ergibt das wenig Sinn für mich. Der Vorteil der einfachen Anmeldung ist damit hinfällig, der einzige verbleibende Vorteil wäre die höhere Resistenz gegen Phishing. Das ist mir dann zu wenig.

                1 Reply Last reply
                0
                • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

                  Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

                  Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

                  /kuk

                  C This user is from outside of this forum
                  C This user is from outside of this forum
                  ck@chaos.social
                  wrote last edited by
                  #90

                  RE: https://infosec.exchange/@neilmadden/116557281664023579

                  @kuketzblog

                  1 Reply Last reply
                  0
                  • thaodan@mastodon.socialT thaodan@mastodon.social

                    @truhe @kuketzblog@social.tchncs.de.Immerhin besser als einloggen mit Link aus der Email. Mein Password Manager kann leider noch kein Passkey.

                    olafinderschweiz@social.anoxinon.deO This user is from outside of this forum
                    olafinderschweiz@social.anoxinon.deO This user is from outside of this forum
                    olafinderschweiz@social.anoxinon.de
                    wrote last edited by
                    #91

                    @thaodan
                    Das kommt darauf an. Wenn die Mail mit GPG verschlüsselt ist, ist das ein sehr sicherer Weg. Bietet nur so gut wie niemand an.
                    @truhe

                    thaodan@mastodon.socialT 1 Reply Last reply
                    0
                    • olafinderschweiz@social.anoxinon.deO olafinderschweiz@social.anoxinon.de

                      @thaodan
                      Das kommt darauf an. Wenn die Mail mit GPG verschlüsselt ist, ist das ein sehr sicherer Weg. Bietet nur so gut wie niemand an.
                      @truhe

                      thaodan@mastodon.socialT This user is from outside of this forum
                      thaodan@mastodon.socialT This user is from outside of this forum
                      thaodan@mastodon.social
                      wrote last edited by
                      #92

                      @OlafInDerSchweiz @truhe Geht darum das es nicht praktisch bzw halt nicht wirklich zwei Faktor ist. Klar ist es sicher mit gpg keine Frage.

                      1 Reply Last reply
                      0
                      • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

                        Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

                        Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

                        /kuk

                        strahli30@leipzig.townS This user is from outside of this forum
                        strahli30@leipzig.townS This user is from outside of this forum
                        strahli30@leipzig.town
                        wrote last edited by
                        #93

                        @kuketzblog
                        Ich nutze PassKey sehr gern. Da ich die Keys auf meinem Vaultwarden speichere (selbst geghostet) denke ich, dass sie ganz gut in meiner Hand liegen.

                        Selbstverständlich habe ich aber auch nicht den Security-Überblick wie du.

                        Mein größter Benefit: sollte ich mich doch mal auf fremder Hardware iwo anmelden muß, beleibt die Eingabe der Passwörter aus.

                        1 Reply Last reply
                        0
                        • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

                          Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

                          Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

                          /kuk

                          liamthexpl0rer@troet.cafeL This user is from outside of this forum
                          liamthexpl0rer@troet.cafeL This user is from outside of this forum
                          liamthexpl0rer@troet.cafe
                          wrote last edited by
                          #94

                          @kuketzblog Ich finde, Passkeys ergeben nur Sinn, wenn man einen Hardware-Schlüssel wie den @nitrokey hat. Man sollte aber dann zwei haben, falls man einen verliert und den aus allen Accounts entfernen muss.

                          ncamgnrvngu@nerdculture.deN liamthexpl0rer@troet.cafeL 2 Replies Last reply
                          0
                          • liamthexpl0rer@troet.cafeL liamthexpl0rer@troet.cafe

                            @kuketzblog Ich finde, Passkeys ergeben nur Sinn, wenn man einen Hardware-Schlüssel wie den @nitrokey hat. Man sollte aber dann zwei haben, falls man einen verliert und den aus allen Accounts entfernen muss.

                            ncamgnrvngu@nerdculture.deN This user is from outside of this forum
                            ncamgnrvngu@nerdculture.deN This user is from outside of this forum
                            ncamgnrvngu@nerdculture.de
                            wrote last edited by
                            #95

                            @liamthexpl0rer @kuketzblog @nitrokey Hmm ich finde ein Passkey ergibt auch sinn, wenn er ein Passwort aus dem Passwortmanager ersetzt. Eine anständige 2FA brauchts dann aber natürlich auch noch.

                            liamthexpl0rer@troet.cafeL 1 Reply Last reply
                            0
                            • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

                              Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

                              Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

                              /kuk

                              flori_man@det.socialF This user is from outside of this forum
                              flori_man@det.socialF This user is from outside of this forum
                              flori_man@det.social
                              wrote last edited by
                              #96

                              @kuketzblog ich sehe das auch ambivalent. Ich hatte bereits vor Passkeys einen Fido Stick und fand es irgendwie schick. Aber solange man nur einen hat, bleibt das Risiko sich auszusperren. Defacto braucht man also mehr als einen, das geht aber ins Geld. Da sind Passkeys doch ganz nett. Da aber praktisch kein Dienst den Login mit Passwort verhindert, wenn man Passkeys hat, bleibt die Unsicherheit bestehen und dann ist es fast nutzlos.

                              1 Reply Last reply
                              0
                              • liamthexpl0rer@troet.cafeL liamthexpl0rer@troet.cafe

                                @kuketzblog Ich finde, Passkeys ergeben nur Sinn, wenn man einen Hardware-Schlüssel wie den @nitrokey hat. Man sollte aber dann zwei haben, falls man einen verliert und den aus allen Accounts entfernen muss.

                                liamthexpl0rer@troet.cafeL This user is from outside of this forum
                                liamthexpl0rer@troet.cafeL This user is from outside of this forum
                                liamthexpl0rer@troet.cafe
                                wrote last edited by
                                #97

                                @kuketzblog Ich entferne übrigens auch jegliche Wiederherstellungsoptionen für meine Accounts. Sonst hat das ganze auch keinen Sinn, da der Angreifer dann trotzdem meist nur Zugriff auf dein E-Mail Postfach oder SMS braucht um Zugriff zu bekommen.

                                1 Reply Last reply
                                0
                                • ncamgnrvngu@nerdculture.deN ncamgnrvngu@nerdculture.de

                                  @liamthexpl0rer @kuketzblog @nitrokey Hmm ich finde ein Passkey ergibt auch sinn, wenn er ein Passwort aus dem Passwortmanager ersetzt. Eine anständige 2FA brauchts dann aber natürlich auch noch.

                                  liamthexpl0rer@troet.cafeL This user is from outside of this forum
                                  liamthexpl0rer@troet.cafeL This user is from outside of this forum
                                  liamthexpl0rer@troet.cafe
                                  wrote last edited by
                                  #98

                                  @NcamGnrvngu @kuketzblog Ich vertraue da noch nicht einmal meinem lokalen Vaultwarden Passkeys an. xD

                                  Das Problem was ich halt sehe, ist nicht das speichern von Passkeys in Software per se, sondern dass man die bei manchen Diensten dann noch synchronisieren kann (was eigentlich nicht das Ziel war). Ich sage nur Apple und Google. 😉

                                  ncamgnrvngu@nerdculture.deN 1 Reply Last reply
                                  0
                                  • liamthexpl0rer@troet.cafeL liamthexpl0rer@troet.cafe

                                    @NcamGnrvngu @kuketzblog Ich vertraue da noch nicht einmal meinem lokalen Vaultwarden Passkeys an. xD

                                    Das Problem was ich halt sehe, ist nicht das speichern von Passkeys in Software per se, sondern dass man die bei manchen Diensten dann noch synchronisieren kann (was eigentlich nicht das Ziel war). Ich sage nur Apple und Google. 😉

                                    ncamgnrvngu@nerdculture.deN This user is from outside of this forum
                                    ncamgnrvngu@nerdculture.deN This user is from outside of this forum
                                    ncamgnrvngu@nerdculture.de
                                    wrote last edited by
                                    #99

                                    @liamthexpl0rer @kuketzblog Hmm wenn ich aber statt einem Passkey eh mein Passwort und Username synchronisiere, dann macht das ja keinen Unterschied, oder?

                                    liamthexpl0rer@troet.cafeL 2 Replies Last reply
                                    0
                                    • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

                                      Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

                                      Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

                                      /kuk

                                      mikameck17@mastodon.deM This user is from outside of this forum
                                      mikameck17@mastodon.deM This user is from outside of this forum
                                      mikameck17@mastodon.de
                                      wrote last edited by
                                      #100

                                      @kuketzblog bei Proton Pass

                                      1 Reply Last reply
                                      0
                                      • ncamgnrvngu@nerdculture.deN ncamgnrvngu@nerdculture.de

                                        @liamthexpl0rer @kuketzblog Hmm wenn ich aber statt einem Passkey eh mein Passwort und Username synchronisiere, dann macht das ja keinen Unterschied, oder?

                                        liamthexpl0rer@troet.cafeL This user is from outside of this forum
                                        liamthexpl0rer@troet.cafeL This user is from outside of this forum
                                        liamthexpl0rer@troet.cafe
                                        wrote last edited by
                                        #101

                                        @NcamGnrvngu @kuketzblog Das macht, meine ich, keinen Unterschied. Die Frage ist dann halt, ob du noch sicherer unterwegs sein willst oder ob dir ein synchronisierter Passkey reicht.

                                        Es besteht halt jederzeit die Möglichkeit, dass dein Passkey durch eine Sicherheitslücke gekapert wird (oder jemand mitliest). Bei einer selber gehosteten Lösung, die man nur Intern (VPN) erreichen kann ist natürlich wieder was anderes. Ich habe bei meinem Kommentar eher an die nicht so affinen Leute gedacht.

                                        1 Reply Last reply
                                        0
                                        • ncamgnrvngu@nerdculture.deN ncamgnrvngu@nerdculture.de

                                          @liamthexpl0rer @kuketzblog Hmm wenn ich aber statt einem Passkey eh mein Passwort und Username synchronisiere, dann macht das ja keinen Unterschied, oder?

                                          liamthexpl0rer@troet.cafeL This user is from outside of this forum
                                          liamthexpl0rer@troet.cafeL This user is from outside of this forum
                                          liamthexpl0rer@troet.cafe
                                          wrote last edited by
                                          #102

                                          @NcamGnrvngu @kuketzblog Ich finde Passkeys, egal welcher Art besser als Benutzername und Passwort. Als das ganze losging habe ich mir halt angeschaut, was für Möglichkeiten der Authentifizierung dadurch entstehen und mittlerweile nurnoch mit Hardware Schlüsseln unterwegs.

                                          Ein PW Manager ist keine schlechte Wahl, nur gibt es dort wieder einige Aspekte mehr, die man sich anschauen sollte. Einem Cloud Anbieter würde ich das nicht mehr anvertrauen, da man nie weiß, ob er nicht doch mitlesen kann.

                                          ncamgnrvngu@nerdculture.deN 1 Reply Last reply
                                          0
                                          Reply
                                          • Reply as topic
                                          Log in to reply
                                          • Oldest to Newest
                                          • Newest to Oldest
                                          • Most Votes


                                          • Login

                                          • Login or register to search.
                                          • First post
                                            Last post
                                          0
                                          • Categories
                                          • Recent
                                          • Tags
                                          • Popular
                                          • World
                                          • Users
                                          • Groups