Skip to content
  • Categories
  • Recent
  • Tags
  • Popular
  • World
  • Users
  • Groups
Skins
  • Light
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • Default (Cyborg)
  • No Skin
Collapse
Brand Logo

CIRCLE WITH A DOT

  1. Home
  2. Uncategorized
  3. Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch.

Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch.

Scheduled Pinned Locked Moved Uncategorized
110 Posts 87 Posters 3 Views
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • thaodan@mastodon.socialT thaodan@mastodon.social

    @truhe @kuketzblog@social.tchncs.de.Immerhin besser als einloggen mit Link aus der Email. Mein Password Manager kann leider noch kein Passkey.

    martinrust@infosec.exchangeM This user is from outside of this forum
    martinrust@infosec.exchangeM This user is from outside of this forum
    martinrust@infosec.exchange
    wrote last edited by
    #71

    @thaodan
    Unrühmlich finde ich, dass der bekannte Micropayment-Dienst #Steady #SteadyHQ E-Mail-Token als einziges Verfahren zur "Authentifizierung" anbietet. @truhe @joinsteady

    joinsteady@mstdn.socialJ thaodan@mastodon.socialT 2 Replies Last reply
    0
    • martinrust@infosec.exchangeM martinrust@infosec.exchange

      @thaodan
      Unrühmlich finde ich, dass der bekannte Micropayment-Dienst #Steady #SteadyHQ E-Mail-Token als einziges Verfahren zur "Authentifizierung" anbietet. @truhe @joinsteady

      joinsteady@mstdn.socialJ This user is from outside of this forum
      joinsteady@mstdn.socialJ This user is from outside of this forum
      joinsteady@mstdn.social
      wrote last edited by
      #72

      @martinrust Für uns ist das der beste Kompromiss zwischen Usability und Sicherheit. Passwörter gehen verloren oder werden wiederverwendet und sind somit anfällig. Passkeys wären eine bessere Alternative, allerdings in der Breite noch nicht gut angenommen, sieht man ja auch im Thread oben.

      Wir beobachten das und überlegen, weitere Möglichkeiten anzubieten. Was wäre dir am liebsten?

      thaodan@mastodon.socialT martinrust@infosec.exchangeM micket@swiss.socialM 3 Replies Last reply
      0
      • lukasrotermund@social.tchncs.deL This user is from outside of this forum
        lukasrotermund@social.tchncs.deL This user is from outside of this forum
        lukasrotermund@social.tchncs.de
        wrote last edited by
        #73

        @publicvoit @kuketzblog Same but not same. Ich mag den Passkey Begriff einfach nicht, weil er so unkonkret ist.

        Wo ich kann nutze ich ebenfalls FIDO2 mit Hardware Tokens, ob in KeePassXC oder bei Platformen die es anbieten. Ich mag all meine real-world Keys einfach lieber als die digitalen "Passkeys"

        1 Reply Last reply
        0
        • martinrust@infosec.exchangeM martinrust@infosec.exchange

          @thaodan
          Unrühmlich finde ich, dass der bekannte Micropayment-Dienst #Steady #SteadyHQ E-Mail-Token als einziges Verfahren zur "Authentifizierung" anbietet. @truhe @joinsteady

          thaodan@mastodon.socialT This user is from outside of this forum
          thaodan@mastodon.socialT This user is from outside of this forum
          thaodan@mastodon.social
          wrote last edited by
          #74

          @martinrust @truhe @joinsteady Bitbucket macht das leider auch so..

          1 Reply Last reply
          0
          • joinsteady@mstdn.socialJ joinsteady@mstdn.social

            @martinrust Für uns ist das der beste Kompromiss zwischen Usability und Sicherheit. Passwörter gehen verloren oder werden wiederverwendet und sind somit anfällig. Passkeys wären eine bessere Alternative, allerdings in der Breite noch nicht gut angenommen, sieht man ja auch im Thread oben.

            Wir beobachten das und überlegen, weitere Möglichkeiten anzubieten. Was wäre dir am liebsten?

            thaodan@mastodon.socialT This user is from outside of this forum
            thaodan@mastodon.socialT This user is from outside of this forum
            thaodan@mastodon.social
            wrote last edited by
            #75

            @joinsteady @martinrust Lass die Option Passwörter zu verwenden aber erzwinge TOTP. Meiner Meinung nach der beste Kompromiss. Ich mag Email aber Authentifizierung Nein danke.
            Mit Passwörtern kann ich nebenbei mich auch immer schnell anmelden ohne irgendwelche Kekse oder ähnliches zu speichern.

            lothar@social.tchncs.deL 1 Reply Last reply
            0
            • thaodan@mastodon.socialT thaodan@mastodon.social

              @joinsteady @martinrust Lass die Option Passwörter zu verwenden aber erzwinge TOTP. Meiner Meinung nach der beste Kompromiss. Ich mag Email aber Authentifizierung Nein danke.
              Mit Passwörtern kann ich nebenbei mich auch immer schnell anmelden ohne irgendwelche Kekse oder ähnliches zu speichern.

              lothar@social.tchncs.deL This user is from outside of this forum
              lothar@social.tchncs.deL This user is from outside of this forum
              lothar@social.tchncs.de
              wrote last edited by
              #76

              @thaodan @joinsteady @martinrust
              +1

              Wirklich: Ich war schon ernsthaft am Überlegen, ob ich bestehende Abos überhaupt weiterführen soll, weil ich nur noch mit dieser extrem umständlichen E-Mail-Anmeldung ran komme (u. a. bei @Krautreporter). Der Artikel z.B. aus einem Newsletter (Full RSS gibt es ja auch nicht mehr …) muss mich schon _sehr_ interessieren, damit ich das auf mich nehme.

              1 Reply Last reply
              0
              • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

                Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

                Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

                /kuk

                linoge@fosstodon.orgL This user is from outside of this forum
                linoge@fosstodon.orgL This user is from outside of this forum
                linoge@fosstodon.org
                wrote last edited by
                #77

                @kuketzblog
                Ich habe bisher genauso wie du nur Passwörter und OTPs

                1 Reply Last reply
                0
                • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

                  Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

                  Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

                  /kuk

                  acn@fedi.imzadi.deA This user is from outside of this forum
                  acn@fedi.imzadi.deA This user is from outside of this forum
                  acn@fedi.imzadi.de
                  wrote last edited by
                  #78

                  @kuketzblog
                  Ich fange jetzt langsam damit an und speichere sie per Bitwarden in meiner selbst betriebenen Vaultwarden-Instanz.

                  1 Reply Last reply
                  0
                  • joinsteady@mstdn.socialJ joinsteady@mstdn.social

                    @martinrust Für uns ist das der beste Kompromiss zwischen Usability und Sicherheit. Passwörter gehen verloren oder werden wiederverwendet und sind somit anfällig. Passkeys wären eine bessere Alternative, allerdings in der Breite noch nicht gut angenommen, sieht man ja auch im Thread oben.

                    Wir beobachten das und überlegen, weitere Möglichkeiten anzubieten. Was wäre dir am liebsten?

                    martinrust@infosec.exchangeM This user is from outside of this forum
                    martinrust@infosec.exchangeM This user is from outside of this forum
                    martinrust@infosec.exchange
                    wrote last edited by
                    #79

                    @joinsteady Danke für die Frage. Ich hab ja nichts dagegen, dass ihr denjenigen Usern, denen das bei Passwörtern nötige Problembewusstsein fehlt, E-Mail-Tokens (oder meinetwegen per Messaging-App versendete Tokens) als Default nahelegt.
                    Für meinen Teil verwende ich #Passwortmanager und damit Passwörter, die ausreichend komplex sind, nicht wiederverwendet werden, und in meine Datensicherung einbezogen sind. Sicherheit m.E. viel höher als E-Mail-Token, Usability erste Sahne, da Anmeldung weitgehend automatisierbar und nicht von einem Dritt-Dienst abhängig. Zusätzlich verwende ich, wenn es um wichtige Daten geht und der Dienst es unterstützt, #TOTP., mit einem separaten Gerät. Das würde ich auch bei Steady machen, schließlich geht es um meine Kontodaten.

                    1 Reply Last reply
                    0
                    • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

                      Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

                      Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

                      /kuk

                      domkat@troet.cafeD This user is from outside of this forum
                      domkat@troet.cafeD This user is from outside of this forum
                      domkat@troet.cafe
                      wrote last edited by
                      #80

                      @kuketzblog
                      Ich hab immernoch nicht verstanden wo der Vorteil von Passkeys in keePass gegenüber Passwörtern in keePass liegt. Daher verwende ich auch bis auf einem yubikey in einem Kundensystem sonst halt (lange zufallsgenerierte) Passwörter (die ich nie gesehen habe).

                      1 Reply Last reply
                      0
                      • leckse@social.leckse.netL leckse@social.leckse.net

                        @toorero @kuketzblog Ich bekomme da die Option, einen anderen Credential Provider zu nutzen.

                        Der muss natürlich in den Einstellungen als Alternative aktiviert sein.

                        Beim Einloggen ist das ganz analog.

                        toorero@troet.cafeT This user is from outside of this forum
                        toorero@troet.cafeT This user is from outside of this forum
                        toorero@troet.cafe
                        wrote last edited by
                        #81

                        @leckse @kuketzblog Das sieht bei mir anders aus. Wenn ich mich auf einer Webseite mit U2F oder Passkeys anmelde, öffnet sich die DB in welcher ich einen Passkey Eintrag auswählen soll. In den Einstellungen kann ich keine Alternativen erlaube.

                        1 Reply Last reply
                        0
                        • bjoern@social.sengotta.netB bjoern@social.sengotta.net

                          @Willy_Wuff ich glaube wenn man wirklich komplexe unterschiedliche Passwörter jeden Dienst verwendet dann wird das schwer ausser man ist Sheldon Cooper.  @kuketzblog

                          willy_wuff@troet.cafeW This user is from outside of this forum
                          willy_wuff@troet.cafeW This user is from outside of this forum
                          willy_wuff@troet.cafe
                          wrote last edited by
                          #82

                          @bjoern @kuketzblog die Kunst ist sich ein paar Kunstworte zu schaffen, die man sich merken kann.
                          Wenn man hingegen nen Dutzend krüptische Passworte nutzen muss.....
                          Stellt sich die Frage ob sie in einem Passwordmanager eines möglicherweise kompromittieren Systems sicherer sind, als im Berühmten kleinen schwarzen Büchlein.
                          Zu letzterem braucht man physischen Zugriff, grenzt die Zahl möglicher Diebe kollosal ein.

                          1 Reply Last reply
                          0
                          • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

                            Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

                            Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

                            /kuk

                            schimmelreiter@digitalcourage.socialS This user is from outside of this forum
                            schimmelreiter@digitalcourage.socialS This user is from outside of this forum
                            schimmelreiter@digitalcourage.social
                            wrote last edited by
                            #83

                            @kuketzblog Ich hatte es auf einer Webseite mal ausprobiert. Aber beim nächsten Login bekam ich eine Fehlermeldung, der Key passe nicht zum Gerät, stimmte aber nicht! Damit war das Thema für mich durch. Ich habe auch gesehen, dass einige Webseiten es sowieso nur fürs Handy anbieten (und bei iOS habe ich auch noch keine Möglichkeit gefunden, sowas nicht bei iCloud abzuelegen). Nö, sowas muss auch auf dem Rechner funktionieren. Also für mich ist Passwort plus OTP die eindeutig bessere Wahl.

                            1 Reply Last reply
                            0
                            • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

                              Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

                              Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

                              /kuk

                              tusk@troet.cafeT This user is from outside of this forum
                              tusk@troet.cafeT This user is from outside of this forum
                              tusk@troet.cafe
                              wrote last edited by
                              #84

                              @kuketzblog Ich versteh den Scheiß nicht. Daher keine Nutzung.

                              1 Reply Last reply
                              0
                              • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

                                Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

                                Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

                                /kuk

                                micket@swiss.socialM This user is from outside of this forum
                                micket@swiss.socialM This user is from outside of this forum
                                micket@swiss.social
                                wrote last edited by
                                #85

                                @kuketzblog
                                Ich nutze auch keepass. Ich habe mittlerweile alle Dienste die gehen auf Passskey umgestellt. Und fahre sehr gut damit. Auf Android mit KeepassDX und auf Linux mit KeepassXC.

                                Ich hatte nur einmal das Problem, dass ich einen Passkey und somit den Zugriff auf einen Dienst verloren hatte.
                                Leider kann man dann gar nichts mehr machen. Zumindest auf discourse basierende Foren bieten keine Möglichkeiten zum zurücksetzen an.

                                1 Reply Last reply
                                0
                                • joinsteady@mstdn.socialJ joinsteady@mstdn.social

                                  @martinrust Für uns ist das der beste Kompromiss zwischen Usability und Sicherheit. Passwörter gehen verloren oder werden wiederverwendet und sind somit anfällig. Passkeys wären eine bessere Alternative, allerdings in der Breite noch nicht gut angenommen, sieht man ja auch im Thread oben.

                                  Wir beobachten das und überlegen, weitere Möglichkeiten anzubieten. Was wäre dir am liebsten?

                                  micket@swiss.socialM This user is from outside of this forum
                                  micket@swiss.socialM This user is from outside of this forum
                                  micket@swiss.social
                                  wrote last edited by
                                  #86

                                  @joinsteady @martinrust

                                  Ihr könnt ja Passkey zusätzlich anbieten und die Mail aktivierung als zweiten Weg erlauben.

                                  Klar, es bringt damit erstmal nur wenig zusätzliche Sicherheit. Aber ihr und eure User können Erfahrungen sammeln.

                                  Es muss kein alles oder nichts sein.

                                  1 Reply Last reply
                                  0
                                  • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

                                    Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

                                    Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

                                    /kuk

                                    P This user is from outside of this forum
                                    P This user is from outside of this forum
                                    pdl@social.anoxinon.de
                                    wrote last edited by
                                    #87

                                    @kuketzblog Meine persönliche Bewertung:
                                    Hardware-Token kommen für mich nicht infrage, weil das Handling zu umständlich ist. Einer für den täglichen Gebrauch, einer als Backup im Tresor. Bei einem neuen Zugang muss ich den Token aus dem Tresor holen, einrichten und wieder wegschließen. Das geht naturgemäß nur zu Hause. Wird ein Token unbrauchbar, muss ich den bei allen Diensten zurückziehen und einen neuen Token kaufen und einrichten. (1/x)

                                    P 1 Reply Last reply
                                    0
                                    • P pdl@social.anoxinon.de

                                      @kuketzblog Meine persönliche Bewertung:
                                      Hardware-Token kommen für mich nicht infrage, weil das Handling zu umständlich ist. Einer für den täglichen Gebrauch, einer als Backup im Tresor. Bei einem neuen Zugang muss ich den Token aus dem Tresor holen, einrichten und wieder wegschließen. Das geht naturgemäß nur zu Hause. Wird ein Token unbrauchbar, muss ich den bei allen Diensten zurückziehen und einen neuen Token kaufen und einrichten. (1/x)

                                      P This user is from outside of this forum
                                      P This user is from outside of this forum
                                      pdl@social.anoxinon.de
                                      wrote last edited by
                                      #88

                                      @kuketzblog Wenn, dann würde ich einen Hardware-Token zur zum Entsperren meiner Keepass-Datenbank verwenden.
                                      Passkeys in KeepassXC: Habe ich getestet, funktioniert. Ich verwende auf dem Telefon Keepass2Android, das unterstützt Passkeys meines Wissens nicht.
                                      Ich habe Passkeys mit meiner Nextcloud getestet. Funktioniert. Da aber die Passwort-Authentisierung nicht abschaltbar ist, muss aus meiner Sicht 2FA mit TOTP aktiv bleiben. Bei der Anmeldung per Passkey brauche ich dann auch TOTP. (2/3)

                                      P 1 Reply Last reply
                                      0
                                      • P pdl@social.anoxinon.de

                                        @kuketzblog Wenn, dann würde ich einen Hardware-Token zur zum Entsperren meiner Keepass-Datenbank verwenden.
                                        Passkeys in KeepassXC: Habe ich getestet, funktioniert. Ich verwende auf dem Telefon Keepass2Android, das unterstützt Passkeys meines Wissens nicht.
                                        Ich habe Passkeys mit meiner Nextcloud getestet. Funktioniert. Da aber die Passwort-Authentisierung nicht abschaltbar ist, muss aus meiner Sicht 2FA mit TOTP aktiv bleiben. Bei der Anmeldung per Passkey brauche ich dann auch TOTP. (2/3)

                                        P This user is from outside of this forum
                                        P This user is from outside of this forum
                                        pdl@social.anoxinon.de
                                        wrote last edited by
                                        #89

                                        @kuketzblog Mit diesem Status habe ich dann aufgehört zu probieren. So ergibt das wenig Sinn für mich. Der Vorteil der einfachen Anmeldung ist damit hinfällig, der einzige verbleibende Vorteil wäre die höhere Resistenz gegen Phishing. Das ist mir dann zu wenig.

                                        1 Reply Last reply
                                        0
                                        • kuketzblog@social.tchncs.deK kuketzblog@social.tchncs.de

                                          Ich spiele seit ein paar Tagen wieder mit Passkeys herum – und irgendwie bleibe ich skeptisch. Ja, ich kann sie mit KeePassDX und KeePassXC auf Smartphone und Desktop verwalten, und der erhöhte Schutz vor Phishing ist unbestritten. Trotzdem will der Funke nicht überspringen.

                                          Wie seht ihr das? Nutzt ihr Passkeys bereits aktiv, oder lasst ihr die Finger davon? Und wenn ja: wo landen eure Keys – beim Hersteller, im eigenen Passwortmanager, oder ganz woanders?

                                          /kuk

                                          C This user is from outside of this forum
                                          C This user is from outside of this forum
                                          ck@chaos.social
                                          wrote last edited by
                                          #90

                                          RE: https://infosec.exchange/@neilmadden/116557281664023579

                                          @kuketzblog

                                          1 Reply Last reply
                                          0
                                          Reply
                                          • Reply as topic
                                          Log in to reply
                                          • Oldest to Newest
                                          • Newest to Oldest
                                          • Most Votes


                                          • Login

                                          • Login or register to search.
                                          • First post
                                            Last post
                                          0
                                          • Categories
                                          • Recent
                                          • Tags
                                          • Popular
                                          • World
                                          • Users
                                          • Groups