Passkey

  • Passkeys sind vom Prinzip her eine feine Sache. Man kann sich damit ganz einfach bei Webseiten anmelden ohne Angst zu haben, daß die Paßwörter abgegriffen werden. Selbst wenn ein Hacker Zugriff auf die Datenbank hat kann er damit nichts anfangen, da er nur die öffentlichen Schlüssel erbeutet.

    Also hab ich mich mal dran gemacht und hab im KeepassXC Passkey eingerichtet. Hab erstmal den Passkey für mein Amazon-Konto erstellt. Alles funktioniert super.

    Okay, machste als nächstes mal PayPal. Doch leider kommt da eine etwas diffuse Fehlermeldung:

    Auf diesem Gerät oder Browser kann kein Passkey erstellt werden. In unseren FAQ erfahren Sie, was unterstützt wird.

    Nach etwas Recherche vermute ich, daß Paypal die Passkeys nur für Mobilgeräte aktiviert hat. Das ist doch ein schlechter Witz.

    Die selbe Fehlermeldung bekomme ich unter Vivaldi und Firefox.

    Könnt ihr das verifizieren oder bin ich da einen Trugschluß erlegen?

    Mainboard: MSI Z170-A Pro

    Prozessor: Intel i7 6700K

    Grafikkarte: AMD RX 7800 XT

    OS: EndeavourOS

    Desktop: KDE

  • Würde mich bei dem Laden nicht wundern. Die erlauben auch nur einen einzigen FIDO Key, anstatt mehrerer FIDO Keys. :rolleyes:

    Daily Driver PC: Pop!_OS 22.04 + Win 10 Dual Boot/ Intel i7-7700K / NVIDIA GeForce GTX 1070 / 32 GB RAM / 3x 1TB Samsung SSD

    Daily Driver Laptop: Framework 13 / Ubuntu 24.04 LTS / AMD Ryzen 7 7840U / 64 GB RAM / 2TB WD NVME

    Backup Laptop: HP Elitebook x360 1030 G2 / Fedora 41 / Intel i5-7200U / Intel HD 620 / 8 GB RAM / 500 GB Samsung NVMe

    Spiele PC: MX Linux + Garuda / AMD Ryzen 7 7800X3D / Radeon RX 6750 XT / 64 GB RAM / 2TB Samsung NVME + 512 GB Kingston NVME + 250 GB Samsung SSD

  • Da hab ich mal eine Frage zu Passkey.

    Kann man eigentlich Passkey und ein Passwort zum Login bei Diensten oder Seiten auch gleichzeitig nutzen?

    Zum Beispiel wenn der das ich mich bei Amazon entweder mit dem Passwort oder mit Passkey einlogge.

  • Gerade mal ausprobiert. Geht beides. Wobei man eigentlich das Paßwort abschalten sollte. Das Paßwort ist die unsichere Variante und kann gestohlen werden.

    Mainboard: MSI Z170-A Pro

    Prozessor: Intel i7 6700K

    Grafikkarte: AMD RX 7800 XT

    OS: EndeavourOS

    Desktop: KDE

  • Gerade mal ausprobiert. Geht beides. Wobei man eigentlich das Paßwort abschalten sollte. Das Paßwort ist die unsichere Variante und kann gestohlen werden.

    Exakt.

    Daher sollte man immer ein Backup des Schlüssels in Form eines Zweitschlüssels haben, falls der erste Schlüssel verloren geht. Wenn man diese Taktik verfolgt, braucht es in der Theorie keine Passwörter mehr.

    Daily Driver PC: Pop!_OS 22.04 + Win 10 Dual Boot/ Intel i7-7700K / NVIDIA GeForce GTX 1070 / 32 GB RAM / 3x 1TB Samsung SSD

    Daily Driver Laptop: Framework 13 / Ubuntu 24.04 LTS / AMD Ryzen 7 7840U / 64 GB RAM / 2TB WD NVME

    Backup Laptop: HP Elitebook x360 1030 G2 / Fedora 41 / Intel i5-7200U / Intel HD 620 / 8 GB RAM / 500 GB Samsung NVMe

    Spiele PC: MX Linux + Garuda / AMD Ryzen 7 7800X3D / Radeon RX 6750 XT / 64 GB RAM / 2TB Samsung NVME + 512 GB Kingston NVME + 250 GB Samsung SSD

  • Exakt.

    Daher sollte man immer ein Backup des Schlüssels in Form eines Zweitschlüssels haben, falls der erste Schlüssel verloren geht. Wenn man diese Taktik verfolgt, braucht es in der Theorie keine Passwörter mehr.

    Sollte mir dann vielleicht als Zweitschlüssel doch mal einen Yubikey zulegen.

    Mainboard: MSI Z170-A Pro

    Prozessor: Intel i7 6700K

    Grafikkarte: AMD RX 7800 XT

    OS: EndeavourOS

    Desktop: KDE

  • Hab mal mit meinem Android Handy versucht die Passkey-Demo zu machen. Das ist wieder so'n Blödsinn. Auf Android funktioniert das nur mit dem Chrome Browser.

    Mainboard: MSI Z170-A Pro

    Prozessor: Intel i7 6700K

    Grafikkarte: AMD RX 7800 XT

    OS: EndeavourOS

    Desktop: KDE

  • Super. Vielen Dank.

    Dann werde ich mich mal näher mit Passkey beschäftigen.

    External Content www.youtube.com
    Content embedded from external sources will not be displayed without your consent.
    Through the activation of external content, you agree that personal data may be transferred to third party platforms. We have provided more information on this in our privacy policy.

    Mainboard: MSI Z170-A Pro

    Prozessor: Intel i7 6700K

    Grafikkarte: AMD RX 7800 XT

    OS: EndeavourOS

    Desktop: KDE

  • Sollte mir dann vielleicht als Zweitschlüssel doch mal einen Yubikey zulegen.

    Ich habe einen Yubikey und wollte mir Bitwarden und iOS Passkeys als Zweitschlüssel zulegen. Irgendwie ist das Ganze dann gekippt und plötzlich ist der Yubikey der Zweitschlüssel. Sicher, weil ich so mega faul bin und es mich nervt, bei Bedarf runter gehen zu müssen, die Gürteltasche zu holen und den Yubikey da heraus zu nehmen. Da geht das softwareseitig doch bedeutend schneller und leichter.


    7900X/RX7800XT/64GB | CapRover RS1000 | Yunohost VPS ARM64| unRAID @ N250 - Terramaster D4-320

  • Sollte mir dann vielleicht als Zweitschlüssel doch mal einen Yubikey zulegen.

    Ich habe mehrere Yubikeys im Einsatz. Am Schlüsselbund, fest am heimischen PC und dann noch Backups. Die am Schlüsselbund nutze ich auch per NFC oder USB-C am Handy. Bei der Einrichtung neuer Passkeys oder OTPs muss ich zwar alle einmal anstecken. Dafür ist das Handling nachher einfacher.

    Funktioniert alles gut.

    Nur Paypals Passkey-System geht nicht - nur das OTP geht.

  • Bulvai April 19, 2024 at 6:09 PM

    Changed the title of the thread from “Passkey in Paypal” to “Passkey”.
  • Da ich auf meinem Smartphone ein alternatives Betriebssystem habe geht Passkey von Haus aus erstmal nicht. Der Google Authenticator unterstützt dies. Ich bin jedoch damals zu iodé gewechselt, weil ich von Google weg wollte. Gibt es für Android auch Apps die nicht von Google sind? Gibt es eine Keepass-Variante mit Passkey?

    Mainboard: MSI Z170-A Pro

    Prozessor: Intel i7 6700K

    Grafikkarte: AMD RX 7800 XT

    OS: EndeavourOS

    Desktop: KDE

  • Die meisten Passwort Manager können PassKeys verwalten. Was ich jetzt bei Android aber nicht weiss ist ob die Passwortmanager das jeweils eigen implementiert haben oder (was ich eher annehme) eine Funktion von Android verwenden um PassKeys zu lesen bzw. zu schreiben.

    Wenn dein alternatives OS dann diese API nicht hat werden die Apps wohl auch keinen PassKey Support anbieten.

  • Wobei man eigentlich das Paßwort abschalten sollte.

    Moin, da ich seit Jahren, drei Yubikey besitze, immer mal wieder angefangen und aufgehört habe, wäre hier die Frage... wie lassen sich denn bei Anbietern wie Amazon, die Kennwörter komplett "weg" knipsen, sobald ein Passkey hinterlegt ist?

    Der Plan war bisher immer, im Google Konto alles raus was nicht sein muss, nur Yubikey rein, fertig. Das gleiche dann beim Bitwarden und KeePassXC Datenbank wird auch mit Yubikey zusätzlich abgesichert. Allerdings kann man die bereits im Google Konto hinterlegten Smartphones als Passkey nicht raus werfen und bei Diensten wie Amazon oder Bitwarden habe ich noch nicht gesehen, dass ich Passwordless-Login ausführen kann. Vielleicht bin ich auch nur blind...

    Workstation: Ryzen 7 5700G, 32GB Ram | Notebook: ThinkPad X270, ThinkPad X13
    Workstation: Windows 11, EndeavourOS | Notebooks: Arch | Server: Debian, Ubuntu

  • Zur Zeit kann noch nirgends das Paßwort deaktiviert werden. Nach meiner Ansicht macht das Paßwort den Account nur anfällig wenn doch zusätzlich Passkey vorhanden ist. Aber wahrscheinlich verwirrt das zu viele.

    Mainboard: MSI Z170-A Pro

    Prozessor: Intel i7 6700K

    Grafikkarte: AMD RX 7800 XT

    OS: EndeavourOS

    Desktop: KDE

  • Moin, da ich seit Jahren, drei Yubikey besitze, immer mal wieder angefangen und aufgehört habe, wäre hier die Frage... wie lassen sich denn bei Anbietern wie Amazon, die Kennwörter komplett "weg" knipsen, sobald ein Passkey hinterlegt ist?

    Ich kenne zurzeit nur 2 Plattformen wo das geht. Das ist GitHub und Nintendo. Beiden bieten auf der Login Maske einen direkten "Login with Passkey" Möglichkeit wo es weder Benutzername noch Passwort braucht.

  • Alles klar... Gegen Ende des Jahres schaue ich nochmal bei Google in die Konten rein, ob sich da etwas geändert hat... glaube aber, die verbundenen mobilen Endgeräte bekommt man auch noch nicht raus, so dass man z.B. komplett auf Passkey mit Yubikey umstellen könnte.

    Ich glaube, generell denkt und tickt auch jeder anders, jeder hat einen anderen Gedanken oder Ansatz... eine wirklich coole Lösung die super funktioniert, ist eventuell noch nicht allgemein implementiert :(

    Gruß, Domi

    Workstation: Ryzen 7 5700G, 32GB Ram | Notebook: ThinkPad X270, ThinkPad X13
    Workstation: Windows 11, EndeavourOS | Notebooks: Arch | Server: Debian, Ubuntu

  • Nach etwas Recherche vermute ich, daß Paypal die Passkeys nur für Mobilgeräte aktiviert hat. Das ist doch ein schlechter Witz.

    Das Thema kommt mir wie gerufen. Ich habe gerade meinen Passkey aus Paypal entfernt.

    Warum? Ich dachte, wenn ich den Passkey im Passwort-Manager (1Password) meines iPhones habe, kann ich mich ohne Benutzername und Kennwort in der iOS-App von Paypal anmelden.

    Tatsächlich benötige ich beim Öffnen der Paypal-App keinen Benutzernamen und auch kein Passwort mehr. Ich erhalte die Meldung, dass es einen Passkey in 1Password gibt und werde gefragt, ob ich mich damit einloggen möchte. Nun habe ich für den Login in Paypal auch 2FA aktiviert und brauche auf dem Rechner eben Benutzername, Kennwort und danach den aktuellen 2FA-Code. Wunderbar.

    Leider wird dieser 2FA-Code jedoch auch noch auf dem iPhone abgefragt, wenn die Anmeldung mit Passkey läuft. Somit muss ich mir also zuerst den aktuellen 2FA-Code aus 1Password kopieren, der nur 30 Sekunden gültig ist, erst dann die Paypal-App starten, mich per Passkey einloggen und den kopierten 2FA-Code einfügen ... Umständlicher geht es wohl nicht mehr. Wofür brauche ich dann also den Passkey, wenn er den Anmeldeprozess für mich in diesem Fall nur unnötig verkompliziert?

    Also, so ganz durchdacht scheint diese Passkey-Sache noch nicht wirklich zu sein. Da bleibe ich lieber wie gehabt bei der Kombination aus Benutzername, Kennwort und 2FA-Code.

  • Pauschal würde ich sagen (und so empfinde ich es auch), dass man hier programmiertechnisch Hand anlegen könnte.

    Wenn Benutzername + Kennwort, dann auch TOTP!

    Wenn Passkey, dann einloggen oder optional den TOTP abfragen (wenn der User es möchte).

    So würde ich es Sinnvoll empfinden. Aber auch das sieht jeder anders, denke ich.

    Workstation: Ryzen 7 5700G, 32GB Ram | Notebook: ThinkPad X270, ThinkPad X13
    Workstation: Windows 11, EndeavourOS | Notebooks: Arch | Server: Debian, Ubuntu

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!