Authentifizierung ist die Prüfung, ob ein Benutzer, ein Gerät oder ein Dienst tatsächlich der ist, für den er sich ausgibt – bevor Zugriff auf ein System oder Daten gewährt wird.
Wie Authentifizierung funktioniert
Ein Benutzer nennt eine Kennung (Benutzername oder E-Mail-Adresse) und belegt sie mit einem oder mehreren Faktoren:
- Wissen – Passwort, PIN;
- Besitz – Smartphone, Hardware-Schlüssel, Smartcard;
- Biometrie – Fingerabdruck, Gesicht.
Die Kombination von zwei oder mehr unabhängigen Faktoren heißt Multi-Faktor-Authentifizierung; die verbreitetste Form ist die Zwei-Faktor-Authentifizierung. Die Authentifizierung beantwortet die Frage „Wer sind Sie?“, die anschließende Autorisierung „Was dürfen Sie?“. In Unternehmen ermöglichen Kerberos, SAML und OpenID Connect, dass eine Anmeldung per Single Sign-On für viele Anwendungen gilt.
Warum Authentifizierung für die Sicherheit entscheidend ist
Gestohlene oder erratene Zugangsdaten gehören zu den häufigsten Einfallstoren. Angreifer setzen auf Credential Stuffing, Brute-Force-Angriffe, Phishing-Seiten, die Passwort und Einmalcode zugleich abgreifen, sowie „MFA-Fatigue“: Das Opfer wird so lange mit Push-Anfragen bombardiert, bis es eine bestätigt – so geschehen beim Uber-Einbruch 2022. Nach erfolgreicher Anmeldung wirkt der Angreifer wie ein legitimer Mitarbeiter und ist viel schwerer zu entdecken.
So wird Authentifizierung stärker
- MFA überall einführen und phishing-resistente Verfahren bevorzugen: Passkeys und FIDO2/WebAuthn-Sicherheitsschlüssel.
- NIST SP 800-63B folgen: lange Passphrasen, Abgleich mit Listen geleakter Passwörter, keine erzwungenen periodischen Wechsel.
- Anmeldeversuche begrenzen und bei ungewöhnlichen Geräten oder Orten alarmieren.
- Passwörter nur als gesalzene, langsame Hashes speichern (bcrypt, scrypt, Argon2).