Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 461

FIDO2

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist FIDO2?

FIDO2Offener Authentifizierungsstandard der FIDO Alliance, der WebAuthn (Browser-API) und CTAP (Authenticator-Protokoll) kombiniert, um phishing-resistente, passwortlose Anmeldung zu ermöglichen.


FIDO2 ist der Oberbegriff für zwei sich ergänzende Spezifikationen: WebAuthn, eine W3C-JavaScript-API (Level 1 wurde im März 2019, Level 2 im April 2021 zur Recommendation), mit der vertrauende Parteien Public-Key-Anmeldedaten erstellen und prüfen, und das Client to Authenticator Protocol (CTAP), über das Browser mit externen Authenticators via USB, NFC oder Bluetooth kommunizieren. CTAP2 ist das FIDO2-Protokoll; das ältere CTAP1 ist schlicht U2F, was die Abwärtskompatibilität mit bestehenden Sicherheitsschlüsseln sichert.

Bei der Registrierung erzeugt der Authenticator ein ECDSA- (ES256/P-256) oder EdDSA-Schlüsselpaar, das an den Ursprung der vertrauenden Partei gebunden ist, und gibt den öffentlichen Schlüssel samt Attestierungsaussage zurück. Bei der Authentifizierung sendet der Server eine zufällige Challenge; der private Schlüssel — nur nach Nutzerpräsenz und -verifizierung (Berührung, Biometrie oder PIN) freigegeben — signiert die Challenge zusammen mit dem Ursprung. Da Signaturen an den echten Ursprung gebunden sind und das Gerät nie verlassen, vereitelt FIDO2 konstruktionsbedingt Phishing, Replay und Credential Stuffing; ein monotoner Signaturzähler erkennt zudem geklonte Authenticators. Es unterstützt sowohl Zweitfaktor- als auch vollständig passwortlose Abläufe und ist die technische Grundlage der Passkeys, die Apple, Google und Microsoft ab 2022 ausrollten.

flowchart LR
  A[Nutzer besucht die Website] --> B[Server sendet zufällige Challenge und RP-ID]
  B --> C[Browser ruft über WebAuthn den Authenticator auf]
  C --> D[Nutzer verifiziert: Berührung, Biometrie oder PIN]
  D --> E[Privater Schlüssel signiert Challenge plus Ursprung]
  E --> F[Server prüft Signatur mit gespeichertem öffentlichem Schlüssel]
  F --> G[Zugriff gewährt]

● Beispiele

  1. 01

    Registrierung eines YubiKey 5 als zweiten Faktor für ein GitHub-Konto.

  2. 02

    Passwortlose Anmeldung bei Microsoft Entra ID mit einem Plattform-Authenticator über Windows Hello.

● Häufige Fragen

Was ist FIDO2?

Offener Authentifizierungsstandard der FIDO Alliance, der WebAuthn (Browser-API) und CTAP (Authenticator-Protokoll) kombiniert, um phishing-resistente, passwortlose Anmeldung zu ermöglichen. Es gehört zur Kategorie Identität und Zugriff der Cybersicherheit.

Was bedeutet FIDO2?

Offener Authentifizierungsstandard der FIDO Alliance, der WebAuthn (Browser-API) und CTAP (Authenticator-Protokoll) kombiniert, um phishing-resistente, passwortlose Anmeldung zu ermöglichen.

Wie schützt man sich gegen FIDO2?

Schutzmaßnahmen gegen FIDO2 kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für FIDO2?

Übliche alternative Bezeichnungen: FIDO 2.0.

● Verwandte Begriffe

● Siehe auch