Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 518

Hardware-Token

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Hardware-Token?

Hardware-TokenPhysisches Gerät, das kryptographische Geheimnisse speichert und Authentifizierungsoperationen durchführt, genutzt als Besitzfaktor in der Multi-Faktor-Authentifizierung.


Ein Hardware-Token ist ein manipulationssicheres physisches Gerät, das Anmeldedaten erzeugt oder speichert, um die Identität nachzuweisen. Beispiele sind FIDO2-Sicherheitsschlüssel (YubiKey, Google Titan, SoloKey), OATH-TOTP/HOTP-Fobs, PIV/CAC-Smartcards und chipbasierte EMV-Zahlkarten. Sie sind stärker als Passwörter oder App-TOTP, weil der private Schlüssel das Secure Element nie verlässt, und moderne FIDO2/WebAuthn-Schlüssel binden jede Assertion kryptographisch an den Site-Origin – ein auf einer Look-alike-Domain gephishtes Credential ist damit schlicht unbrauchbar, weshalb FIDO2 der Referenzstandard für „phishing-resistente MFA" ist.

Hardware macht ein Token nicht unfehlbar. Der RSA-Einbruch 2011 legte SecurID-Seed-Datensätze offen und ermöglichte Folgeeinbrüche bei Rüstungsunternehmen. Der ROCA-Fehler (CVE-2017-15361) in Infineons RSA-Schlüsselerzeugung schwächte Schlüssel im YubiKey 4 und in vielen Smartcards. Zuletzt gewann EUCLEAK (CVE-2024-45678, NinjaLab 2024) ECDSA-Schlüssel aus YubiKey-5-Geräten mit Firmware unter 5.7.0 über einen elektromagnetischen Seitenkanal in der Infineon-Bibliothek – der Angriff erfordert allerdings physischen Zugriff und das Zerlegen des Geräts. Das praktische Risiko dominieren Verlust, Diebstahl und Manipulation in der Lieferkette, daher zählen Enrollment, Attestierung, Inventar und schnelle Sperrung ebenso viel wie die Kryptographie.

flowchart TD
  U[Benutzer bei der Anmeldung] --> S[Server sendet Challenge]
  S --> T[Hardware-Token]
  T --> P{Benutzerpräsenz + PIN/Biometrie}
  P -->|verifiziert| K[Signiert Challenge mit origin-gebundenem privaten Schlüssel]
  K --> V[Server prüft mit öffentlichem Schlüssel]
  V --> A[Zugriff gewährt]
  P -->|fehlgeschlagen| D[Verweigert]

Beispiele

  1. 01

    Ausgabe von FIDO2-Hardware-Tokens an alle Administratoren zur Erfüllung phishing-resistenter MFA-Anforderungen.

  2. 02

    Nutzung einer PIV-Smartcard plus PIN für den föderalen Behördenzugang gemäß HSPD-12 und NIST 800-157.

Häufige Fragen

Was ist Hardware-Token?

Physisches Gerät, das kryptographische Geheimnisse speichert und Authentifizierungsoperationen durchführt, genutzt als Besitzfaktor in der Multi-Faktor-Authentifizierung. Es gehört zur Kategorie Kryptografie der Cybersicherheit.

Was bedeutet Hardware-Token?

Physisches Gerät, das kryptographische Geheimnisse speichert und Authentifizierungsoperationen durchführt, genutzt als Besitzfaktor in der Multi-Faktor-Authentifizierung.

Wie schützt man sich gegen Hardware-Token?

Schutzmaßnahmen gegen Hardware-Token kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Verwandte Begriffe

Siehe auch