Skip to main contentSkip to footer
Anleitungen zu Plugins

Passkeys für WordPress: Phishing-sicheres Login mit WebAuthn

Updated Patrick Schlesinger
ReportedIP Hive plugin guide cover — WordPress passkeys and WebAuthn login

Die Passkey-Anmeldung bei WordPress beseitigt das einzige Element, auf das sich Angreifer verlassen: ein Geheimnis, das durch Phishing erbeutet werden kann. ReportedIP Hive implementiert Passkeys mit WebAuthn/FIDO2 im Kern – Face ID, Touch ID, Windows Hello und YubiKey – ohne Composer-Abhängigkeit.

In diesem Leitfaden wird erläutert, warum Passkeys gegen Phishing geschützt sind, wie die hauseigene Implementierung von Hive funktioniert und wie Sie diese neben den anderen 2FA-Methoden anbieten können.

Was ist ReportedIP Hive?

ReportedIP Hive ist ein umfassendes WordPress-Sicherheits-Plugin, das 16 Attack Sensors, vier 2FA-Verfahren, progressive Sperrmechanismen und auf freiwilliger Basis zugängliche Threat Intelligence aus der Community vereint. Passkeys sind eines der vier kostenlosen 2FA-Verfahren. Der vollständige Funktionsumfang von ReportedIP Hive deckt den Rest ab.

Warum Passkeys besser sind als Einmalcodes

Ein TOTP- oder SMS-Code kann auf einer gefälschten Login-Seite eingegeben werden; ein Passkey hingegen nicht. WebAuthn bindet die Anmeldedaten an die Herkunftsdomain der Website, sodass der Authentifikator die Authentifizierung für eine gefälschte Domain schlichtweg verweigert. Es gibt kein gemeinsames Geheimnis, das gestohlen werden könnte, keinen Code, der weitergeleitet werden könnte, und nichts, was ein Phishing-Kit abfangen könnte. Aus diesem Grund sind Passkeys der stärkste zweite Authentifizierungsfaktor, den Hive bietet.

Eine hauseigene Implementierung, keine Abhängigkeit von Drittanbietern

Die WebAuthn-Unterstützung von Hive wurde intern entwickelt, einschließlich einer eigenen CBOR-Parser-Implementierung – es wird kein Composer-Paket dafür herangezogen. Dadurch bleibt die Abhängigkeitsstruktur überschaubar und überprüfbar: Der Passkey-Code ist im Plugin enthalten, das Sie auf GitHub einsehen können, und nicht in einer von Drittanbietern bereitgestellten Blackbox. Es funktioniert mit plattformbasierten Authentifikatoren (Face ID, Touch ID, Windows Hello) und Roaming-Schlüsseln (YubiKey und andere FIDO2-Hardware).

Passkeys als Teil des Gesamtkonzepts der 2FA

A Passkey gilt als gültiger zweiter Authentifizierungsfaktor, der nicht per E-Mail erfolgt, und erfüllt somit die Anforderung zur Passwortzurücksetzung, die verhindert, dass Konten, die ausschließlich über E-Mail verwaltet werden, ein Passwort eigenständig zurücksetzen können. Sollte ein Nutzer sein Gerät verlieren, ermöglicht ihm der Zugriff auf die bei der Registrierung gespeicherten 10 Recovery Codes den erneuten Zugriff. Der Schutz vor fehlgeschlagenen Anmeldeversuchen wird gemeinsam mit den übrigen Funktionen der 2FA-Suite über dieselbe Stufenregelung für die Zugangsbeschränkung verwaltet (3/5/10/15 Fehlversuche → 30 s / 5 m / 30 m / 1 h, anschließend eine vollständige Sperrung).

So aktivieren Sie Passkeys

Aktivieren Sie WebAuthn unter „Einstellungen“ → „Zwei-Faktor-Authentifizierung“; anschließend registriert jeder Benutzer einen Passkey über sein Profil – der Browser fordert Sie dazu auf, den Plattform-Authentifikator oder den Hardware-Schlüssel einzugeben. Bei „Headless“-Abläufen sind die Handshakes für die Registrierung und die Authentifizierung über den reportedip-hive/v1 REST-Namespace (/2fa/challenge, /2fa/verify, /2fa/methods).

Verwandte Anleitungen

Die Dokumentation zur Authentifizierung enthält eine Schritt-für-Schritt-Anleitung zur Einrichtung. Sehen Sie sich die vollständigen Anleitungen zum ReportedIP Hive-Plugin an oder lesen Sie die Spezifikation auf der W3C-Seite zu WebAuthn Level 2.

Entdecken Sie den ReportedIP Hive →

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Fill out this field
Fill out this field
Bitte geben Sie eine gültige E-Mail-Adresse ein.
You need to agree with the terms to proceed