YubiKey 5C NFC für die 2FA bei WordPress: Der Schlüssel, mit dem wir entwickeln und testen
Der YubiKey 5C NFC ist der Hardware-Schlüssel, mit dem sich unser Team täglich anmeldet – und seit Hive 2.1.36 ist er ein offiziell unterstützter zweiter Authentifizierungsfaktor für jede WordPress-Website, auf der das Plugin läuft. In dieser Anleitung wird erläutert, welche Funktion der Schlüssel erfüllt, warum er Einmalcodes für Administratorkonten übertrifft und wie wir genau dieses Gerät nutzen, um die WebAuthn-Unterstützung von Hive zu entwickeln und zu testen.
Das obige Foto ist kein Archivbild: Es zeigt den YubiKey 5C NFC aus unserer eigenen Entwicklungsabteilung, das Referenzgerät, das hinter jeder Hive-Version steht.
Was ist der YubiKey 5C NFC?
Der YubiKey 5C NFC ist ein von Yubico hergestellter Hardware-Authentifikator. Er speichert kryptografische Schlüssel in einem Secure Element, signiert Login-Anfragen, sobald Sie ihn berühren, und gibt den privaten Schlüssel niemals an den Computer weiter – er verfügt weder über eine Batterie noch über ein Display noch über eine Netzwerkverbindung. Er wird an einen USB-C-Anschluss angeschlossen oder an ein NFC-fähiges Smartphone gehalten – genau die Kombination, die ein WordPress-Administrator benötigt: per Kabel am Schreibtisch, per Tippen unterwegs.
| Steckverbinder | USB-C und NFC (Tap-and-Go unter Android und iOS) |
| Authentifizierungsprotokolle | WebAuthn / FIDO2 (CTAP 1, 2 und 2.1), U2F, PIV-Smartcard, Yubico OTP, OATH-HOTP/TOTP, OpenPGP, statische Passwörter |
| Passkey-Kapazität | 25 auffindbare Anmeldedaten; 100 ab Firmware 5.7 |
| Signaturalgorithmen | ES256, RS256; Ed25519 (EdDSA) ab Firmware-Version 5.2.3 |
| Erstellen | IP68 wasser- und staubgeschützt, bruchsicher, ohne Batterie, ohne bewegliche Teile; hergestellt in Schweden |
Die vollständigen technischen Daten finden Sie auf der offiziellen Yubico-Produktseite; die Informationen zum Ed25519 beginnen mit den Versionshinweisen zur Yubico-Firmware 5.2.3.
Warum ein Hardware-Schlüssel für WordPress-Administratoren besser ist als Einmalcodes
Jeder codebasierte zweite Authentifizierungsfaktor – Authenticator App, E-Mail, SMS – weist eine gemeinsame Schwachstelle auf: Der Code kann auf einer falschen Seite eingegeben werden. Eine Phishing-Seite, die Ihren echten Login nachahmt, kann einen TOTP-Code innerhalb des 30-Sekunden-Fensters weiterleiten, und genau diesen Vorgang automatisieren Angreifer. Ein FIDO2-Schlüssel ist von seiner Konzeption her immun gegen diese Art von Angriffen: Die von ihm erzeugte Signatur ist an die Quelle gebunden, die sie angefordert hat. Daher liefert ein für Ihre echte Domain registriertes Anmeldeobjekt auf einer gefälschten Domain schlichtweg keine verwertbaren Daten. Es gibt keinen Code zu stehlen, da es gar keinen Code gibt.
| Zweiter Faktor | Phishing-resistent | Funktioniert offline | Typischer Fehler |
|---|---|---|---|
| Authenticator App (TOTP) | Nein – Codes können weitergeleitet werden | Ja | Handy verloren oder ohne Sicherung zurückgesetzt |
| E-Mail-Code | Nein | Nein | Postfach kompromittiert oder E-Mail-Verspätung |
| SMS-Code | Nein | Nein | SIM-Swap, Lieferausfälle |
| Hardware-Schlüssel (FIDO2) | Ja – herkunftsgebundene Signaturen | Ja | Schlüssel verloren, ohne Ersatzschlüssel |
Der wichtige Vorbehalt findet sich in der letzten Zelle: Ein verlorener Schlüssel ohne Ausweichlösung sperrt Sie aus. Die praktische Lösung entspricht der von Yubico empfohlenen Vorgehensweise – registrieren Sie zwei Schlüssel und bewahren Sie einen davon an einem externen Ort auf – und Hive unterstützt genau dies mit einem Schlüsselmanager für Primär- und Backup-Schlüssel sowie Recovery Codes und beliebigen zusätzlichen 2FA-Methoden als Ausweichlösung. Unser WordPress-2FA-Leitfaden vergleicht alle vier Methoden ausführlicher.
Wie wir den YubiKey 5C NFC im Hive-Team einsetzen
Wir haben dieses Modell nicht für den Artikel ausgewählt – der Artikel existiert vielmehr, weil wir dieses Modell verwenden. Der YubiKey 5C NFC schützt unsere eigenen Konten, und derselbe physische Schlüssel ist die Voraussetzung für die WebAuthn-Unterstützung von Hive: Keine Version, die den 2FA-Pfad berührt, wird ausgeliefert, bevor der Schlüssel die Registrierung und den Login auf einer Staging-Site über fünf Plattform- und Übertragungskombinationen hinweg abgeschlossen hat – Windows 11 mit Chrome und Edge über USB-C, Android Chrome und iPhone Safari über NFC-Kontakt sowie macOS Safari über USB-C. Die Matrix überprüft zudem, ob sich ein zweiter Schlüssel einwandfrei registrieren lässt, ob ein fremder Schlüssel abgelehnt wird und ob nach dem Abbruch eines Authentifizierungsvorgangs und einem erneuten Versuch die Wiederherstellung ohne Neuladen erfolgt.
Diese praktischen Tests sind der Grund dafür, dass einige der Standardeinstellungen von Hive so gestaltet sind, wie sie sind. Das Zeitlimit für die Authentifizierung beträgt 120 Sekunden statt der WebAuthn-Standardeinstellung von 60 Sekunden, da es in der Regel länger als eine Minute dauert, einen Schlüssel aus der Tasche zu holen und die optimale NFC-Position am Smartphone zu finden. userVerification Standardmäßig ist discouraged, sodass ein neuer Schlüssel einen Zwei-Faktor-Login niemals durch einen unerwarteten FIDO2-PIN-Dialog unterbricht. Und ab Firmware-Version 5.2.3 verhandelt die Anmeldeinformation Ed25519, wenn der Server über libsodium verfügt – wir haben dies anhand genau dieses Schlüssels überprüft und festgestellt, dass die gespeicherte Anmeldeinformation den COSE-Algorithmus −8 Reports.
Bei jedem Build werden in der CI automatisierte Testläufe über Playwright und den virtuellen Chromium-Authentifikator durchgeführt; der physische Schlüssel deckt diejenigen Aspekte ab, die die Emulation nicht abdecken kann – das NFC-Verhalten, echte Signaturzähler sowie den Fall einer versehentlichen Berührung, bei dem ein YubiKey sein Einmalpasswort in ein Formular eingibt, weil jemand ihn während der Sitzung versehentlich gestreift hat. Hive erkennt diese eingegebene Yubico-OTP-Zeichenkette und reagiert mit einer Hilfestellung anstelle einer kryptischen Fehlermeldung.
Einrichten eines YubiKey auf Ihrer WordPress-Website mit Hive
Die Free tier-Version des Plugins umfasst einen Sicherheitsschlüssel oder Passkey pro Konto, der auf allen drei Anmeldeoberflächen funktioniert: beim WordPress-Login, bei der WooCommerce-Shop-Authentifizierung und beim Passwort-Zurücksetzen. Die Einrichtung dauert etwa zwei Minuten:
- Installieren Sie den ReportedIP Hive (Version 2.1.36 oder neuer) und aktivieren Sie die Zwei-Faktor-Authentifizierung.
- Öffnen Sie Ihr Profil und suchen Sie den Abschnitt „Sicherheitsschlüssel und Passkeys“.
- Wählen Sie „Sicherheitsschlüssel (USB/NFC)“ – durch diesen Hinweis öffnen Chrome und Edge direkt den Dialog für den Hardware-Schlüssel, anstatt zunächst einen QR-Code anzuzeigen.
- Geben Sie dem Schlüssel einen Namen („YubiKey office“), stecken Sie ihn ein und berühren Sie die goldene Scheibe – oder halten Sie ihn für die NFC-Verbindung an die Oberseite Ihres Smartphones.
- Registrieren Sie einen zweiten Schlüssel als Backup oder fügen Sie Recovery Codes als Ausweichlösung hinzu.
Zwei wissenswerte Implementierungsdetails. Erstens registriert Hive die Anmeldedaten bei residentKey: 'discouraged', was bedeutet, dass eine WordPress-Registrierung keinen der 25 Plätze für auffindbare Anmeldedaten des Schlüssels belegt – die Anmeldedaten werden in der Datenbank der Website gespeichert, und der Schlüssel selbst kann auf diese Weise eine Unlimited-Anzahl von Websites bedienen. Zweitens wird der Signaturzähler jeder Assertion überprüft: Ein Zähler, der sich nicht erhöht, ist das Erkennungsmerkmal eines geklonten Schlüssels, und Hive lehnt die Anmeldung ab und benachrichtigt den Kontoinhaber per E-Mail – unabhängig vom gewählten Tarif.
Der Business plan bietet darüber hinaus erweiterte Funktionen: mehrere Schlüssel pro Konto, automatische Modellerkennung (im Profil wird „YubiKey 5 Series mit NFC“ angezeigt, ermittelt anhand der AAGUID-Attestierung des Schlüssels im Abgleich mit einem Verzeichnis von 91 Authentifikationsmodellen) sowie E-Mail-Benachrichtigungen, wenn ein Schlüssel registriert oder entfernt wird. Auf der Preisseite finden Sie die aktuelle Tarifübersicht.
Welche Sicherheitsschlüssel funktionieren mit WordPress und Hive?
Jeder FIDO2/WebAuthn-Authentifikator funktioniert – wir testen mit der YubiKey 5-Serie, doch derselbe Registrierungsablauf unterstützt auch Modelle der „Security Key by Yubico“-Reihe, FIDO2-Schlüssel anderer Anbieter sowie Plattform-Passkeys wie Windows Hello, iCloud Keychain oder den Google Password Manager. Falls Sie bereits Passkeys verwenden, erklärt die Anleitung zum Passkey-Login, in welcher Beziehung diese zu Hardware-Schlüsseln stehen; kurz gesagt ist ein Hardware-Schlüssel ein Passkey, den Sie in der Hand halten, an niemanden weitergeben und in einem Safe aufbewahren können.
Häufig gestellte Fragen
Was passiert, wenn ich meinen YubiKey verliere?
Sie melden sich mit Ihrer Sicherheitskopie an: einem zweiten registrierten Schlüssel, Recovery Codes oder einer anderen aktiven 2FA-Methode. Entfernen Sie anschließend den verlorenen Schlüssel aus Ihrem Profil, wodurch dessen Zugangsdaten sofort ungültig werden. Falls keine Ausweichmöglichkeit vorhanden ist, kann ein Website-Administrator die 2FA für das Konto über WP-CLI zurücksetzen.
Funktioniert der YubiKey 5C NFC mit meinem Smartphone?
Ja. Auf Android- und iPhone-Geräten halten Sie den Schlüssel flach an die NFC-Antenne (in der Regel an der Oberseite des Geräts), sobald der Browser Sie dazu auffordert. Das 120-Sekunden-Zeitlimit von Hive gibt es genau deshalb, weil das Auffinden der NFC-Position einen Moment dauert.
Benötige ich einen kostenpflichtigen Tarif, um einen YubiKey mit Hive zu verwenden?
In jedem Tarif ist ein Sicherheitsschlüssel oder Passkey pro Konto kostenlos enthalten, einschließlich des Logins auf allen drei Anmeldeplattformen und der E-Mail-Benachrichtigung bei geklonten Schlüsseln. Der Business-Tarif bietet zusätzlich mehrere Schlüssel pro Konto, Modellerkennung sowie Benachrichtigungen zum Lebenszyklus der Schlüssel.
Ist ein Hardware-Schlüssel besser als ein Passkey in meinem Passwort-Manager?
Beide sind gegen Phishing geschützt. Der Unterschied liegt in der Verwahrung: Ein synchronisierter Passkey ist genauso sicher wie das Konto, über das er synchronisiert wird, während der private Schlüssel eines Hardware-Schlüssels das Gerät physisch nicht verlassen kann. Für ein WordPress-Administratorkonto – ein Ziel, das einen gezielten Angriff wert ist – verwenden wir Hardware-Schlüssel und halten einen synchronisierten Passkey als bequeme Ausweichlösung bereit.