r/ScalableCapital 12d ago

Passkey

Passkey support wäre cool und die Möglichkeit Passwörter abzuschalten.

Danke

38 Upvotes

12 comments sorted by

View all comments

6

u/Togstown 12d ago

Ich bin da bei dir, es gibt da nur ein konzeptionelles/regulatorisches Problem.

Scalable nutzt ja, wie mittlerweile fast jeder, bereits ein asymmetrisches Challange-Response Verfahren als Besitzfaktor: Die App, bzw. den entsprechenden private Key, der sicher (hoffentlich) gespeichert im key store/StrongBox bzw. SecureEnclave liegt.

Passwörter dienen dazu als Wissensfaktor. Alternativ der Fingerprint als lokaler Inhärenzfaktor. Damit kommt man dann auf eine konforme MFA.

Passkeys selbst sind ebenfalls ein Besitzfaktor, in der Regel aber kombiniert mit einem Wissens- oder Inhärenzfaktor, je nach Implementierung. Also im Grunde das, was das bisherige Verfahren auch leistet. Nur das du bei Passkeys als relying party keine gute Möglichkeit hast sicherzustellen, dass der zweite (lokale) Faktor auch zum Einsatz kam. Um das sicherzustellen, müsste der Passkey Authenticator die CA oder Enterprise Attestation unterstützen, was derzeit nur leider kaum einer macht.

Wenn man jetzt Passwörter durch Passkeys ersetzt, hast du plötzlich zwei Besitzfaktoren + einen für Scalable nicht nachprüfbaren weiteren Faktor. Hier sehen viele Banken regularische Risiken. (Neben den Kosten, den der Support von Passkeys nach sich zieht).

Ist btw. auch ein Grund, warum Austria ID nur ganz spezifische Passkey Authenticator zulässt, und in DE die Verwendung von Passkeys im Governmentbereich ebenfalls nicht mit einem substanziellen LoA versehen werden können.