MFA, OTP, SMS, U2F, WTF?!
Abstract
Thu 9:50 - 10:35 Uhr | 2023
Täglich gibt es Berichte über neue Hacks, die zeigen, dass Passwörter alleine nicht mehr als Absicherung für kritische Systeme ausreichen. Der Benutzer kann mit seinen Zugriffsrechten als Einfallstor für Angriffe dienen, ohne dass echte Schwachstellen in der Software bestehen. Angriffe über Phishing, Credential Stuffing, Man-in-the-Middle, Keylogger und Co. sind nichts Neues, mit der wachsenden Digitalisierung aller Lebensbereiche wird allerdings die Angriffsfläche größer, zusätzlich entwickeln auch die Angreifer ihre Tools weiter, damit steigt auch die Intensität. Diese Angriffe ließen sich “eigentlich” verhindern, wenn für die Anmeldung nicht nur ein Passwort, sondern auch ein zweiter Faktor Voraussetzung gewesen wäre, so dass ein Benutzer zusätzlich zu seinem Wissen über das Passwort z.B. einen weiteren passwortunabhängigen Faktor nutzen muss, z.B. durch den Einsatz eines physischen Geräts, seinen Fingerabdruck oder weitere Möglichkeiten. Der Vortrag mit Demo soll die verschiedenen Technologien erklären, aufzeigen, gegen welche Angriffe sie schützen können und anhand verschiedener Angriffs-Szenarien die Möglichkeiten vergleichen. Dazu soll natürlich auch aus Entwicklersicht gezeigt werden, wie man diese Varianten serverseitig anbieten kann. Besonderes Augenmerk soll auch dem relativ neuen Konzept der “Passkeys” und dem passwortfreien Login gelten.
Vortragsimpressionen
Christian Kühn ist Software-Entwickler bei dmTECH. Mit langjährigem Ops-Hintergrund ist er seit mehreren Jahren in der Entwicklung tätig und beschäftigt sich mit Cloud-, Performance- und Sicherheitsthemen. Neben eigenen Vorträgen und Workshops (co-)organisiert er das DevOps Meetup Karlsruhe.