Wie notwendig ist ein zweiter Yubikey?

DFFVB

Rear Admiral
Registriert
Dez. 2015
Beiträge
5.167
Hallo Freunde, auch wenn die Auth-Keys nachwievor ein Schneewittchen-Dasein fristen, irgendwann muss man seinen Teil zur Verschiebung vom Verhältnis zu Huhn und Ei beitragen... Man liest ja häufig davon dass man zwingend zwei Yubikeys bräuchte, wenn denn einer über den Jordan geht. Das setzt aber voraus, dass die Dienste die es anbieten, auch anbieten den Yubikey als einzige Anmeldemöglichkeit zu nutzen... wenn ich das bei MS richtig sehe, braucht man immer eine zweite Wiederherstellungsmethode... wie sieht das bei den anderen üblichen Verdächtigen aus, die WebAuth / FIDO2 anbieten aus? Weil wenn ich immer eine Alternative brauche, reicht mir auch ein Yubikey?
 
das ding ist doch folgendes: ein guter anbieter bietet dir "key only" anmeldungen und wiederherstellung (!) an. also ZWEI mal mit key, allerdings zwei verschiedene (logisch;) .. bei m$ kann ich dir das gerade nicht sagen, aber bei google zb geht das, bei bitwarden auch,...
es bringt dir recht wenig, wenn du als alternative methode email oder sms login angibst statt yubikey, dann brauchen die bösewichte halt nur auf "yubikey verloren" klicken und bekommen eine email in das gehackte postfach gesendet.
 
  • Gefällt mir
Reaktionen: madmax2010 und DFFVB
n8mahr schrieb:
es bringt dir recht wenig, wenn du als alternative methode email oder sms login angibst statt yubikey, dann brauchen die bösewichte halt nur auf "yubikey verloren" klicken und bekommen eine email in das gehackte postfach gesendet.

Klar via E-Mail ist es ein hohes Risiko, wenn ich aber ein sehr langes Passwort habe, welches ich bspw. auf eine USB Stick in einem KeePass gespeichert habe, dann hätte man ja dennoch Sicherheit gewonnen (KeyLogger etc.), denn ich sag jetzt mal einfach, die Dienste die WebAuth anbieten werden das Passwort schon sicher speichern ;-)

Hätten wir also schon mal Google und Bitwarden...
 
  • Gefällt mir
Reaktionen: n8mahr
DFFVB schrieb:
werden das Passwort schon sicher speichern ;-)
Soweit die hoffnung, die leider wenig parallelen zur Realität aufweist :/

Beim einrichten werden dir immer recovery keys gegeben. Die musst du asudrucken und abheften.
Ich registriere gerne 2-3 keys, wann immer es geht. Einen habe ich dabei, einen daheim, einen bei der Bank (ja, der wird nur alle paar moante aktualisiert)
 
  • Gefällt mir
Reaktionen: DFFVB
@madmax2010 Das ist die Variante, dass nur WebAuth akzeptiert wird... bei welchen Diensten geht das denn so?
 
Zurück
Oben