Fünf Lehren aus OpenID für die EU-Wallet
Was Aufstieg und Fall von OpenID 2.0 der EU-Wallet lehren: Bedienbarkeit, beide Marktseiten, Phishing, Vertrauensniveau und die Frage, wer Ihre Logins sieht.
GeschichteVeröffentlicht
OpenID 2.0 war keine schlechte Idee. Es war eine gute Idee, die auf fünf gewöhnliche Probleme traf und ihnen unterlag. Die EU-Wallet für digitale Identität ist ein deutlich besser ausgestattetes Projekt mit einem Gesetz im Rücken, aber dieselben fünf Probleme warten auch auf sie. Hier sind sie, eines nach dem anderen, mit dem, was jedes für die Wallet bedeutet.
1. Bedienbarkeit schlägt Eleganz
Was geschah. OpenID verlangte, eine Webadresse als Login einzutippen oder aus einer Reihe von Logos zu wählen. Entwickler bewunderten das Design, normale Menschen konnten es nicht erklären. Der einzelne Button von Facebook gewann mit einem Klick. Siehe Facebook Connect vs. OpenID.
Was das für die Wallet bedeutet. Einen Nachweis zu teilen muss mindestens so leicht sein wie das Bezahlen mit dem Telefon. Das heißt wenige Schritte, verständliche Sprache dazu, was gefragt wird, und einen Weg zur Wiederherstellung, wenn das Telefon verloren geht. Eine Wallet, die sicher, aber umständlich ist, wird nur genutzt, wenn eine Vorschrift es erzwingt.
2. Beide Marktseiten müssen auftauchen
Was geschah. Viele Unternehmen stellten OpenIDs aus, wenige Websites akzeptierten sie, und Nutzer hatten keinen Grund, eine OpenID zu verwenden, die kaum eine Seite annahm. Das klassische Henne-Ei-Problem bremste sie jahrelang, wie Warum OpenID 2.0 verschwand erklärt.
Was das für die Wallet bedeutet. Die EU antwortet mit Gesetz. Mitgliedstaaten müssen bis etwa Ende 2026 eine Wallet anbieten, Banken und sehr große Plattformen müssen sie rund ein Jahr später akzeptieren. Das ist ein starker Anstoß, doch dass ein Dienst die Wallet annimmt, heißt nicht, dass sie am Anmeldebildschirm der bequeme Weg ist. Versteckt eine Seite die Wallet-Schaltfläche, finden Menschen sie nicht. Die Annahme durch Relying Parties jeder Größe ist die Kennzahl, die man beobachten muss, und kleine Unternehmen sind von der Pflicht weitgehend ausgenommen.
3. Phishing muss weggebaut, nicht angemahnt werden
Was geschah. Ein Login, der auf einer Website beginnt und auf der Seite eines Anbieters weitergeht, lässt sich nachahmen. OpenID 2.0 gab Nutzern keine Möglichkeit, die Anbieterseite zu prüfen, und Warnungen vor gefälschten Seiten brachten wenig. Echte Abwehr kam später mit herkunftsgebundenen Nachweisen wie Passkeys und Hardware-Schlüsseln.
Was das für die Wallet bedeutet. Eine bösartige Website kann weit mehr verlangen als ein Passwort, etwa eine Passkopie oder ein Geburtsdatum. Die Wallet begegnet dem, indem Dienste, die Daten verlangen, registriert werden und die Wallet zeigen kann, wer fragt. Der Schutz hält nur, wenn die Registrierung durchgesetzt wird und Nutzer die Anfrage lesen können. Unsere Seite zur Sicherheit der Wallet geht das Modell durch.
4. Ein Login ist keine Identität
Was geschah. OpenID belegte, dass Sie ein Konto kontrollieren. Über Ihre Person sagte es nichts. Als Rumäniens Regierung 2008 auf OpenID blickte, hielt sie die Technik zur Prüfung von Nutzern für nicht genau genug und wollte Mobilfunkbetreiber und Firmen als Puffer einbinden. Die Episode steht in OpenID in Behörden.
Was das für die Wallet bedeutet. Die Nachweise der Wallet werden von Behörden und Organisationen ausgestellt, die die Person geprüft haben, und die EU definiert dafür Vertrauensniveaus. Das ist der größte Vorteil gegenüber OpenID. Er schafft auch eine Pflicht: Dienste sollten das Merkmal verlangen, das sie brauchen, etwa „über 18“, nicht einen kompletten Ausweis.
5. Wer in der Mitte sitzt, sieht alles
Was geschah. Bei OpenID und seinem Nachfolger OpenID Connect ist der Anbieter an jedem Login beteiligt und kann sehen, welche Seiten Sie nutzen. Als wenige Anbieter den Großteil des Marktes übernahmen, folgte Konzentration. Social Login machte das sichtbar, als Facebook und Google zu den bevorzugten Schaltflächen wurden.
Was das für die Wallet bedeutet. Das Design der Wallet vermeidet einen zentralen Anbieter in jeder Transaktion. Der Aussteller wird nicht kontaktiert, wenn Sie einen Nachweis vorzeigen. Ob das echten Datenschutz bringt, hängt von den Details ab, darunter die Frage, wie sich Nachweise über mehrere Nutzungen verknüpfen lassen, ein Thema von Datenschutz in der Wallet. Eine andere Form der Konzentration bleibt: Nutzen die meisten Menschen eine nationale Wallet-App, werden deren Hersteller und die Plattform, auf der sie läuft, zu Torwächtern.
Warum sich der Blick zurück lohnt
Man kann OpenID als gescheitertes Experiment und die Wallet als sauberen Neuanfang sehen. Die Belege sprechen dagegen. Viele Menschen und Unternehmen, die OpenID prägten, und viele seiner Ideen lebten in OpenID Connect, in den OpenID4VC-Protokollen und im Denken hinter der Wallet fort. Gescheitert ist nicht das Ziel, sondern waren die Bedingungen darum herum. Wer weiß, welche fehlten, ein Grund zur Annahme, ein vertrauenswürdiger Aussteller und eine sichere Oberfläche, kann am besten beurteilen, ob es die Wallet besser macht.
Was Sie tun können
Sie müssen nicht auf das perfekte System warten.
- Behalten Sie einen zweiten Zugang. Das EU-Gesetz sagt, die Wallet darf nicht Voraussetzung für Dienste sein. Behalten Sie Passkeys und einen Passwortmanager für Konten, die Sie nicht verlieren dürfen.
- Schauen Sie, was verlangt wird. Will ein Dienst mehr, als er sollte, sagen Sie es und lehnen Sie nach Möglichkeit ab.
- Sehen Sie die Wallet als ein Werkzeug. Sie belegt Diensten Tatsachen über Sie. Gute Gewohnheiten bei E-Mail und Wiederherstellung ersetzt sie nicht.
Das Fazit
Die Gründer von OpenID wollten eine Welt, in der Menschen ihre Identität kontrollieren. Die Werkzeuge waren nicht so weit, die Anreize nicht abgestimmt. Die EU-Wallet verändert die Anreize durch ein Gesetz und durch staatlich ausgestellte Nachweise. Was bleibt, ist die älteste Lehre der Geschichte: Menschen nutzen das System, das am einfachsten ist. Den Weg vom einen zum anderen beschreibt Von OpenID zur EU-Wallet, die Daten finden Sie in der OpenID-Zeitleiste. Die Grundlagen der Wallet stehen in Die EU-Wallet für digitale Identität.
Redaktionelle Einschätzung auf Grundlage der hier dokumentierten Geschichte und der Wallet-Regeln, Stand Oktober 2026.
Mehr aus Geschichte
Clavid 2008: der erste OpenID-Anbieter der Schweiz
Clavid, ein Schweizer OpenID-Anbieter, ergänzte 2008 Smartcards, YubiKey, Fingerabdruck und Client-Zertifikate. Was er baute, warum es zählte und was aus ihm wurde.
Die europäische OpenID-Community und ihre Ländergruppen
Wie ehrenamtliche Länderbeauftragte und nationale Ländergruppen OpenID 2007 bis 2009 in Europa verbreiteten, was sie taten und was von ihrer Arbeit blieb.
Die OpenID-Marke und das Logo: wem sie heute gehören
Wer heute den Namen OpenID und das Logo betreut, wie der europäische Entwurf von 2008 einzuordnen ist und was Website-Betreiber vor dem Einsatz prüfen sollten.
Facebook Connect vs. OpenID: wie das Social Login gewann
Facebook Connect kam 2008, als OpenID Rückenwind bekam. Warum ein einzelner Markenbutton einen offenen Standard schlug und was Social Login Nutzer heute kostet.
Google und Windows Live ID öffnen sich für OpenID (2008)
Ende Oktober 2008 zeigte Microsoft einen OpenID-Provider für Windows Live ID, Google kündigte eingeschränkte Provider-Unterstützung an. Was beide boten.
Google, IBM, Microsoft, Yahoo treten der OpenID Foundation bei
Am 7. Februar 2008 wurden Google, IBM, Microsoft, VeriSign und Yahoo Unternehmensmitglieder der OpenID Foundation. Was das bedeutete und wie man Zahlen liest.