openideurope.eu

Passpack und OpenID 2008: Passwortmanager als Relying Party

Im September 2008 ließ der Online-Passwortmanager Passpack OpenID- und Social-Logins zu. Was er versuchte, das Paradox dahinter und wie Manager heute anmelden.

GeschichteVeröffentlicht

Im September 2008 meldete ein Online-Passwortmanager, dass man sich mit Konten anmelden könne, die man ohnehin schon hat. Passpack, ein browserbasierter Passwortmanager, erklärte, OpenID als Authentifizierung über Dritte zu unterstützen, und OpenID Europe gab die Nachricht in einem kurzen Beitrag vom 17. September 2008 weiter.

Was angekündigt wurde

Laut dem archivierten Beitrag hatte Passpack zunächst verkündet, OpenID Relying Party zu werden, und seine ersten Logins über Dritte eingebunden: Google und Windows Live. Am 17. September 2008 kamen zwei weitere dazu, Facebook und Yahoo. Wie viele Nutzer die Option wählten, nennt der Beitrag nicht, und Zahlen haben wir nicht gefunden.

Im Vokabular von OpenID wurde Passpack damit zur Relying Party: zu einem Dienst, der den Identitätsnachweis eines anderen akzeptiert, statt selbst ein Passwort zu prüfen. Der Begriff wird in Was ist eine Relying Party? erklärt. Die Anbieterliste ist aufschlussreich. Google und Microsoft kündigten ihre Unterstützung als OpenID-Anbieter erst Ende Oktober 2008 an, die frühen Google- und Windows-Live-Logins nutzten daher wahrscheinlich die eigenen Anmeldeschnittstellen der Konzerne, und der Beitrag fasst sie schlicht als Authentifizierung über Dritte zusammen. Facebook hatte seinen eigenen Login für andere Websites im Juli 2008 vorgestellt und im Dezember breit verfügbar gemacht, wie Facebook Connect vs. OpenID erzählt.

Das Paradox des Tresor-Logins

Ein Passwortmanager ist der Dienst, bei dem ein schwacher Login am meisten schadet, weil er alles andere schützt. Ein Login über Google oder Facebook macht die Anmeldung bequemer, bedeutet aber auch: Das Konto, das die Tür öffnet, wird von einem Dritten kontrolliert, mit dessen Wiederherstellungsverfahren und dessen Phishing-Risiko.

Der Ausweg liegt darin, zwei leicht verwechselbare Dinge zu trennen. Authentifizierung beantwortet, wer an die gespeicherten Daten herankommt. Entschlüsselung beantwortet, wer sie tatsächlich lesen kann. Ein gut gebauter Online-Passwortmanager verschlüsselt Daten auf dem Gerät des Nutzers mit einem Schlüssel, den der Anbieter nie sieht, sodass selbst ein erfolgreicher Login allein keine Passwörter preisgibt. Ob Passpacks Konstruktion Anmeldung und Entschlüsselung trennte und wie der Dienst heute aussieht, konnten wir im Oktober 2026 nicht erneut prüfen. Lesen Sie daher die Herstellerdokumentation, bevor Sie sich auf eine Aussage dazu verlassen.

Dieselbe Trennung ist heute entscheidend. Fragen Sie bei jedem Manager, ob ein gestohlener Login allein genügt, um den Tresor zu lesen. Das Modell erklärt der Ratgeber zum Passwortmanager, wie aktuelle Produkte damit umgehen, zeigt der Vergleich der Passwortmanager.

Was sich seit 2008 geändert hat

Drei Dinge sind heute anders.

  • Social Login ist Alltag. Schaltflächen für Google, Apple und andere sind überall, die Technik dahinter ist OpenID Connect und OAuth 2.0, nicht OpenID 2.0. Siehe Anmelden mit Google oder Apple.
  • Passkeys ersetzen viele Passwörter. Mehrere aktuelle Passwortmanager lassen sich mit einem Passkey entsperren oder anmelden, der Login zum Tresor hängt dann nicht mehr von einem getippten Geheimnis ab. Die Grundlagen liefert Passkeys erklärt.
  • Zero-Knowledge-Konstruktionen sind Standard. Verschlüsselung auf dem Gerät, ohne dass der Hauptschlüssel je übertragen wird, gilt bei seriösen Managern als Grundlage, und unabhängige Audits gehören zum üblichen Vertrauensaufbau.

Was Sie bei einem Passwortmanager prüfen sollten

Unabhängig vom Anbieter lohnen drei Fragen. Wie melde ich mich an, und lässt sich das mit einem Passkey oder Hardware-Schlüssel absichern? Welches Geheimnis entschlüsselt den Tresor, und kennt der Anbieter es? Und was passiert, wenn ich Zugang zu E-Mail oder Telefon verliere, gibt es einen Wiederherstellungsweg, der nicht selbst zur Schwachstelle wird? Wer diese Fragen beantworten kann, hat das Passpack-Paradox von 2008 im Griff.

Warum diese Geschichte ins Archiv gehört

Der Passpack-Beitrag zeigt, wie schnell das Versprechen von OpenID, ein Login für viele Seiten, auf die Vertrauensfrage stieß. Wer ist der Anbieter, was riskiert die Relying Party, und was verliert der Nutzer, wenn eine der beiden Seiten kompromittiert wird? Dieselben Fragen muss die EU-Wallet im Maßstab eines ganzen Kontinents beantworten, ein Faden, den Fünf Lehren aus OpenID für die EU-Wallet aufnimmt.

Den größeren Zusammenhang finden Sie in der OpenID-Zeitleiste.

Die Angaben zur Ankündigung von 2008 stammen aus dem archivierten OpenID-Europe-Beitrag. Passpacks aktueller Status ließ sich beim Verfassen dieser Seite im Oktober 2026 nicht bestätigen.

Mehr aus Geschichte