openideurope.eu

Von Microsoft Passport zu Passkeys: 25 Jahre Single Sign-on

Von Microsoft Passport und der Liberty Alliance über OpenID und Social Login zu FIDO2 und Passkeys: wie der Traum vom einen sicheren Login seine Gestalt wandelte.

GeschichteVeröffentlicht

Fast jedes Jahrzehnt seit den späten 1990er Jahren brachte eine neue Antwort auf dieselbe Frage: Wie melden sich Menschen einmal sicher an und nutzen viele Dienste? Microsoft Passport war die erste Antwort, die Millionen erreichte. Passkeys sind die jüngste. Der Weg dazwischen führt über OpenID.

1999 bis 2004: eine Firma, ein Login

Microsoft startete Passport, später .NET Passport, in den späten 1990er Jahren als ein einziges Konto für das Web, eng mit Hotmail verbunden. Die Idee war bequem: ein Benutzername mit Passwort für viele teilnehmende Seiten. Der Aufbau war vollständig zentral. Microsoft hielt die Konten, Microsoft entschied, welche Seiten mitmachen durften, und Microsoft sah die Logins.

Bedenken zu Datenschutz und Kontrolle folgten. Datenschutzgruppen erhoben 2001 Einwände, und im August 2002 einigte sich Microsoft mit der US-Handelsbehörde FTC über Vorwürfe zu den Sicherheits- und Datenschutzversprechen des Dienstes. 2004 hatten große Partner wie eBay und Monster ihre Passport-Vereinbarungen beendet. Der Dienst selbst lief unter späteren Namen weiter: Windows Live ID und ab 2012 das Microsoft-Konto.

2001 bis 2007: Föderation und OpenID

Das Unbehagen, dass ein einzelnes Unternehmen die Identität aller hält, brachte Alternativen hervor. Eine Gruppe von Unternehmen gründete 2001 die Liberty Alliance, um föderierte Identität zu bauen, die keine Einzelpartei kontrolliert. Ihre Arbeit floss in SAML ein, den Standard zum Austausch von Login-Aussagen zwischen Organisationen, der 2002 ein OASIS-Standard wurde und in Unternehmen weit verbreitet ist. Siehe SAML und Identitätsföderation.

OpenID (2005) brachte den Gedanken zu Verbrauchern: Jeder konnte Anbieter sein, und kein Unternehmen besaß das System. Die Geschichte von OpenID Europe gehört hierher, und die Zeitleiste zeigt, wie die großen Namen dazustießen. Im Februar 2007 kündigte Microsoft gemeinsame Arbeit mit anderen Herstellern an, OpenID mit seinem Identitätssystem CardSpace zu verbinden.

2008 bis 2014: Microsoft kommt zu OpenID, Social Login gewinnt

Das aufschlussreichste Zeichen war die Kehrtwende. Ende Oktober 2008 wurde Windows Live ID OpenID-Anbieter, angekündigt zusammen mit einem begrenzten Google-Start, wie Google und Windows Live setzen auf OpenID erzählt. Das Unternehmen, das einst den zentralistischsten Login gebaut hatte, akzeptierte nun einen dezentralen.

Für den Massenmarkt spielte das wenig Rolle. Der Login von Facebook, dann der von Google und anderen eroberte den Verbraucherbereich, und die technische Grundlage wechselte 2014 zu OAuth 2.0 und OpenID Connect. Siehe Warum OpenID 2.0 verschwand.

2013 bis 2022: das Passwort selbst wird zum Ziel

Alle diese Konstruktionen nutzten weiter geteilte Geheimnisse, meist Passwörter. Der nächste Schritt war, sie abzuschaffen. Die 2013 gegründete FIDO Alliance entwickelte Standards für Logins mit Public-Key-Kryptografie. Microsofts Windows Hello kam 2015 mit Windows 10 und bot Fingerabdruck, Gesicht oder PIN, auf dem Gerät gespeichert. Im November 2018 ergänzte Microsoft passwortlose Anmeldung für Microsoft-Konten über seine Authenticator-App, FIDO2-Sicherheitsschlüssel und Windows Hello. Das W3C erhob WebAuthn, die Web-Seite von FIDO2, im März 2019 zur Recommendation.

2022 sagten Apple, Google und Microsoft gemeinsam zu, Passkeys zu unterstützen, die verbrauchertaugliche Form von FIDO-Zugangsdaten, die sich zwischen Geräten synchronisieren lässt. Apple führte den Begriff im Juni 2022 auf seiner Entwicklerkonferenz öffentlich ein, Google folgte im selben Jahr mit Android- und Chrome-Unterstützung, und Microsoft rollte 2023 die Passkey-Unterstützung für Windows 11 aus.

Was an einem Passkey anders ist

Ein Passkey-Login hängt nicht davon ab, dass ein Anbieter jede Anmeldung sieht, und das Geheimnis verlässt Ihr Gerät nie. Die Website speichert nur einen öffentlichen Schlüssel. Bei der Anmeldung signiert Ihr Gerät eine Aufgabe, die an die echte Adresse der Website gebunden ist. Eine gefälschte Seite erhält nichts, was sie wiederverwenden kann, genau die Eigenschaft, die OpenID fehlte. Die Mechanik steht in FIDO2 und WebAuthn, die praktische Seite in Passkeys erklärt.

Passkeys bieten kein Single Sign-on im alten Sinn, denn jede Website braucht weiterhin ihren eigenen Nachweis. Das Erlebnis ist aber ähnlich: eine Berührung oder ein Blick, und kein Passwort, das man sich merken muss. Für viele Menschen wird der Passwortmanager oder das Telefon zu der Identitätsschicht, die Passport einst sein wollte.

Das Muster hinter 25 Jahren

  1. Zentrale Bequemlichkeit (Passport) ist einfach, bündelt aber Macht.
  2. Offene Föderation (SAML, OpenID) verteilt Vertrauen, ist im großen Maßstab aber schwer zu bedienen.
  3. Plattform-Login (Facebook, Google, Apple) ist wieder einfach, hängt aber an wenigen Konzernen.
  4. Nachweise auf Ihrem Gerät (Passkeys, EU-Wallet) zielt auf Bequemlichkeit ohne Unternehmen in der Mitte.

Die EU-Wallet für digitale Identität ist der nächste Eintrag in dieser Liste, und sie bringt eine rechtliche Grundlage mit. Siehe Von OpenID zur EU-Wallet. Wie man Single Sign-on heute sicher nutzt, steht im Ratgeber zu Single Sign-on.

Daten nach öffentlichen Unternehmens- und Standardisierungsunterlagen, geprüft im Oktober 2026. Wo Quellen bei den genauen Startdaten von Passport abweichen, nennen wir nur den Zeitraum.

Mehr aus Geschichte