Warum OpenID 2.0 verschwand: fünf Gründe
OpenID 2.0 hatte 2008 große Unterstützer und war ein Jahrzehnt später fast weg. Fünf Gründe: Bedienung, schiefer Markt, Phishing, Social Login und mobile Apps.
GeschichteVeröffentlicht
OpenID 2.0 wurde im Dezember 2007 verabschiedet, und Anfang 2008 saßen Google, Yahoo, Microsoft, IBM und VeriSign im Vorstand seiner Stiftung. Ein Jahrzehnt später war es ein Nischenprotokoll. Niemand schaltete es auf einmal ab. Es verschwand, weil sich fünf Schwächen aufsummierten.
1. Es war für normale Menschen schwer
Die Ursprungsidee war für Entwickler elegant: Ihre Identität ist eine Webadresse, die Ihnen gehört. Für gewöhnliche Nutzer war sie verwirrend. Die Menschen wussten nicht, was eine OpenID ist, sollten eine Webadresse in ein Anmeldefeld tippen und wurden dann auf eine andere Seite geschickt. Viele wussten nicht, dass ihr bestehendes E-Mail- oder Blog-Konto schon eine lieferte. Websites versuchten es mit einer Reihe von Anbieter-Logos, doch eine Logoreihe verlangt, dass sich der Nutzer merkt, welchen Anbieter er gewählt hat. Unsere Seite zu OpenID 2.0 beschreibt den Ablauf.
2. Ein schiefer Markt
OpenID funktionierte nur, wenn zwei Seiten mitmachten. Anbieter stellten OpenIDs aus, Relying Parties akzeptierten sie. Die großen Konzerne waren gern Anbieter, wodurch sehr viele Menschen eine OpenID bekamen, die sie nie nutzten. Eine Website hatte aber wenig davon, OpenID anzunehmen, solange nicht viele Besucher eine hatten und nutzen wollten, und Besucher hatten wenig Grund dazu, solange nicht viele Seiten sie akzeptierten. Das Henne-Ei-Problem wurde nie gelöst. Unternehmen stellten gern Identitäten aus, nahmen aber ungern die anderer an.
3. Phishing
Ein OpenID-Login schickt Sie von der Website zur Seite Ihres Anbieters und zurück. Leitete eine bösartige Seite Sie auf eine täuschend echte Anbieterseite um, konnten Sie Ihre Zugangsdaten preisgeben, ohne es zu merken. Nutzer hatten keine verlässliche Möglichkeit, die echte Seite von einer Fälschung zu unterscheiden, und das Protokoll bot keine. Die Community kannte das Problem. Schon im Februar 2007 kündigte Microsoft mit anderen Herstellern Arbeiten an, OpenID mit seinem System CardSpace zu verbinden, besonders im Hinblick auf phishing-resistente Authentifizierung. Diese Arbeit erreichte den Massenmarkt nicht, CardSpace wurde eingestellt. Echte Phishing-Resistenz kam später mit FIDO2 und Passkeys.
4. Social Login gewann
2008 begann Facebook, einen einzigen Markenbutton anzubieten, der ein Profil und einen Freundeskreis lieferte. Das war für Nutzer einfacher und für Websites ergiebiger. Den Wettstreit erzählt Facebook Connect vs. OpenID. Sobald Facebook, Google und Twitter eigene Buttons hatten, wirkte ein allgemeiner Standard wie das schlechtere Angebot.
5. Das Web zog zu Apps und APIs
OpenID 2.0 war für Browser gebaut und hatte keine gute Antwort für mobile Apps und für Programme, die im Namen eines Nutzers APIs aufrufen. OAuth hatte sie. Anfang der 2010er Jahre bauten Entwickler auf OAuth 2.0 und behandelten Identität als Zusatz. Die OpenID Foundation antwortete mit einem neuen Protokoll, OpenID Connect, im Februar 2014 fertiggestellt, das Identität auf OAuth setzt. Den Wechsel schildert Von OpenID zu OpenID Connect.
Wie es endete
Der Niedergang zeigt sich an den Abschaltungen. Der gehostete Anbieter MyOpenID schloss im Februar 2014, nachdem sein Betreiber den Schritt im September 2013 angekündigt hatte. Blogger gab OpenID 2018 auf, und Stack Overflow beendete seine OpenID-Unterstützung im März 2018 mit Verweis auf zu geringe Nutzung gegenüber anderen Anmeldeoptionen. Google, einer der ersten großen Anbieter, stellte seinen Login auf OpenID Connect um und schaltete seinen OpenID-2.0-Endpunkt in den Jahren danach ab. Einzelne Nischen hielten länger, so wurde etwa die Plattform Steam 2010 OpenID-Anbieter für Drittseiten. Ob solche Nutzungen heute unverändert bestehen, haben wir nicht geprüft.
Was gut lief
OpenID veränderte das Denken von Entwicklern. Es etablierte Begriffe, die bis heute gelten: Relying Party, Provider, Discovery, Attributaustausch. Es brachte die größten Internetkonzerne an einen Tisch offener Standards. Und sein Kerngedanke, dass Nutzer sich ausweisen können sollen, ohne jeder Seite ein Passwort zu geben, lebt in Single Sign-on und in der Wallet fort.
Was die Wallet lernen muss
Die EU-Wallet beginnt mit etwas, das OpenID nie hatte: einem Gesetz, das Banken und große Plattformen zur Annahme verpflichtet, und einem staatlich gestützten Nachweis. Doch Bedienbarkeit, Verbreitung bei Relying Parties und Phishing-Resistenz bleiben die drei Dinge, die man beobachten muss. Wir gehen sie einzeln durch in Fünf Lehren aus OpenID für die EU-Wallet. Die ganze Chronologie steht in der OpenID-Zeitleiste.
Daten nach öffentlichen Aufzeichnungen der OpenID Foundation und der genannten Anbieter, geprüft im Oktober 2026.
Mehr aus Geschichte
Clavid 2008: der erste OpenID-Anbieter der Schweiz
Clavid, ein Schweizer OpenID-Anbieter, ergänzte 2008 Smartcards, YubiKey, Fingerabdruck und Client-Zertifikate. Was er baute, warum es zählte und was aus ihm wurde.
Die europäische OpenID-Community und ihre Ländergruppen
Wie ehrenamtliche Länderbeauftragte und nationale Ländergruppen OpenID 2007 bis 2009 in Europa verbreiteten, was sie taten und was von ihrer Arbeit blieb.
Die OpenID-Marke und das Logo: wem sie heute gehören
Wer heute den Namen OpenID und das Logo betreut, wie der europäische Entwurf von 2008 einzuordnen ist und was Website-Betreiber vor dem Einsatz prüfen sollten.
Google und Windows Live ID öffnen sich für OpenID (2008)
Ende Oktober 2008 zeigte Microsoft einen OpenID-Provider für Windows Live ID, Google kündigte eingeschränkte Provider-Unterstützung an. Was beide boten.
Google, IBM, Microsoft, Yahoo treten der OpenID Foundation bei
Am 7. Februar 2008 wurden Google, IBM, Microsoft, VeriSign und Yahoo Unternehmensmitglieder der OpenID Foundation. Was das bedeutete und wie man Zahlen liest.
Jabber.org und OpenID 2008: XMPP trifft Web-Login
Im März 2008 nahm die Website von Jabber.org OpenID-Logins an. Was das für offenes Instant Messaging bedeutete und was aus Jabber.org seither geworden ist.