OpenID trifft den YubiKey: Clavids Zwei-Faktor-Login 2008
Im August 2008 ließ Clavid OpenID-Nutzer den YubiKey als zweiten Faktor nutzen. Wie der Einmalcode-Login lief und was FIDO2 und Passkeys heute anders machen.
GeschichteVeröffentlicht
Im August 2008 konnte man sich auf OpenID-fähigen Websites mit Passwort und YubiKey anmelden, einem kleinen USB-Schlüssel, der bei Berührung einen Einmalcode eintippte. Möglich machte das Clavid, ein Schweizer OpenID-Identity-Provider, und OpenID Europe kündigte die Integration am 17. August 2008 an. Diese Seite erzählt die Geschichte für Leserinnen und Leser, die über alte Forenlinks kommen und wissen wollen, was dieser Login war und wie er sich zu heutigen Sicherheitsschlüsseln verhält.
Was Clavid ankündigte
Der OpenID-Europe-Beitrag stellte den YubiKey von Yubico als eines der reizvollsten Sicherheits-Token für einfache Authentifizierung im Internet vor. Clavid habe die YubiKey-Authentifizierung in seinen professionellen OpenID-Provider integriert. Das Ergebnis war eine Zwei-Faktor-Authentifizierung: etwas, das man weiß (ein Passwort), plus etwas, das man besitzt (der YubiKey, der Einmal-Token erzeugt). Abtippen war nicht nötig. Man legte den Finger auf den Berührungssensor, und der Schlüssel trug ein 44 Zeichen langes Einmal-Token von selbst ein.
Das war früh. Yubico war 2007 in Stockholm gegründet worden, der erste YubiKey wurde im April 2008 auf der RSA Conference öffentlich gezeigt. Clavids Integration folgte nur wenige Monate später. Mehr über den Anbieter und seine weiteren Experimente mit Smartcards, Fingerabdrücken und Zertifikaten steht in Clavid, der erste OpenID-Anbieter der Schweiz.
Wie ein Einmal-Token-Login funktionierte
Der YubiKey von 2008 verhielt sich wie eine winzige Tastatur. Jede Berührung erzeugte eine lange Zeichenfolge aus einem festen Teil, der den Schlüssel kennzeichnete, und einem Teil, der sich jedes Mal änderte. Der Server prüfte, ob die Zeichenfolge gültig und neuer war als die zuletzt akzeptierte. Ein Code ließ sich also nur einmal verwenden, ein abgefangener alter Code war wertlos.
Bei OpenID lief es geradlinig ab. Eine Website fragte nach Ihrer OpenID. Ihr Browser ging zu Clavid. Clavid verlangte Passwort und Einmal-Token. Stimmten beide, teilte Clavid der Website mit, wer Sie sind. Die Website sah weder den Schlüssel noch das Passwort.
Die Grenze von Einmalcodes
Ein Einmalcode ist besser als ein Passwort allein, hat aber eine Schwäche, die 2026 zählt. Baut ein Angreifer eine gefälschte Anmeldeseite, Sie tippen Ihr Passwort und berühren den Schlüssel, und die Fälschung leitet beides sofort an die echte Seite weiter, kommt der Angreifer hinein. Der Code ist gültig und noch nicht verbraucht. Die Methode ist also nicht phishing-resistent, eine Lücke, die phishing-resistente MFA erklärt.
OpenID 2.0 hatte eine eigene Variante desselben Problems. Ein Login, der mit der Weiterleitung zu einer Anbieterseite beginnt, funktioniert nur, wenn man die echte Anbieterseite von einer Fälschung unterscheiden kann.
Was sich geändert hat: FIDO2, Passkeys und der YubiKey von heute
Die Welt der Sicherheitsschlüssel wechselte zu einer anderen Konstruktion. Yubicos Schlüssel bekam 2014 FIDO-U2F-Unterstützung, und im April 2018 erschien der erste Schlüssel des Unternehmens mit FIDO2, das WebAuthn und das Protokoll CTAP mitbrachte. Bei Public-Key-Verfahren signiert der Schlüssel eine Aufgabe für genau eine Webadresse. Eine täuschend ähnliche Seite kann die Antwort nicht wiederverwenden, weil der Browser die echte Herkunft in das Signierte einbezieht. Die Technik erklärt FIDO2 und WebAuthn.
Passkeys erweitern den Gedanken. Ein Passkey ist ein FIDO-Zugangsmittel, das auf einem Smartphone, in einem Passwortmanager oder auf einem Hardware-Schlüssel liegen kann. Die 2018 eingeführte YubiKey-5-Serie unterstützt FIDO2 und Passkeys sowie ältere Modi, darunter das Yubico-OTP, das Clavid nutzte. Für neue Logins ist FIDO2 der Modus der Wahl, wo ein Dienst es anbietet. Siehe Passkeys erklärt.
| Clavid mit YubiKey, 2008 | Sicherheitsschlüssel mit FIDO2, heute | |
|---|---|---|
| Faktoren | Passwort plus Einmal-Token | Schlüssel plus PIN oder Berührung (oder Passkey allein) |
| Technik | Einmalcode, auf einem Server geprüft | Public-Key-Signatur für eine Website |
| Phishing | Code lässt sich in Echtzeit weiterleiten | Login an die echte Webadresse gebunden |
| Einsatz | OpenID-Logins bei Clavid | Jeder Dienst mit FIDO2- oder Passkey-Unterstützung |
Welchen Schlüssel man heute kauft
Wer jetzt einen Hardware-Schlüssel möchte: Unser YubiKey-5-Test bewertet das aktuelle Modell, der Ratgeber zu Hardware-Sicherheitsschlüsseln erklärt die Nutzung und warum man zwei kaufen sollte. Die ganze Geschichte von 2008 steht in der OpenID-Zeitleiste.
Die Angaben zur Ankündigung von 2008 stammen aus dem archivierten OpenID-Europe-Beitrag. Produktdetails folgen den Herstellerangaben, Stand Oktober 2026.
Häufige Fragen
Unterstützte OpenID 2008 den YubiKey?
Nicht das Protokoll selbst. OpenID 2.0 überließ die Wahl des Anmeldeverfahrens dem Anbieter. Der Schweizer Anbieter Clavid baute den YubiKey in seinen eigenen OpenID-Login ein, sodass Inhaber einer Clavid-OpenID den Schlüssel auf jeder Website nutzen konnten, die OpenID akzeptierte.
Ist das YubiKey-Einmalpasswort von 2008 dasselbe wie FIDO2?
Nein. Die Methode von 2008 erzeugte einen Einmalcode, den ein Server prüfte. FIDO2 arbeitet mit Public-Key-Kryptografie und bindet jeden Login an die echte Webadresse, wodurch es phishing-resistent ist. Aktuelle YubiKeys bieten beides sowie weitere Modi.
Kann ich heute noch einen YubiKey nutzen?
Ja. Aktuelle YubiKeys funktionieren mit FIDO2, Passkeys und weiteren Protokollen. Welche Dienste sie akzeptieren, hängt vom Anbieter ab; prüfen Sie dessen Sicherheitseinstellungen.
Mehr aus Geschichte
Die europäische OpenID-Community und ihre Ländergruppen
Wie ehrenamtliche Länderbeauftragte und nationale Ländergruppen OpenID 2007 bis 2009 in Europa verbreiteten, was sie taten und was von ihrer Arbeit blieb.
Die OpenID-Marke und das Logo: wem sie heute gehören
Wer heute den Namen OpenID und das Logo betreut, wie der europäische Entwurf von 2008 einzuordnen ist und was Website-Betreiber vor dem Einsatz prüfen sollten.
Facebook Connect vs. OpenID: wie das Social Login gewann
Facebook Connect kam 2008, als OpenID Rückenwind bekam. Warum ein einzelner Markenbutton einen offenen Standard schlug und was Social Login Nutzer heute kostet.
Fünf Lehren aus OpenID für die EU-Wallet
Was Aufstieg und Fall von OpenID 2.0 der EU-Wallet lehren: Bedienbarkeit, beide Marktseiten, Phishing, Vertrauensniveau und die Frage, wer Ihre Logins sieht.
Google und Windows Live ID öffnen sich für OpenID (2008)
Ende Oktober 2008 zeigte Microsoft einen OpenID-Provider für Windows Live ID, Google kündigte eingeschränkte Provider-Unterstützung an. Was beide boten.
Google, IBM, Microsoft, Yahoo treten der OpenID Foundation bei
Am 7. Februar 2008 wurden Google, IBM, Microsoft, VeriSign und Yahoo Unternehmensmitglieder der OpenID Foundation. Was das bedeutete und wie man Zahlen liest.