openideurope.eu

Fingerabdruck und Gesicht: wie sicher ist Biometrie?

Fingerabdruck und Gesichtsentsperrung sind bequem und auf dem eigenen Gerät recht sicher. Wie sie funktionieren, wo die Grenzen liegen und wie Sie starten.

Login-SicherheitVeröffentlicht

Fingerabdruck und Gesichtserkennung sind sicher und bequem, um das eigene Gerät zu entsperren und Passkeys freizugeben, weil die biometrischen Daten auf dem Gerät bleiben und nie zur Website gehen. Ihre Grenze: Einen Fingerabdruck können Sie nicht ändern, und hinter ihnen steht immer eine PIN oder ein Passwort. Sinnvoll genutzt, passen sie für die meisten Menschen gut.

So funktioniert die biometrische Anmeldung

Wenn Sie einen Finger oder Ihr Gesicht einlernen, wandelt Ihr Handy oder Laptop es in eine mathematische Vorlage um und speichert sie in geschützter Hardware, etwa einem Secure Enclave oder TPM-Chip. Später vergleicht es einen neuen Scan lokal mit dieser Vorlage. Stimmt er überein, gibt das Gerät einen gespeicherten Schlüssel frei oder öffnet den Sperrbildschirm.

Wichtig: Das biometrische Merkmal dient dazu, etwas auf Ihrem Gerät zu entsperren. Es wird nicht an den Dienst gesendet. Deshalb passt es so gut zu Passkeys, bei denen Ihr Finger oder Gesicht eine lokal ablaufende Signatur freigibt.

Wie genau ist das?

Hersteller veröffentlichen Fehlerquoten ihrer Systeme. Apple etwa nennt in seiner Dokumentation zur Plattformsicherheit eine Wahrscheinlichkeit von rund 1 zu 50.000 für Touch ID und 1 zu 1.000.000 für Face ID, dass eine zufällige Person das Handy entsperrt, mit Einschränkungen bei eineiigen Zwillingen, nahen Verwandten und kleinen Kindern. Andere Hersteller nutzen andere Techniken und Schwellen, behandeln Sie solche Zahlen daher als Herstellerangaben und nicht als allgemeine Regel. In der Praxis ist selten zufälliges Erkennen das Problem, sondern was passiert, wenn jemand Ihr entsperrtes Gerät in die Hände bekommt oder Druck ausübt.

Stärken und Grenzen

Stärke Grenze
Schnell, daher nutzen Sie die Sperre wirklich Einen Fingerabdruck oder ein Gesicht können Sie nicht ändern, falls je eine Kopie in fremde Hände gerät
Kann nicht wie eine PIN ausgespäht werden Andere können Sie womöglich zur Nutzung zwingen
Bleibt auf dem Gerät, geht nicht an Websites Versagt bei nassen Händen, Handschuhen, Verletzungen oder starkem Licht
Funktioniert mit Passkeys für phishingsichere Anmeldung Die Rückfall-PIN oder das Passwort ist das schwache Glied

Der Rückfall zählt am meisten

Biometrie macht das Entsperren leicht, aber ein Dieb, der Ihre PIN kennt, oft weil er Ihnen in der Öffentlichkeit beim Eintippen zugesehen hat, kann das Handy entsperren und an Ihre Konten kommen. Gesicht oder Finger an öffentlichen Orten zu nutzen senkt dieses Risiko sogar, weil es nichts auszuspähen gibt. Darüber hinaus:

  • Nutzen Sie eine lange PIN oder einen alphanumerischen Code, keine 4 Ziffern.
  • Verwenden Sie die Handy-PIN nicht als Bank-PIN oder anderen Code.
  • Schalten Sie Einstellungen ein, die nach einem Neustart oder mehreren Fehlversuchen den Code verlangen.

Schritt für Schritt: Biometrie sinnvoll einrichten

  1. Zuerst einen starken Code wählen. Die Biometrie sitzt darauf.
  2. Fingerabdruck oder Gesicht einlernen in den Sicherheitseinstellungen des Geräts. Fügen Sie einen zweiten Finger als Reserve hinzu.
  3. Passkeys einschalten. Unser Ratgeber zum Einrichten von Passkeys führt Sie für die wichtigsten Plattformen durch.
  4. Automatische Sperre aktivieren, damit das Gerät schnell sperrt.
  5. Die Schnellabschaltung Ihres Handys kennen, die Biometrie ausschaltet und den Code verlangt. Das ist nützlich auf Reisen, bei Grenzkontrollen oder in angespannten Situationen.
  6. Einen Wiederherstellungsweg bereithalten, falls ein Sensor ausfällt oder Sie das Gerät wechseln. Siehe Zwei-Faktor-Authentifizierung und unseren Ratgeber zur Kontowiederherstellung.

Biometrie und 2FA

Ein biometrisches Merkmal auf Ihrem eigenen Gerät zählt als Entsperrfaktor für etwas, das Sie besitzen, etwa einen Passkey. Es ist nicht dasselbe, wie Ihren Fingerabdruck an eine Website zu schicken. Diese Trennung zwischen lokaler Prüfung und Online-Anmeldung macht Passkeys phishingresistent, ein Thema der phishing-resistenten MFA. Zum Unterschied zwischen „wer Sie sind“ und „dass Sie ein Login kontrollieren“ lesen Sie Identität und Authentifizierung.

Was Sie vermeiden sollten

  • Dienste, die Ihre biometrischen Daten auf eigenen Servern sammeln, obwohl es eine lokale Alternative gibt.
  • Die Entsperrung Ihres Handys mit anderen zu teilen, denn hinzugefügte Fingerabdrücke oder Gesichter entsperren auch Ihre Konten.
  • Biometrie als Ersatz für Backup und Wiederherstellungsplan zu betrachten.

Biometrie jenseits des Handys

Laptops, Tablets und einige Passwortmanager bieten ebenfalls Entsperrung per Fingerabdruck oder Gesicht. Es gilt dasselbe Prinzip: Das biometrische Merkmal entsperrt einen auf diesem Gerät gespeicherten Schlüssel, und dem Gerät wird vertraut. Ein paar praktische Hinweise:

  • Laptops. Windows- und macOS-Laptops lassen sich per Fingerabdruckleser oder Kamera entsperren und nutzen das auch zur Freigabe von Passkeys. Halten Sie als Rückfall ein starkes Anmeldepasswort bereit.
  • Passwortmanager. Die biometrische Entsperrung ist ein Komfort auf Ihrem Master-Passwort. Nach einem Neustart oder mehreren Fehlversuchen verlangt die App normalerweise wieder das Master-Passwort, merken Sie es sich also.
  • Gemeinsam genutzte Geräte. Lernen Sie Biometrie nicht auf einem Gerät ein, das mehrere Personen nutzen, denn jede eingelernte Person entsperrt es.

Sind Zwillinge, Masken oder falsche Finger eine echte Gefahr?

Forschende haben gezeigt, dass hochwertige Nachbildungen manche Sensoren täuschen können und dass einige Systeme für bestimmte Personengruppen weniger zuverlässig arbeiten. Für die meisten Alltagsrisiken, etwa ein verlorenes Handy oder einen neugierigen Fremden, sind moderne Sensoren stark genug. Ist Ihre Lage ungewöhnlich, etwa weil Sie hochsensible Informationen verarbeiten, ergänzen ein Hardware-Sicherheitsschlüssel oder ein längerer Code eine Schicht, die nicht von Ihrem Körper abhängt.

Kinder und Biometrie

Eltern fragen sich oft, ob sie ein Kind einlernen sollen. Schauen Sie in die Familieneinstellungen der Plattform und bevorzugen Sie bei kleinen Kindern einen Code, solange sich Fingerabdrücke und Gesichter noch verändern. Prüfen Sie die Altersregeln der jeweiligen Dienste.

Fazit

Nutzen Sie Biometrie für das, was sie gut kann: schnelles, privates Entsperren Ihrer eigenen Geräte und Passkeys. Halten Sie einen langen Code dahinter bereit, wissen Sie, wie Sie sie schnell abschalten, und sorgen Sie für Wiederherstellungsoptionen.

Häufige Fragen

Ist Face ID oder Fingerabdruck sicherer als eine PIN?

Im Alltag oft ja, denn niemand kann Ihnen beim Eintippen zusehen, und es ist so schnell, dass Sie die Sperre nicht abschalten. Die PIN bleibt der Rückfall, die Stärke des Gesamtsystems hängt also von einer langen, privaten PIN oder einem Code ab.

Bekommen Websites meinen Fingerabdruck, wenn ich einen Passkey nutze?

Nein. Die biometrische Prüfung läuft auf Ihrem Gerät und schaltet einen dort gespeicherten privaten Schlüssel frei. Die Website erhält nur einen kryptografischen Nachweis, nicht Ihren Fingerabdruck oder Ihr Gesicht.

Kann man mich zwingen, mein Handy mit Gesicht oder Finger zu entsperren?

In manchen Situationen lässt sich ein biometrisches Merkmal leichter erzwingen als ein Code. Die meisten Handys erlauben, Biometrie vorübergehend abzuschalten und den Code zu verlangen, zum Beispiel über eine schnelle Tastenkombination. Schauen Sie in die Anleitung Ihres Geräts.

Sind biometrische Daten nach der DSGVO personenbezogene Daten?

Biometrische Daten zur eindeutigen Identifizierung einer Person gehören nach der DSGVO zu den besonderen Kategorien. Bleiben sie auf Ihrem eigenen Gerät, wie bei Handy-Entsperrung und Passkeys, erhält der Dienst, bei dem Sie sich anmelden, sie nicht.

Mehr aus Login-Sicherheit