Kommt auf den case drauf an. Und unsicher ist halt relativ. Gibt x Varianten wo der 2nd factor irgendwo abgebildet ist. Klar, Amis haben sms als mfa schon vor Jahren deprecated. Aber Alternativen sind teuer. SMS mfa versteht jeder. Gemeinsam mit einem guten Passwort + zeitlich sehr stark eingeschränkter gültigkeitsdauer ist’s dennoch besser als sms token alleine oder Passwort alleine.
Was ist die kritischste Aktion die man mit id Austria durchführen kann? Alles rund um Grundbuch/besitztümer braucht auch eine Willenserklärung durch den Notar, damit der Enkel nicht die Wohnung der Oma vercheckt.
voyager
kühler versilberer :)
Registered: Nov 2001
Location: Stmk/Austria
Posts: 3848
FIDO funktioniert leider selten und man merkt, dass hier kein Fokus gesetzt wird, weil es für den Mainstream keine greifbare Lösung ist.
Face Recognition ist derzeit noch nicht so verbreitet und teilweise noch unsicherer als Thumbprint; abhängig von der Implementierung.
also ich hab in den letzten 2 Jahren kein einziges Problem mit Fido gehabt, das ist direkt im ID Austria Login Prozess implementiert, da brauchst keine Fremdapp,…. Das geht bei jeder ID Austria Anwendung, egal ob Finanzamt, „Handysignatur“, ÖGK, SVS, Gemeinde, Krankenhaus(Kages zb),…. Und ich verwende es überall regelmäßig.
Und ja, Face ID ist bei Android Geräten wie Samsung vorallem unsicher, da sich die nach wie vor teils mit Fotos noch entsperren lassen (Samsung ein bekanntes Thema seit vielen Jahren). Bei IOS ging das nie, da die einen 3D Scan machen
Österreich noch nicht wirklich. Magenta zb unterstützt nur Android. Das liegt daran, dass Magenta keinen RCS Messaging Server betreibt(wie es im Standard eigentlich vorgesehen ist), sondern einen Server , der von Google bereitgestellt ist, nutzt. Somit ist IOS ausgesperrt, und Magenta muss mal eine Standardkonforme Serverstruktur aufbauen.
A1 , 3 weiss ich es leider nicht wie da der stand ist.
kommt ned eh dieser neue messaging standard statt sms ?
Nicht absehbar tbh. In Amerika mehr ein Thema. In Europa sieht es noch ganz schwach aus bei den providern. Also wirklich heiß sind sie nicht drauf in die infra zu investieren. Ich aber auch nicht: sie können es wie mms kostenpflichtig machen und damit ist es gelaufen. MFA via WhatsApp wird da eher etwas. Aber schlag das mal in .at vor. Hier will man bei den unnötigen usecases alles selbst bauen und sich ja unabhängig von den .us Firmen aufstellen.
Finde ich bei kritischer Infrastruktur wie eine sichere Authentifizierung auch wichtig dass wir da selbst die Hand drauf haben.
Ich verwende WhatsApp auch nur sehr reduziert. 2FA über Signal können wir reden
Kritische Infrastruktur id Austria? So wie das beinand ist, ist mfa das geringste Problem. Im Bereich der kritischen infra läuft defacto alles auf .us code und Hardware. Genau das meine ich. Da wird die Flughöhe massiv verpasst. MFA tokens via WhatsApp (und ja, gerne auch Alternativen), macht das Kraut nicht fett aber weltweit nutzbar und deutlich weniger mitm anfällig als sms. Wobei ich wie gesagt bei SMS das große Drama nicht sehe als mfa tbh.
Mit der id Austria kannst sehr viele Rechtsgeschäfte abschließen. Wenn das nicht kritisch ist was dann?
Und ja ich finde es auch bedenklich dass wir in Europas keine Hyperscaler haben und jegliches SaaS Angebot auf Azure, AWS, Alibaba Cloud oder GCP läuft. Noch schlimmer finde ich den Vormarsch der Cloudprovider und SaaS Angebote
Bei Banken oder Versicherungen könnte man annehmen dass es deren Business ist die Daten in eigenen Rechenzentren sicher zu verwahren
Die WebApp benotigt mehr Schritte. PDF-Over ist etwas komfortabler und erlaubt es schneller viele PDFs zu signieren. Eine elegante Lösung für Bulk Signatures fehlt mir noch.
voyager
kühler versilberer :)
Registered: Nov 2001
Location: Stmk/Austria
Posts: 3848
Yubikey hat wohl ne „kleine“ Lücke, deswegen können die nicht mehr mit der ID Austria verknüpft werden. Andere Hersteller gehen weiterhin neu zu verknüpfen.