Gerät und Sitzung sind nicht dasselbe
Ein Gerät beschreibt den längerlebigen Sicherheitskontext eines Browsers oder Endpunkts. Eine Sitzung ist der widerrufbare Zugriff, der diesem Gerät zugeordnet wird.
Dadurch kann eine einzelne Sitzung beendet oder ein vollständiges Gerät mitsamt seinen Sitzungen entfernt werden, ohne alle übrigen Endpunkte pauschal abzumelden.
Anmeldung und Sicherheitsbestätigung
Konten mit registriertem Sicherheitsschlüssel erhalten nach dem Passwortschritt noch keine Sitzung. Erst die WebAuthn-Bestätigung schließt die Anmeldung ab.
Passkeys reduzieren das Phishingrisiko, beweisen aber nicht, dass ein Endgerät frei von Schadsoftware oder unter physischer Kontrolle des vorgesehenen Nutzers ist.
- WebAuthn als zusätzlicher Besitznachweis
- Gerätekontext bleibt an die Anmeldung gebunden
- Entfernte Geräte bleiben widerrufen
- Fehlversuche werden als Sicherheitsereignis behandelt
Widerruf und Wiederherstellung
Benutzer können aktive Sitzungen prüfen, einzelne Sitzungen beenden, Geräte verifizieren und Geräte entfernen. Administratoren können bei Bedarf alle Sitzungen eines Kontos widerrufen.
Eine Panikfunktion beendet aktive Zugriffe und entfernt lokalen Sicherheitszustand. Sie ist kein Ersatz für ein organisatorisches Incident-Response-Verfahren.
Öffentliche Aussagegrenze
Browserbasierte Geräteidentität ist keine Hardware-Attestierung. Geräteverifikation bestätigt eine kontrollierte Beziehung zwischen bereits berechtigten Endpunkten, nicht die Integrität des Betriebssystems.
