Uncategorized

Was sind verifizierbare Anmeldedaten?

Was sind verifizierbare Anmeldedaten?

Es gibt ein Dokument, das fast jeder bei sich trägt und das ein Problem löst, das wir digital über drei Jahrzehnte hinweg kollektiv nicht gelöst haben. Ihren Pass. Überreichen Sie ihn einem Grenzbeamten in Zürich, Tokio oder São Paulo. Der Beamte prüft ihn, kontrolliert das Foto, überprüft die Sicherheitsmerkmale der ausstellenden Behörde und gibt ihn zurück. Kein Anruf bei Ihrer Regierung. Keine Echtzeit-Datenbankabfrage. Das Dokument selbst trägt den Beweis.

Versuchen Sie jetzt dasselbe online.

Sie melden sich auf einer Website an. Diese Website bestätigt, dass Sie ein Passwort kennen oder dass Sie eine bestimmte E-Mail-Adresse kontrollieren. Aber sie kann nicht bestätigen, dass Sie ein zugelassener Arzt sind. Oder ein zertifizierter Finanzberater. Oder ein autorisierter Vertreter einer bestimmten Institution. Dafür muss sie einen externen Dienst aufrufen, eine zentrale Registratur überprüfen oder Sie auffordern, ein Dokument hochzuladen, das ein Mensch drei Tage später überprüft.

Verifizierbare Anmeldedaten sind der digitale Pass. Eine strukturierte, kryptographisch signierte Aussage darüber, wer Sie sind oder wozu Sie berechtigt sind, ausgestellt von einer Behörde, der sowohl Sie als auch der Prüfer vertrauen, und überprüfbar, ohne jemanden anrufen zu müssen.

Das Konzept ist nicht neu. Was neu ist, dass wir endlich über die kryptographische Infrastruktur verfügen, um es im Grosseinsatz zum Laufen zu bringen, ohne genau die Abhängigkeiten zu reproduzieren, die das Konzept beseitigen sollte.

Drei Rollen, ein Dreieck

Das Modell basiert auf drei Akteuren, und die Beziehung zwischen ihnen ist das, was das Ganze zum Funktionieren bringt.

Der Aussteller erstellt die Anmeldedaten. Eine medizinische Behörde zertifiziert einen Arzt. Eine Universität verleiht einen Abschluss. Ein Arbeitgeber bestätigt eine institutionelle Rolle. Der Aussteller signiert die Anmeldedaten mit einem kryptographischen Schlüssel. Diese Signatur ist das digitale Äquivalent des Stempels auf Ihrem Pass, kann von jedem überprüft werden, der den öffentlichen Schlüssel des Ausstellers kennt, und kann nicht gefälscht werden.

Der Inhaber ist die Person oder Organisation, die von den Anmeldedaten beschrieben wird. Inhaber speichern Anmeldedaten in einer Brieftasche, einer Anwendung oder einer institutionellen Infrastruktur. Der entscheidende Unterschied zu traditionellen Systemen: Der Inhaber entscheidet, wann und mit wem er die Daten teilt. In einem Datenbankmodell kontrolliert der Aussteller den Zugriff. In einem Anmeldedaten-Modell tut es das Subjekt. Dies ist eine architektonische Entscheidung mit direkten Auswirkungen auf Datensparsamkeit, Datenschutzbestimmungen und betriebliche Unabhängigkeit.

Der Prüfer ist derjenige, der überprüfen muss. Ein Krankenhauszulassungssystem. Eine Apotheke. Eine Compliance-Plattform für Finanzen. Eine Grenzschutzanwendung. Der Prüfer kontaktiert den Aussteller nicht. Er überprüft die kryptographische Signatur anhand des öffentlichen Schlüssels des Ausstellers, ein Prozess, der Millisekunden dauert, offline funktioniert und nichts an den Aussteller zurückgibt über den Zeitpunkt oder Ort der Anmeldedaten-Präsentation.

Dieses Dreieck ist eine Vertrauensbeziehung, und der Unterschied zu einer Anmeldung ist strukturell, nicht semantisch.

Warum das mehr bedeutet als bessere Passwörter

Standardanmeldungssysteme, OAuth, SAML und die darauf aufgebauten Protokolle, sind Sitzungsmechanismen. Sie bestätigen, dass Sie zu einem bestimmten Zeitpunkt das Recht haben, auf ein bestimmtes System zuzugreifen. Sie sind nicht dafür ausgelegt, dauerhafte Aussagen darüber zu tragen, wer Sie sind, über institutionelle Grenzen hinweg.

OAuth funktioniert gut innerhalb einer einzelnen Domain. Ein Benutzer authentifiziert sich bei einem Identitätsanbieter, erhält ein Token und greift auf Dienste zu. Aber sobald Sie von einer Institution zu einer anderen wechseln, trifft OAuth auf eine strukturelle Einschränkung: Es nimmt an, dass die Partei, die das Token ausstellt, die Partei ist, die sich darauf verlässt. Institution A’s Tokens bedeuten Institution B nichts, es sei denn, sie haben vorher ein Verbundsabkommen ausgehandelt. Wenn Sie brauchen, dass zehn Institutionen zusammenarbeiten, brauchen Sie bis zu 45 bilaterale Vertrauensabkommen. Bei hundert Institutionen sind es 4.950.

Was passiert also tatsächlich? Alle laufen auf einem zentralen Identitätsanbieter zusammen, Google, Microsoft, Okta, und der “Verbund” wird zu einer Hub-and-Spoke-Abhängigkeit. Die Dezentralisierung war theoretisch. Die Zentralisierung ist real.

Zertifikatbasierte Systeme stehen vor einer anderen Version desselben Problems. Traditionelle PKI kann bestätigen, dass ein Server authentisch ist. Sie kann sogar bestätigen, dass eine Person ein bestimmtes Zertifikat hält. Aber die strukturelle Schwäche ist nicht der Massab, Betriebssystem-versendete Root-Zertifikatspeicher handhaben das angemessen. Die strukturelle Schwäche ist Vertrauensdelegation. Jede Zertifizierungsstelle ist ein Dritter, der kompromittiert, von einer Regierung unter Druck gesetzt oder einfach ausfallen kann. DigiNotar bewies dies 2011. Und heute hält Let’s Encrypt allein etwa 60 % Marktanteil für TLS-Zertifikate, eine einzelne US-Institution, die ein struktureller Single Point of Failure für die Transportsicherheit des Internets ist.

Verifizierbare Anmeldedaten lösen dies anders. Statt Vertrauen durch eine zentrale Behörde zu leiten, behält jede Organisation ihre eigene kryptographische Identität. Die Überprüfung erfolgt direkt: Der Prüfer liest das öffentliche Schlüsselmaterial des Ausstellers und überprüft die Signatur. Kein Vermittler, keine bilaterale Verhandlung, kein Single Point of Failure, dessen Kompromittierung alles ungültig macht, das es je signiert hat.

Selektive Offenlegung: Zeigen Sie nur das Notwendige

Anmeldedaten werden einmal ausgestellt und viele Male präsentiert. Aber die Präsentation von Anmeldedaten bedeutet nicht, alles darin zu teilen.

Eine Apotheke muss wissen, dass ein Verordner eine gültige Praktizierungsregistrierung hält. Sie braucht nicht den Arbeitgeber des Verordners, das Abschlussdatum oder die Fortbildungsunterlagen. Selektive Offenlegung bedeutet, dass der Inhaber nur die Attribute teilt, die der Prüfer anfordert, und der Prüfer nur bestätigt, was er verlangt hat.

Dies ist eine architektonische Eigenschaft des Anmeldedaten-Formats selbst, keine nachträglich aufgebrachte Datenschutzfunktion. Die Auswirkungen auf die Compliance sind erheblich: In jeder Rechtsprechung mit Datensparsamkeitsanforderungen, DSGVO, Bundesgesetz über den Datenschutz, HIPAA, ist das Anmeldedaten-Modell strukturell mit dem Gesetz abgestimmt, statt dagegen zu kämpfen.

Von der Spezifikation zur Produktion

Verifizierbare Anmeldedaten sind heute in der Produktion.

Im Schweizer Gesundheitswesen trägt SEAL, der Ausgangspunkt der Kommunikationsebene von Vereign, über 800.000 verifizierte Lieferungen pro Monat zwischen mehr als 30.000 medizinischen Praxen im HIN-Netz, wo das Verimesh Gateway und die zentrale CA jetzt dezentralisierte Schlüsselverwaltung in der Produktion ausführen. Jede Nachricht, die durch diese Infrastruktur verarbeitet wird, trägt verifizierbare Aussagen über die Identität des Absenders und die berufliche Berechtigung. Die empfangende Partei (ein Krankenhausinformationssystem, eine Fachklinik, eine Apotheke) überprüft diese Aussagen unabhängig. Keine zentrale Registratur abgefragt. Kein Vertrauensvermittler konsultiert.

Die Vertrauensarchitektur, die dies unterstützt, nutzt Decentralized Key Management (DKMS), ein Designprinzip, bei dem jede Organisation ihren eigenen kryptographischen Identifikator verwaltet, verankert in einem unveränderlichen Key Event Log. Stellen Sie es sich vor, als würde man die Zertifizierungsstelle an die Kante setzen: Jede Organisation wird ihre eigene Vertrauensanker, und jede Gegenpartei kann dieses Vertrauen überprüfen, indem sie die kryptographische Aufzeichnung direkt liest. Keine gemeinsame CA erforderlich. Keine bilaterale Verhandlung. Kein Single Point of Failure.

Das Schlüsselmanagement ist für betriebliche Widerstandsfähigkeit ausgelegt: Wenn ein Schlüssel kompromittiert wird, rotiert die Organisation zu vorbereiteten Ersatzschlüsseln, ohne ihren Identifikator zu ändern. Die Vertrauensbeziehung übersteht Schlüsselkompromittierung, etwas, das traditionelle Zertifikatsysteme nicht können, ohne alle Anmeldedaten von vorne neu auszustellen.

Was macht Anmeldedaten “verifizierbar”

Das Wort leistet spezifische technische Arbeit. Anmeldedaten sind verifizierbar, wenn drei Bedingungen erfüllt sind:

1. Signaturüberprüfung. Die kryptographische Signatur des Ausstellers kann anhand eines öffentlichen Schlüssels überprüft werden, dem der Prüfer vertraut oder den er durch einen vertrauenswürdigen Auflösungsprozess entdecken kann
2. Manipulationserkennung. Jede Änderung an den Anmeldedaten nach der Ausstellung bricht die Signatur, der Prüfer erkennt dies sofort
3. Widerrufsüberprüfung. Der Aussteller kann Widerrufinformationen veröffentlichen, ohne auszusagen, welche spezifischen Anmeldedaten widerrufen wurden, und schützt so die Privatsphäre des Inhabers sogar im Widerrufsprozess

Diese drei Eigenschaften trennen verifizierbare Anmeldedaten von selbstbehaupteten Aussagen. Jeder kann einen Jobtitel in einer E-Mail-Signatur einfügen. Nur ein vertrauenswürdiger Aussteller kann signierte, nicht abstreitbare Anmeldedaten erstellen, die eine dritte Partei unabhängig bestätigen kann, und die der Inhaber kontrolliert.

Die eigentliche Frage

Das Legacy-Modell der digitalen Identität, ein Anbieter hält Ihre Daten, Sie authentifizieren sich bei diesem Anbieter, bediente das frühe Internet angemessen. Es bedient nicht Umgebungen, in denen sich mehrere Institutionen gegenseitig vertrauen müssen, Aussagen über Personen, Rollen und Berechtigungen zu machen, ohne die Kontrolle einem gemeinsamen Vermittler zu übergeben.

Verifizierbare Anmeldedaten stellen eine andere Architektur dar. Identitätsaussagen werden vom Subjekt gehalten. Ausgestellt von zuständigen Behörden. Verifizierbar von jeder Partei, die diesen Behörden vertraut. Ohne Vermittler. Ohne zentrale Bottlenecks. Ohne die Datenschutzauswirkungen zentralisierter Datenspeicher.

Die Technologie ist bereitgestellt. Die Standards reifen. Die Produktionszahlen wachsen. Die Frage für jede regulierte Organisation ist nicht mehr, ob verifizierbare Anmeldedaten funktionieren, sondern was mit denjenigen passiert, die warten, während ihre Kollegen eine Vertrauensinfrastruktur aufbauen, die tatsächlich kryptographischen Beweis liefert, statt alle zu bitten, es ihnen einfach zu glauben.

Weitere Beiträge

Uncategorized

Souveräne digitale Gesundheitswesen: Die Schicht, über die niemand Pressemitteilungen schreibt

Der Ruf eines Schweizer Uhrmachers ruht auf dem, was man nicht sehen kann. Die sichtbaren Zahnräder, die die Zeiger einer feinen Uhr bewegen, sind nicht das, was ein Präzisionsinstrument von einem Spielzeug unterscheidet. Sie sind notwendig, sie sind schön verarbeitet, und ein sachkundiger Käufer wird sie sich ansehen. Aber sie sind nicht die Uhr. Die […]

Weiterlesen →
So funktioniert dezentralisiertes Vertrauen in regulierten Sektoren
Uncategorized

So funktioniert dezentralisiertes Vertrauen in regulierten Sektoren

1961 trafen sich Diplomaten aus Dutzenden von Ländern im Haag, um ein hartnäckig anhaltendes Problem zu lösen: Wie wird ein Dokument, das von Behörden eines Landes ausgestellt wird, von Behörden eines anderen Landes als authentisch akzeptiert? Die Antwort, die sie hervorbrachten – die Apostille-Konvention – ist elegant in ihrer Einfachheit. Ein standardisiertes Zertifikat, das dem […]

Weiterlesen →
Warum das Gesundheitswesen eine neue Vertrauensschicht braucht
Uncategorized

Warum das Gesundheitswesen eine neue Vertrauensschicht braucht

Es gibt ein Gedankenexperiment in der Philosophie, das als Schiff des Theseus bekannt ist. Wenn man jede Planke eines Holzschiffs einzeln austauscht — ist es dann noch dasselbe Schiff? Die Gesundheits-IT führt seit drei Jahrzehnten ihr eigenes Experiment durch: analoge Komponenten werden Stück für Stück durch digitale ersetzt, in der Annahme, das zugrundeliegende Vertrauensmodell würde […]

Weiterlesen →

Verifizierte Kommunikation: gebaut und im Produktivbetrieb, nicht nur beschrieben.

Die Vertrauensinfrastruktur von Vereign ist im gesamten Schweizer Gesundheitswesen im Produktivbetrieb. Buchen Sie eine 30-minütige Architekturüberprüfung, um zu klären, was souveräne Kommunikation für Ihre Organisation bedeutet.

Schweizer Datenschutz DSGVO-konform Open Source AGPLv3+ Schweizer Hosting