EMZETT.
Login

Digitale ID

Kurz: Ein digitaler Nachweis der Identität einer Person, eines Geräts oder eines Systems — die elektronische Entsprechung eines Ausweisdokuments.

Genauer: Digitale Identitäten reichen von einfachen Benutzerkonten (E-Mail + Passwort) über zertifikatsbasierte Identitäten (z. B. ein Client-Zertifikat, das ein Gerät eindeutig ausweist) bis zu staatlich ausgegebenen elektronischen Ausweisen (z. B. der Online-Ausweisfunktion des deutschen Personalausweises, eIDAS auf EU-Ebene). Je nach Anwendungsfall unterscheidet sich das nötige Vertrauensniveau — ein einfacher Foren-Account braucht weniger starke Identitätsprüfung als ein Online-Banking-Zugang.

Im Detail

Digitale Identitäten lassen sich nach Vertrauensniveau und technischer Grundlage einordnen:

Niedrig     - E-Mail + Passwort (Nutzer behauptet einfach, wer er ist)
Mittel      - E-Mail + Passwort + 2FA, oder Zertifikat-basierte Geräte-ID
Hoch        - staatlich ausgegebene eID mit Chip (z. B. Online-Ausweisfunktion),
              qualifizierte elektronische Signatur (rechtlich einer handschriftlichen
              Unterschrift gleichgestellt)

Die EU-Verordnung eIDAS (“electronic IDentification, Authentication and trust Services”) regelt europaweit, wie digitale Identitäten und elektronische Signaturen rechtlich anerkannt werden, und sorgt dafür, dass z. B. ein deutscher Online-Ausweis auch bei Behörden anderer EU-Länder akzeptiert wird. Die geplante EU Digital Identity Wallet soll das künftig weiter vereinheitlichen — eine Art digitale Brieftasche für Ausweisdokumente, Führerschein, Zeugnisse usw., verwaltet direkt auf dem Smartphone.

Ein zentrales Designproblem digitaler Identitäten ist die Balance zwischen Sicherheit und Datenschutz: Je mehr Merkmale ein System zur Identitätsprüfung nutzt, desto zuverlässiger, aber auch desto mehr personenbezogene Daten werden dabei verarbeitet — was wiederum unter die DSGVO fällt und entsprechend geschützt werden muss.

Selective Disclosure und Zero-Knowledge-Nachweise

Ein modernes Designprinzip digitaler Identitäten ist “Selective Disclosure” (selektive Offenlegung): Statt bei jeder Prüfung den kompletten Ausweis mit allen Daten zu zeigen, soll eine Person nur genau das preisgeben, was für den jeweiligen Zweck nötig ist — z. B. beim Kauf von Alkohol nur “ist über 18” beweisen, ohne Geburtsdatum, Adresse oder Namen preiszugeben. Technisch wird das zunehmend über kryptografische Zero-Knowledge-Beweise umgesetzt: Verfahren, die beweisen, dass eine Aussage wahr ist (z. B. “Alter ≥ 18”), ohne die zugrundeliegenden Daten selbst (das genaue Geburtsdatum) offenzulegen. Die geplante EU Digital Identity Wallet soll genau solche selektiven Nachweise unterstützen.

Risiken zentralisierter digitaler Identitäten

Ein Diskussionspunkt bei staatlichen digitalen Identitätssystemen ist die Zentralisierungsgefahr: Ein einziges, allumfassendes digitales Identitätssystem wäre ein besonders attraktives Angriffsziel — ein erfolgreicher Einbruch könnte theoretisch Millionen Identitäten gleichzeitig kompromittieren oder für Überwachungszwecke missbraucht werden. Föderierte oder dezentrale Ansätze (bei denen verschiedene Nachweise unabhängig voneinander bei unterschiedlichen Stellen liegen, statt in einer einzigen zentralen Datenbank) gelten deshalb aus Datenschutzsicht oft als vorzugswürdig, auch wenn sie technisch komplexer umzusetzen sind.

Digitale Identität von Maschinen

Neben Personen brauchen auch Systeme/Geräte digitale Identitäten: Ein IoT-Gerät oder ein Server weist sich gegenüber anderen Systemen typischerweise über ein Zertifikat oder einen kryptografischen Schlüssel aus (Machine-to-Machine-Authentifizierung), nicht über Passwörter. In verteilten Systemen (z. B. Microservices, die untereinander kommunizieren) ist eine robuste Geräte-/Dienst-Identität oft genauso kritisch wie die Nutzer-Authentifizierung — ein kompromittierter Dienst mit gültigem Zertifikat kann sich als vertrauenswürdiger Teilnehmer im internen Netzwerk ausgeben.

Siehe auch: Identität, Authentifizierung