- Die iOS- und Android-Beta verwendet anbieterbasierte SIM- oder eSIM-Anmeldeinformationen anstelle von SMS-Einmalpasswörtern für unterstützte Authentifizierungsabläufe
- Glide gibt an, dass nicht unterstützte Abläufe auf Passkeys oder E-Mail-Links zurückgreifen können, wobei die Fallback- und Wiederherstellungsleistung erst über die Beta hinaus getestet werden muss
Der Sachverhalt
Glide.id hat eine öffentliche Beta von MagicalAuth für iOS und Android bei AT&T, T-Mobile und Verizon in den Vereinigten Staaten gestartet. Der Dienst ist als Alternative zu SMS-Einmalpasswörtern konzipiert und nutzt eine kryptografische Prüfung, die an eine vom Anbieter ausgegebene SIM oder eSIM gebunden ist. Laut Glide sendet MagicalAuth eine Challenge, die mit den in der SIM gespeicherten Anmeldeinformationen beantwortet wird, sodass das Mobilfunknetz den Besitz des Mobilfunkvertrags verifizieren kann, ohne dem Nutzer einen Code zu senden.
Der Support ist nun bei den drei Betreibern live. Glide zufolge funktioniert der Dienst über mobile Daten oder WLAN und kann über Software Development Kits oder Programmierschnittstellen integriert werden. Falls die SIM-basierte Authentifizierung nicht verfügbar ist, kann MagicalAuth auf Alternativen wie Passkeys oder E-Mail-Links zurückgreifen. Weder die Produktseite von Glide noch die Berichterstattung zur Markteinführung liefern Betrugsergebnisse im Produktionsmaßstab, Authentifizierungsabschlussraten oder Fallback-Häufigkeiten.
Die Analyse
MagicalAuth ändert die Art und Weise, wie eine Anwendung überprüft, ob ein Nutzer einen Mobilfunkvertrag kontrolliert. Bei SMS sendet die Anwendung einen Code an eine Telefonnummer und verlässt sich darauf, dass der Nutzer ihn zurücksendet. MagicalAuth hingegen nutzt den Anbieter und die SIM- oder eSIM-Anmeldeinformationen, um den Besitz des Vertrags zu bestätigen. Dadurch entfällt die Code-Zustellung und das Mobilfunknetz wird direkt in den Authentifizierungsprozess einbezogen.
Der Fallback ist relevant, wenn diese SIM-basierte Prüfung nicht abgeschlossen werden kann. Glide gibt an, dass MagicalAuth auf Passkeys oder E-Mail-Links umschalten kann, sodass Nutzer eine andere Möglichkeit zur Anmeldung haben. Die Stärke des gesamten Prozesses hängt daher auch davon ab, wie diese Alternativen und die Kontowiederherstellungsrouten konfiguriert sind. Die öffentliche Beta hat noch nicht gezeigt, wie häufig sie benötigt werden oder ob die Leistung je nach Anbieter, Gerät oder Netzwerkbedingungen variiert.
Für BTW-Leser bietet der Support bei AT&T, T-Mobile und Verizon Entwicklern eine SIM-basierte Authentifizierungsmethode, die in den drei großen US-Mobilfunknetzen getestet werden kann. Wenn Produktionsumgebungen die meisten geeigneten Nutzer auf diesem Weg halten können, könnten Unternehmen ihre Abhängigkeit von SMS-Einmalpasswörtern verringern. Die Beta hat dieses Ergebnis noch nicht nachgewiesen.
Worauf zu achten ist
Produktionsumgebungen werden zeigen, ob MagicalAuth über die Beta hinaus konsistent funktioniert. Abschlussraten, Latenz und Fallback-Nutzung bei AT&T, T-Mobile und Verizon werden wichtig sein, ebenso wie der Umgang des Dienstes mit SIM-Wechseln, Rufnummernportierung und Geräteaustausch. Unabhängige Sicherheitstests, Wiederherstellungsdaten und Betrugsvergleiche mit SMS würden stärkere Belege dafür liefern, ob die SIM-basierte Authentifizierung den Anmeldeprozess in der Praxis verbessert.

