Zusammenfassung
- Seit dem 27. März 2024 ist Zwei-Faktor-Authentifizierung für RIPE NCC Access konten verpflichtend; seit dem 30. Mai 2024 sind Passkeys als zweite Methode zugelassen.
- Die Einrichtung folgt einer dokumentierten Schrittfolge: Passkey wählen, registrieren, Speicherort festlegen, Namen vergeben, Wiederherstellungscodes sicher ablegen.
- Technisch möglich wurde das durch die Migration von Atlassian Crowd auf Keycloak, abgeschlossen im Juli 2023.
- Die Politik RIPE-843 (wirksam seit Mai 2025) macht 2FA per TOTP oder Passkey für alle Kontoinhaber zur Pflicht.
- Die Einordnung des Verzeichniseintrags unter Taiwan ist ein Artefakt der ISO-3166-1-Länderkennung, keine Zuordnung des Herausgebers.
Was der Einrichtungsweg tatsächlich automatisiert
Der Abschnitt „Setting up 2FA with Passkey“ in der Zwei-Schritt-Verifizierung-Dokumentation beschreibt den Ablauf für Kontoinhaber: Auf dem Einrichtungsbildschirm „Passkey“ anklicken, den Passkey registrieren, entscheiden, wo er gespeichert wird – etwa auf einem FIDO2-Hardware-Sicherheitsschlüssel oder in einem Passwortmanager, der geräteübergreifend synchronisiert –, ihm einen Namen geben und abschließend die Wiederherstellungscodes kopieren und sicher aufbewahren. Unterstützt werden iOS, Android und die meisten Desktop-Browser.
Die Dokumentation beschreibt die Authentifikatoren als WebAuthn-/FIDO2-Geräte; RIPE NCC Access läuft auf Keycloak, das unter anderem YubiKey, SoloKeys, Google Titan Security Key, Windows Hello sowie Apple Face ID/Touch ID in modernen Browsern unterstützt.
Der operative Wert liegt weniger im Komfort als in der Bindung des zweiten Faktors an den Ursprung: Ein Passkey lässt sich per Phishing nicht so leicht abgreifen wie ein Einmalcode. Der britische NCSC bewertet FIDO2-Anmeldedaten einschließlich Passkeys als mindestens so sicher oder sicherer als klassische MFA-Verfahren gegen häufige Credential-Angriffe, während SMS-, E-Mail-, TOTP- und Push-Verfahren grundsätzlich phishbar bleiben.
Warum der Pflichtmodus jetzt gilt
Die Pflicht zur Zwei-Faktor-Authentifizierung galt ab dem 27. März 2024 für alle RIPE NCC Access konten. Das ist keine formsche Prädikatur: Wer im LIR Portal IP-Adressen verwaltet oder RPKI-Zertifikate betreibt, bewegt Werte, die im Registervertrag und in der Routing-Verantwortung verankert sind. RIPE-843, die Richtlinie zur Kontenauthentifizierung und Sicherheitsverwaltung, wirksam seit Mai 2025, verankert die Pflicht verbindlich: 2FA per TOTP oder per Hardware-/Software-Passkey ist für alle Kontoinhaber einzurichten.
Der Umbau, der das ermöglichte
Technisch stand der Passkey-Weg erst nach einer Plattformentscheidung offen. Die RIPE NCC ersetzte ihr Atlassian-Crowd-Backend, das moderne 2FA-Verfahren wie FIDO2-Schlüssel nicht unterstützte, durch Keycloak. Die Migration auf eine containerorchestrierte Cloud-Infrastruktur (EKS in AWS) wurde im Juli 2023 abgeschlossen; danach wanderte 2FA in die native Keycloak-Implementierung, und der Pflichtmodus wurde aktiviert.
Der schwache Punkt: die Wiederherstellungscodes
Die Dokumentation benennt die Wiederherstellungscodes als Rückfallebene, wenn der Authenticator gelöscht wurde, der Akku leer ist oder das Telefon verloren geht. Für Ein-Personen-Konten ist das ein Handwerkszeug. Für Institutionen, in denen mehrere Personen ein LIR-Konto nutzen, wird die Aufbewahrung der Codes zum Governance-Thema: Wer verwahrt die Codes, wer darf sie verwenden, und wie wird der Verlust gemeldet? Der NCSC empfiehlt Diensteanbietern entsprechend, Nutzern klare Wege zu geben, Anmeldedaten zu verwalten und zu entfernen sowie Wiederherstellungsoptionen einzurichten.
Wie aus einem Überschriftenabschnitt ein Taiwan-Eintrag wurde
Der Verzeichniseintrag „Setting up 2FA with Passkey“ ist als Institution aus Taiwan ausgewiesen. Die Quelle ist jedoch die Unterstützungsdokumentation der RIPE NCC, einer Einrichtung mit Sitz in den Niederlanden. Der Vermerk „Setting up 2FA with Passkey“ ist schlicht eine Abschnittsüberschrift – vermutlich von einer automatisierten Pipeline als Unternehmensname gelesen worden.
Die Taiwan-Kennung erklärt sich aus der ISO-3166-1-Praxis: Die NRO-Liste der Ländercodes ordnet „TAIWAN, PROVINCE OF CHINA | TW | TWN“ dem APNIC-Dienstgebiet zu, und die RIPE-NCC-Mitgliederliste nutzt ISO-3166-1-Codes mit dem ausdrücklichen Hinweis, dass die Nennung von Ländernamen keine Stellungnahme zum internationalen Status eines Landes oder Gebiets ist. In einer Antwort vom August 2024 auf ein Schreiben des Taipeihafen-Büros vom 3.
Mai 2024 – gezeichnet von Geschäftsführer und CEO Hans Petter Holen – erklärte die RIPE NCC, sie treffe keine Festlegungen zu Namen oder Status von Ländern, sondern weise Ländercodes entlang der international anerkannten ISO-3166-1-Liste zu, um Neutralität über ihr 76-Länder-Dienstgebiet zu wahren.
Das ist die eigentliche Lektion der Episode: Verzeichnissysteme, die Länderkennungen aus ISO-Tabellen ableiten, erzeugen Zuordnungen, die ein Leser als Herkunftsangabe missverstehen kann, obwohl sie nur eine Klassifikation sind. Wer den Eintrag liest, sollte den Ursprung beim Herausgeber prüfen – hier in der Zwei-Schritt-Verifizierung-Dokumentation der RIPE NCC.
Quellenlage
Alle fakten dieses Kurzberichts stammen aus der RIPE-NCC-2FA-Dokumentation, den Ankündigungen zur 2FA-Pflicht und zum Passkey-Support, dem Labs-Bericht zur Access-Sicherheit, der Richtlinie RIPE-843, der Antwort der RIPE NCC an das Taipeihafen-Büro und dem zugehörigen Mailingarchiv, der NRO-Ländercodeliste, der RIPE-Mitgliederliste und der NCSC-Bewertung zu Passkeys. Der zugehörige Verzeichniseintrag ist in BTW verfügbar.
Offen bleibt, ob weitere Registrierungsstellen denselben Passkey-Weg in ähnlich dokumentierter Form nachziehen und ob Institutionen mit geteilten Konten ihre Code-Verwahrung überprüfen. Diese Fragen lassen sich beobachten, wenn die Richtlinienpraxis unter RIPE-843 und die praktische Nutzung der Wiederherstellungscodes sichtbar werden.
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
