Beobachtetes Signal · 17. Apr. 2026 · Technical Release · Quelle: DEV Community · Relevanz: 1/5 · Sentiment: Neutral
Swift SCACore: Open-Source-Implementierung für Strong Customer Authentication
Ein neuer Entwickler-Beitrag stellt das Konzept der Strong Customer Authentication (SCA) sowie eine Open-Source-Referenzimplementierung in Swift namens SCACore inklusive einer ausführbaren Demo-App vor. SCA, hervorgegangen aus der EU-Richtlinie PSD2, erfordert Multi-Faktor-Nachweise aus mindestens zwei verschiedenen PSD2-Kategorien: Wissen, Besitz und Inhärenz. Das SCACore Swift-Paket bildet einen vollständigen SCA-Ablauf über die Phasen Challenge, Proof und Result in DefaultSCAService.authenticate(challenge:) ab, während die Demo-App dank eines lokalen Mock-Servers komplett ohne externe Abhängigkeiten auskommt. Die Anwendung veranschaulicht zwei UX-Muster: einen klassischen, manuellen Pfad mit Passwort und OTP sowie einen für den Kaltstart optimierten Pfad, der Gerätevertrauen (Besitz) und Biometrie (Inhärenz) für einen passwortlosen, schnellen Login kombiniert. Der Artikel enthält direkte Links zu den GitHub-Repositories für das Paket und die Demo sowie wichtige Design-Hinweise für iOS-Entwickler.
Ein Open-Source-Entwicklertutorial und eine Swift-Referenzimplementierung für SCA sind zwar für iOS- und Fintech-Ingenieure nützlich, haben jedoch nur begrenzte direkte Auswirkungen auf die breitere AdTech- und MarTech-Branche.
Marktsignale zu GitHub in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Strong Customer Authentication (SCA) ist eine aus der PSD2 abgeleitete Anforderung für die Multi-Faktor-Authentifizierung, die Nachweise aus mindestens zwei verschiedenen Kategorien (Wissen, Besitz, Inhärenz) vorschreibt.
- Der Autor hat SCACore veröffentlicht – ein Swift-Paket für einen vollständigen SCA-Ablauf, ergänzt durch eine Demo-App, die mit einem lokalen Mock-Server ohne externes Backend läuft.
- Der SCA-Prozess in SCACore ist in drei Phasen unterteilt (Challenge, Proof, Result) und zentral in DefaultSCAService.authenticate(challenge:) implementiert.
- Die Demo zeigt zwei Login-Pfade: Manuell (Passwort und ein zweiter Faktor) sowie Cold-Start (Gerätevertrauen und Biometrie) als passwortlose Kombination aus Besitz und Inhärenz.
- Repository-Links verfügbar unter https://github.com/GujMeister/Swift-SCA-Demo und https://github.com/GujMeister/SCACore.
Verknüpfte Unternehmen
2 verknüpfte UnternehmenOntologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Interaktive Auth-Demo vergleicht Magic Link, Social Login und Passkeys
Ein Entwickler hat das Auth Decision Kit veröffentlicht, eine interaktive Demo zur Echtzeit-Evaluierung von drei Descope-Authentifizierungsverfahren: Magic Link, Social Login und Passkey. Die Anwendung umfasst einen Session Inspector zur Analyse von JWT-Claims, eine Entscheidungsmatrix für verschiedene Produktkontexte wie B2B oder Fintech, einen Failure Simulator für API-Fehler sowie kopierfertige Next.js-Implementierungs-Snippets. Das Projekt basiert auf Next.js 15, dem Descope Next.js SDK, Framer Motion und Tailwind CSS. Die Live-Demo ist unter auth-decision-kit.vercel.app verfügbar, der Quellcode auf GitHub.
Schluss mit benutzerdefinierten Authentifizierungssystemen für SaaS-Anwendungen
Ein Entwickler beschreibt den verschwendeten Aufwand beim Eigenbau eines Authentifizierungssystems und plädiert dafür, dass die meisten SaaS-Teams verwaltete Identity Provider oder bewährte Bibliotheken nutzen sollten. Der Beitrag beleuchtet versteckte Komplexitäten wie Session-Invalidierung, Token-Rotation, MFA, Kontowiederherstellung und Datenschutzanforderungen. Er empfiehlt eine Identity-Layer-Architektur, die sensible Authentifizierungsdaten aus der primären App-Datenbank heraushält, und nennt Ausnahmen, in denen Eigenentwicklungen gerechtfertigt sind – etwa bei reinen Sicherheits- oder Identitätsprodukten, extremer Regulierung oder in isolierten Umgebungen. Zu den praxisnahen Tipps gehören kurzlebige JWTs, die Einhaltung von OWASP-Passwortrichtlinien sowie die strikte Trennung von Auth-Konten und Benutzerprofilen.
Chrome modernisiert Web-Authentifizierung mit Passkeys und EVP
Auf der Google I/O 2026 hat das Chrome-Team Leitlinien und Plattform-Updates zur Modernisierung der Web-Authentifizierung vorgestellt, mit Fokus auf Passkeys, federated Sign-up und browsergestützte verifizierte Attribute. Zu den wichtigsten technischen Features gehören die FedCM API für Identity Federation, das experimentelle Email Verification Protocol (EVP) für nahtlose verifizierte E-Mail-Claims, die Digital Credentials API zur selektiven Offenlegung aus Wallets sowie der Immediate UI Mode (ab Chrome 149) und Passkey-Autofill für reibungslose Registrierungen. Ergänzend binden Device Bound Session Credentials (DBSC) Sitzungen an die Hardware, um Session Hijacking zu verhindern. Der Beitrag erläutert zudem Muster wie 'federate-then-upgrade', geräteübergreifende Credential-Sharing-Verfahren und Wiederherstellungsstrategien. Fallstudien von pixiv und adidas belegen verbesserte Login-Raten und eine höhere Passkey-Adoption.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
