Passkeys statt Passwörter: Steht die größte Veränderung der Internetsicherheit bevor?
Passkeys sollen das Passwort ersetzen. Seit Jahrzehnten schützen Kennwörter unsere Online-Konten, doch Apple, Google, Microsoft und viele andere Anbieter setzen inzwischen auf die passwortlose Anmeldung. Die neue Technik kann Phishing, Passwortdiebstahl und wiederverwendete Kennwörter deutlich erschweren. Hier erfährst du einfach erklärt, wie ein Passkey funktioniert, wo er gespeichert wird, was bei Handyverlust passiert, welche Grenzen es gibt und wie du ihn Schritt für Schritt einrichtest.
Das Wichtigste in Kürze
- Prinzip: Statt eines Passworts nutzt du einen kryptografischen Schlüssel, den du per Fingerabdruck, Gesicht oder Geräte-PIN freigibst.
- Phishing-Schutz: Der Schlüssel ist an die echte Webseite gebunden. Auf einer gefälschten Seite funktioniert er nicht.
- Kein Geheimnis beim Anbieter: Der Dienst speichert nur einen öffentlichen Schlüssel. Ein Leck legt keinen privaten Anmeldeschlüssel offen, andere Daten und Sitzungen können aber betroffen sein.
- Speicherorte: auf dem Smartphone, im Passwortmanager oder auf einem Hardware-Sicherheitsschlüssel.
- Grenzen: Wiederherstellung, Wechsel zwischen Anbietern und alte Rückfallwege wie Passwort und SMS bleiben Schwachstellen.
Kurzantwort: Ja, die passwortlose Anmeldung gilt als einer der wichtigsten Fortschritte der Internetsicherheit. Ein Passkey kann nicht erraten, nicht wiederverwendet und nicht auf einer gefälschten Seite abgefangen werden. Passwörter verschwinden aber nicht über Nacht: Viele Dienste unterstützen die neue Technik noch nicht, und alte Anmeldewege bleiben oft als Hintertür bestehen.
Die neue Anmeldung ist Teil einer größeren Aufräumaktion bei den eigenen Zugängen. Wer seine Konten Schritt für Schritt in Ordnung bringen will, findet den passenden Plan in unserem Ratgeber Credential-Hygiene: die Sicherheitsbasis, die fast jeder vernachlässigt. Er zeigt, in welcher Reihenfolge du Passwörter, Zwei-Faktor-Anmeldung und Wiederherstellungswege ordnest.
Warum Passwörter zunehmend problematisch werden
Passwörter begleiten das Internet seit seinen Anfängen. Millionen Menschen verwenden sie täglich für E-Mail, Online-Banking, soziale Netzwerke, Cloud-Dienste und Unternehmensanwendungen. Das Problem: Kennwörter gelten seit Jahren als eine der größten Schwachstellen der digitalen Sicherheit.
Passwörter funktionieren grundsätzlich gut, solange sie lang, zufällig und einzigartig sind. Genau daran scheitert es jedoch häufig. Viele Nutzer verwenden zu kurze Passwörter, leicht erratbare Kombinationen oder dasselbe Kennwort für mehrere Konten. Hinzu kommen Datenlecks, bei denen Zugangsdaten gestohlen und später für weitere Angriffe genutzt werden. Wie groß diese Datensammlungen inzwischen sind, zeigt unser Beitrag 24 Milliarden Zugangsdaten im Netz: was das Infostealer-Leak für dich bedeutet.
Das größte Problem ist aber Phishing. Selbst ein perfektes Passwort nützt nichts, wenn du es auf einer täuschend echten Kopie deiner Bank eintippst. Genau hier setzt die neue Technik an.
Was sind Passkeys? Einfach erklärt
Ein Passkey basiert auf moderner Kryptografie. Statt eines Passworts wird beim Einrichten ein Schlüsselpaar erzeugt, das aus zwei zusammengehörenden Teilen besteht:
- Privater Schlüssel: Er liegt auf deinem Gerät, im Passwortmanager oder auf einem Sicherheitsschlüssel und wird bei der Anmeldung nie an den Dienst übertragen. Bei synchronisierbaren Passkeys kann er verschlüsselt auf deine weiteren Geräte kopiert werden.
- Öffentlicher Schlüssel: Er wird beim jeweiligen Dienst hinterlegt. Er ist kein Geheimnis – mit ihm allein kann sich niemand anmelden.
Dahinter stehen offene Standards der FIDO Alliance und des World Wide Web Consortium, kurz FIDO2 und WebAuthn. Das ist wichtig, denn so funktioniert die Technik nicht nur bei einem Hersteller, sondern bei vielen Diensten und Geräten.
Kurz erklärt: Passkeys ersetzen klassische Passwörter durch kryptografische Schlüssel, die auf einem vertrauenswürdigen Gerät gespeichert und per Fingerabdruck, Gesicht oder PIN freigegeben werden.
So läuft eine Anmeldung mit Passkey ab
Für dich fühlt sich die Anmeldung an wie das Entsperren deines Handys. Im Hintergrund passiert Folgendes:
- Anfrage: Du rufst die Anmeldeseite auf. Der Dienst schickt eine zufällige Aufgabe an dein Gerät.
- Freigabe: Dein Gerät fragt nach Fingerabdruck, Gesicht oder PIN. Damit bestätigst du, dass du es bist.
- Unterschrift: Das Gerät unterschreibt die Aufgabe mit dem privaten Schlüssel. Der Schlüssel selbst wird nicht übertragen.
- Prüfung: Der Dienst prüft die Unterschrift mit dem hinterlegten öffentlichen Schlüssel. Passt sie, bist du angemeldet.
Wichtig zu wissen: Dein Fingerabdruck oder dein Gesicht werden dabei nicht an den Dienst geschickt. Sie bleiben auf deinem Gerät und dienen nur dazu, den Schlüssel freizugeben.
Welche Vorteile bieten Passkeys?
Die Technik bringt mehrere Vorteile mit sich:
- Nichts zu merken: Du brauchst dir kein Kennwort mehr auszudenken oder zu merken.
- Schutz vor Phishing: Der Schlüssel funktioniert nur auf der echten Webseite.
- Keine Wiederverwendung: Für jeden Dienst entsteht automatisch ein eigenes Schlüsselpaar.
- Kein Passwort beim Anbieter: Der Dienst speichert für die Passkey-Anmeldung nur den öffentlichen Schlüssel. Ein Datenleck legt deshalb keinen wiederverwendbaren privaten Anmeldeschlüssel offen. Andere Daten und aktive Sitzungen können dennoch gefährdet sein.
- Schnellere Anmeldung: Ein Fingertipp statt Tippen, Kopieren und Warten auf einen Code.
Besonders der Schutz vor Phishing gilt als einer der größten Vorteile. Hinzu kommt, dass Datenlecks beim Anbieter viel von ihrem Schrecken verlieren. Was du tun solltest, wenn deine Daten trotzdem betroffen sind, erklärt unser Ratgeber Datenleck: was tun, wenn deine Daten im Netz gelandet sind.
Warum Phishing an Passkeys scheitert
Viele heutige Angriffe beruhen darauf, Nutzer zur Eingabe ihrer Zugangsdaten auf gefälschten Webseiten zu bewegen. Selbst SMS-Codes und App-Codes lassen sich so abfangen: Der Angreifer leitet sie in Echtzeit an die echte Seite weiter.
Bei einem Passkey klappt das nicht. Der Schlüssel ist fest an die Adresse des Dienstes gebunden, für den er erstellt wurde. Landet der Nutzer auf einer Kopie mit leicht abweichender Adresse, bietet das Gerät den passenden Schlüssel gar nicht erst an. Es gibt auch kein Passwort und keinen Code, den man abtippen und weitergeben könnte. Damit wird die häufigste Angriffsmethode deutlich schwieriger.
Warum Cyberkriminelle die neue Technik nicht mögen: Viele heutige Angriffe setzen auf gefälschte Anmeldeseiten. Die Schlüssel machen genau diese Angriffsmethode deutlich schwieriger.
Ganz verschwindet Phishing dadurch nicht. Angreifer weichen auf andere Wege aus – etwa auf die Rückfallanmeldung per Passwort oder SMS, auf gestohlene Sitzungscookies oder auf Tricks, bei denen das Opfer selbst einen Anmeldecode auf einer echten Seite eingibt. Wie das bei Microsoft-Konten funktioniert, zeigt unser Beitrag Device-Code-Phishing: wie Angreifer dein Microsoft-365-Konto ohne Passwort kapern. Woran du gefälschte Nachrichten allgemein erkennst, erklärt der Ratgeber Phishing erkennen und abwehren.
Die Lücke nach der Anmeldung: gestohlene Sitzungen
Ein Passkey schützt die Anmeldung, nicht die Zeit danach. Nach dem Login merkt sich der Browser deine Sitzung in einem Cookie. Schadsoftware auf dem Rechner kann solche Cookies stehlen und damit die Sitzung übernehmen – ganz ohne Passkey. Wie diese Programme arbeiten, beschreibt unser Beitrag Infostealer: die Schadsoftware, die sogar FBI-Gesuchte entlarvte. Ein sauberes, aktuelles Gerät bleibt deshalb Pflicht.
Wo liegt der Schlüssel? Die Speicherorte
Der private Schlüssel braucht einen sicheren Ort. Es gibt drei gängige Möglichkeiten:
- Im Betriebssystem: Apple synchronisiert die Schlüssel über den iCloud-Schlüsselbund, Google über den Google-Passwortmanager und Microsoft über den Microsoft Password Manager. Windows Hello kann Passkeys auch nur lokal auf dem Windows-Gerät speichern. Ob ein Schlüssel synchronisiert wird oder gerätegebunden bleibt, hängt vom gewählten Speicherort ab.
- Im Passwortmanager: Viele unabhängige Passwortmanager speichern die Zugangsschlüssel neben deinen Passwörtern und synchronisieren sie über verschiedene Systeme hinweg.
- Auf einem Hardware-Sicherheitsschlüssel: Hier bleibt der Schlüssel fest auf dem kleinen Gerät und verlässt es nicht. Das ist die sicherste, aber auch unbequemste Variante.
Fachleute unterscheiden deshalb zwischen synchronisierbaren und gerätegebundenen Zugangsschlüsseln. Synchronisierbare sind bequem und lassen sich nach einem Geräteverlust wiederherstellen. Gerätegebundene bieten den höchsten Schutz, weil sie nicht kopiert werden können – dafür brauchst du einen Ersatzschlüssel, falls der erste verloren geht.
Wer Passwörter und Zugangsschlüssel an einem Ort über alle Systeme hinweg verwalten will, findet die Grundlagen in unserem Ratgeber Passwortmanager: eines der wichtigsten Sicherheitstools wird noch immer unterschätzt. Wie das bei einem Anbieter aus der Schweiz aussieht, zeigt der Beitrag Proton Pass im Überblick: Passwortmanager mit Aliassen, Passkeys und Dark-Web-Überwachung.
Passwörter und Zugangsschlüssel an einem Ort
Proton Pass speichert Passkey-Zugänge und Passwörter Ende-zu-Ende-verschlüsselt und synchronisiert sie über verschiedene Geräte und Systeme. Proton Mail sichert das Postfach ab, über das viele Konten wiederhergestellt werden. Proton Unlimited bündelt alles in einem Abo.
Passkey im Vergleich mit Passwort, SMS und Authenticator-App
Wie schneidet die neue Anmeldung gegen die bekannten Verfahren ab? Die Tabelle zeigt die wichtigsten Unterschiede.
| Verfahren | Phishing-Schutz | Nichts zu merken | Folge eines Passwort-Leaks beim Dienst | Privater Schlüssel kopierbar |
|---|---|---|---|---|
| Passwort allein | Nein | Nein | Zugang offengelegt | entfällt |
| Passwort und SMS-Code | Gering | Nein | zweiter Faktor bremst | entfällt |
| Passwort und App-Code | Teilweise | Nein | zweiter Faktor bremst | entfällt |
| Synchronisierter Passkey | Hoch | Ja | kein Anmeldegeheimnis beim Dienst | verschlüsselt auf eigene Geräte |
| Gerätegebundener Passkey auf Hardware-Schlüssel | Hoch | Ja | kein Anmeldegeheimnis beim Dienst | nicht exportierbar |
← Tabelle seitlich scrollen →
Vereinfachte Einordnung für korrekt eingerichtete Verfahren. Die tatsächliche Sicherheit hängt auch von Rückfallwegen ab.
Beide Passkey-Varianten sind bei korrekter Umsetzung gleich gut gegen Phishing geschützt. Der Unterschied liegt woanders: Ein synchronisierter Passkey wird verschlüsselt auf deine Geräte kopiert und lässt sich nach einem Verlust leicht wiederherstellen. Auf einem geeigneten Hardware-Schlüssel lässt sich der private Schlüssel dagegen nicht exportieren. Das schützt zusätzlich vor Kopien und erfüllt höhere Sicherheitsanforderungen, etwa in Unternehmen.
Wer noch nicht umsteigen kann, sollte zumindest SMS-Codes durch eine Authenticator-App ersetzen. Warum, erklärt unser Beitrag Authenticator-Apps: warum SMS-Codes nicht mehr ausreichen. Wie Kriminelle SMS-Codes über eine gekaperte Handynummer abfangen, zeigt der Bericht SIM-Swapping: wie Kriminelle mit deiner Handynummer Konten leerräumen.
Welche Unternehmen unterstützen die Technik bereits?
Große Technologieunternehmen treiben die Entwicklung aktiv voran. Im Mai 2022 kündigten Apple, Google und Microsoft gemeinsam an, die passwortlose Anmeldung nach FIDO-Standard in ihren Systemen zu unterstützen. Inzwischen können sich Nutzer bei den Konten dieser Anbieter mit Passkey anmelden, und Microsoft legt neue Konten seit 2025 standardmäßig ohne Passwort an.
Unterstützt wird die Technik heute von Anbietern von:
- Betriebssystemen: iOS, macOS, Android und Windows.
- Browsern: die gängigen Browser auf Computer und Smartphone.
- Online-Diensten: große Plattformen, Shops, Zahlungsdienste und Cloud-Anbieter.
- Unternehmenssoftware: Anmeldesysteme für Firmenkonten und Mitarbeiterzugänge.
Die Verbreitung nimmt stetig zu, auch wenn klassische Passwörter noch lange nicht verschwinden werden. Ob ein Dienst die neue Anmeldung anbietet, siehst du meist in den Sicherheitseinstellungen deines Kontos.
Passkey einrichten: so gehst du vor
Die Einrichtung dauert pro Konto meist nur eine Minute. So gehst du vor:
- Gerät vorbereiten: Bildschirmsperre mit PIN, Fingerabdruck oder Gesichtserkennung aktivieren und das System aktualisieren.
- Speicherort wählen: Entscheide, ob die Schlüssel im Betriebssystem, in deinem Passwortmanager oder auf einem Sicherheitsschlüssel liegen sollen.
- Beim Dienst anmelden: Wie gewohnt einloggen und die Sicherheitseinstellungen öffnen.
- Passkey erstellen: Die Option „Passkey hinzufügen“ oder ähnlich wählen und mit Fingerabdruck, Gesicht oder PIN bestätigen.
- Testen: Abmelden und mit dem neuen Schlüssel erneut anmelden.
- Wiederherstellung prüfen: Klären, wie du wieder ins Konto kommst, wenn das Gerät verloren geht, und einen zweiten Weg einrichten.
- Alte Wege aufräumen: Wo der Dienst es erlaubt, schwache Rückfallwege wie SMS entfernen und das alte Passwort durch ein langes, zufälliges ersetzen.
Fang mit den wichtigsten Konten an: E-Mail, Apple- oder Google-Konto, Online-Banking, soziale Netzwerke und Cloud-Speicher. Was beim Online-Banking zusätzlich zu beachten ist, erklärt unser Ratgeber Online-Banking sicher nutzen: Phishing, Fake-Seiten und TAN-Verfahren verständlich erklärt.
Was passiert bei Handyverlust?
Das ist die häufigste Sorge – und berechtigt. Die Antwort hängt davon ab, wo der Schlüssel gespeichert ist:
- Synchronisiert im Betriebssystem oder Passwortmanager: Du meldest dich auf dem neuen Gerät bei deinem Apple-, Google- oder Passwortmanager-Konto an, und die Schlüssel sind wieder da. Deshalb muss dieses Hauptkonto selbst besonders gut geschützt sein.
- Gerätegebunden auf einem Sicherheitsschlüssel: Ist der Schlüssel weg, ist auch der Passkey weg. Deshalb gehört zu jedem Konto ein zweiter, getrennt aufbewahrter Schlüssel.
- Nur auf einem einzelnen Gerät ohne Synchronisierung: Dann bleibt nur der Wiederherstellungsweg des Dienstes – etwa ein zweiter Passkey, ein Wiederherstellungscode oder die Kontowiederherstellung per E-Mail.
Wichtig: Die Wiederherstellung ist oft die schwächste Stelle. Wenn sich ein Konto trotz Passkey jederzeit per SMS oder E-Mail zurücksetzen lässt, können Angreifer genau diesen Weg nutzen. Richte deshalb mindestens zwei sichere Anmeldewege ein und schütze das Konto, das deine Schlüssel synchronisiert, mit besonderer Sorgfalt.
Gibt es Nachteile? Grenzen der passwortlosen Anmeldung
Wie jede neue Technik bringt auch diese Herausforderungen mit sich:
- Abhängigkeit von Geräten: Du brauchst ein kompatibles Gerät mit aktueller Software.
- Gewöhnungsbedarf: Viele Menschen verstehen noch nicht, was sie da einrichten, und brechen ab.
- Bindung an ein Ökosystem: Der Wechsel zwischen Anbietern ist noch nicht überall möglich. Die FIDO Alliance hat Standards für den sicheren Austausch veröffentlicht, und Apple unterstützt die Übertragung zwischen teilnehmenden Passwortmanagern bereits. Ob ein Umzug klappt, hängt davon ab, ob beide Seiten den Standard unterstützen.
- Migration bestehender Systeme: Dienste müssen ihre Anmeldung umbauen, und viele tun das nur schrittweise.
- Verwaltung mehrerer Geräte: Wer Computer, Handy und Tablet verschiedener Hersteller nutzt, braucht eine übergreifende Lösung.
- Wiederherstellung bei Geräteverlust: Ohne zweiten Weg droht der Ausschluss aus dem eigenen Konto.
- Alte Rückfallwege: Solange Passwort und SMS parallel bestehen, bleiben deren Schwächen erhalten.
Diese Herausforderungen gelten für viele Fachleute als lösbar. Für die meisten Menschen überwiegt schon heute der Sicherheitsgewinn – vorausgesetzt, die Wiederherstellung ist sauber eingerichtet.
Vier häufige Missverständnisse
- „Mein Fingerabdruck liegt dann beim Anbieter.“ Nein. Biometrische Daten bleiben auf deinem Gerät und geben dort nur den Schlüssel frei.
- „Wer mein Handy hat, kommt in alle Konten.“ Nur, wenn er es auch entsperren kann. Deshalb ist eine sichere Bildschirmsperre so wichtig.
- „Das Passwort ist dann automatisch weg.“ Meist nicht. Viele Dienste behalten das Passwort als Rückfallweg, bis du es selbst entfernst oder durch ein starkes ersetzt.
- „Ein Passkey schützt mich vor allem.“ Er schützt die Anmeldung. Gegen Schadsoftware auf dem Gerät, gestohlene Sitzungen oder Betrugsanrufe hilft er nicht allein.
Die stärkste Variante: Hardware-Sicherheitsschlüssel
Für besonders sensible Konten – E-Mail, Passwortmanager, Online-Banking, Krypto-Börsen, Firmenzugänge – lohnt sich ein eigener Sicherheitsschlüssel nach FIDO2-Standard. Der Schlüssel bleibt fest auf dem Gerät und lässt sich nicht aus der Ferne kopieren. Warum das die stärkste Form der Anmeldung ist, erklärt unser Ratgeber Hardware-Sicherheitsschlüssel: das stärkste Login-Tool für sensible Konten. Welcher YubiKey oder FIDO2-Schlüssel zu deinen Geräten passt, vergleicht unsere Kaufberatung. Tipp: Kaufe immer zwei Schlüssel, damit du bei Verlust einen Ersatz hast.
Was bedeutet das für Unternehmen?
Unternehmen kämpfen seit Jahren mit Passwortproblemen. Vergessene Kennwörter, Support-Anfragen zum Zurücksetzen und kompromittierte Konten verursachen hohe Kosten. Die passwortlose Anmeldung kann diese Risiken senken und gleichzeitig die Bedienung vereinfachen.
Für Firmen ist der Phishing-Schutz besonders wertvoll, weil gezielte Angriffe auf Mitarbeiter zu den häufigsten Einfallstoren gehören. Sicherheitsbehörden empfehlen phishing-resistente Anmeldeverfahren ausdrücklich für besonders gefährdete Konten, etwa für Administratoren. Viele Organisationen stellen deshalb schrittweise um – oft zuerst bei Administratoren und Mitarbeitern mit Zugriff auf sensible Daten. Wichtig dabei: Auch die Verfahren zum Zurücksetzen von Zugängen am Helpdesk müssen sicher sein, sonst weichen Angreifer auf Anrufe beim Support aus.
Die Zukunft der digitalen Identität
Die passwortlose Anmeldung ist Teil eines größeren Trends. Die digitale Identität entwickelt sich weg vom klassischen Passwort hin zu kryptografischen Verfahren, biometrischen Merkmalen und hardwaregestützten Sicherheitslösungen. Damit verändert sich die Art und Weise, wie Menschen ihre Identität im Internet nachweisen.
Logins sind dabei nur ein Teil der digitalen Identität, aber ein besonders wichtiger. Warum Zugang, Identitätsnachweis und Schutz persönlicher Daten künftig zusammen gedacht werden müssen, erklärt unser Beitrag Digitale Identität: warum sie zu den wichtigsten Sicherheitsfragen der Zukunft gehört. Sichere Authentifizierung wird damit zum Fundament der digitalen Identität. Wie diese Fragen sogar für KI-Agenten gestellt werden, zeigt der Beitrag KI-Agenten bekommen eigene Ausweise: Estlands Plan für die digitale Identität von KI.
Fazit: Das Passwort könnte langfristig ausgedient haben
Passkeys gelten für viele Sicherheitsfachleute als einer der wichtigsten Fortschritte bei der digitalen Identität. Sie beseitigen typische Schwachstellen klassischer Passwörter und erschweren zahlreiche Angriffsmethoden, allen voran Phishing.
Auch wenn Passwörter noch viele Jahre existieren werden, deutet vieles darauf hin, dass die Zukunft der Anmeldung stärker auf Kryptografie, Gerätevertrauen und moderne Identitätsverfahren setzt. Für dich bedeutet das: mehr Sicherheit und weniger Aufwand im digitalen Alltag – wenn du die Wiederherstellung von Anfang an mitdenkst. Fang heute mit deinem wichtigsten Konto an.
Glossar: die wichtigsten Begriffe
Zugangsschlüssel ohne Passwort. Er besteht aus einem Schlüsselpaar und wird per Fingerabdruck, Gesicht oder PIN freigegeben.
Geheimer Teil des Schlüsselpaars. Er wird nie an den Dienst übertragen, kann bei Synchronisierung aber verschlüsselt auf eigene Geräte gelangen.
Teil des Schlüsselpaars, den der Dienst speichert. Mit ihm prüft er die Unterschrift, anmelden kann man sich damit nicht.
Offener Standard der FIDO Alliance für passwortlose und phishing-resistente Anmeldung. Grundlage der passwortlosen Anmeldung.
Web-Standard des World Wide Web Consortium, über den Browser und Webseiten die Anmeldung mit Schlüsseln abwickeln.
Schlüssel, der verschlüsselt zwischen deinen Geräten abgeglichen wird. Bequem und nach Geräteverlust wiederherstellbar.
Schlüssel, der ein Gerät wie einen Sicherheitsschlüssel nicht verlässt. Sehr sicher, braucht aber einen Ersatzschlüssel.
Eigenschaft eines Anmeldeverfahrens, auf gefälschten Seiten nicht zu funktionieren, weil es an die echte Adresse gebunden ist.
Kleine Datei, die dich nach dem Login angemeldet hält. Wird sie gestohlen, lässt sich die Sitzung auch ohne Passkey übernehmen.
Alternative Anmeldung wie Passwort, SMS oder E-Mail. Bleibt sie aktiv, können Angreifer den Passkey damit umgehen.
Kleines Gerät für USB oder NFC, das Zugangsschlüssel fest speichert. Der Schlüssel lässt sich nicht exportieren und kopieren.
Angriff, bei dem gestohlene Passwörter automatisiert bei vielen Diensten ausprobiert werden. Gegen die Passkey-Anmeldung wirkungslos.
Häufige Fragen zu Passkeys
Was ist ein Passkey?
Ein Passkey ist ein Zugangsschlüssel ohne Passwort. Er besteht aus einem privaten Schlüssel auf deinem Gerät und einem öffentlichen Schlüssel beim Dienst. Du gibst ihn per Fingerabdruck, Gesicht oder PIN frei.
Sind Passkeys sicherer als Passwörter?
In den meisten Fällen ja. Sie lassen sich nicht erraten, nicht wiederverwenden und funktionieren nicht auf gefälschten Seiten. Beim Anbieter liegt kein privater Anmeldeschlüssel, der bei einem Datenleck offengelegt werden könnte.
Wie schützen Passkeys vor Phishing?
Der Schlüssel ist an die Adresse des echten Dienstes gebunden. Auf einer Kopie mit abweichender Adresse bietet das Gerät ihn nicht an, und es gibt kein Passwort oder Code, den man abtippen könnte.
Wird mein Fingerabdruck an den Dienst geschickt?
Nein. Fingerabdruck, Gesicht oder PIN bleiben auf deinem Gerät und geben dort nur den Schlüssel frei. Der Dienst erhält lediglich eine kryptografische Unterschrift.
Wo wird ein Passkey gespeichert?
Im Betriebssystem, etwa im iCloud-Schlüsselbund oder im Google-Passwortmanager, in einem unabhängigen Passwortmanager oder auf einem Hardware-Sicherheitsschlüssel.
Was passiert, wenn ich mein Handy verliere?
Synchronisierte Schlüssel stellst du über dein Apple-, Google- oder Passwortmanager-Konto auf dem neuen Gerät wieder her. Gerätegebundene Schlüssel sind mit dem Gerät weg, deshalb brauchst du einen zweiten Schlüssel oder einen anderen sicheren Wiederherstellungsweg.
Kann ich Passkeys zwischen Apple und Google übertragen?
Der Wechsel zwischen Passkey-Anbietern ist noch nicht überall möglich. Die FIDO Alliance hat Standards für den sicheren Austausch veröffentlicht. Apple unterstützt die Übertragung zwischen teilnehmenden Passwortmanagern bereits; ob ein Wechsel zu Google oder einem anderen Anbieter funktioniert, hängt von der Unterstützung beider Seiten ab.
Brauche ich mit Passkey noch einen Passwortmanager?
Nicht unbedingt. Apple, Google und Microsoft bieten integrierte Lösungen. Ein unabhängiger Passwortmanager kann sinnvoll sein, wenn du Passkeys und klassische Passwörter auf verschiedenen Betriebssystemen gemeinsam verwalten möchtest.
Kann ein Passkey gehackt werden?
Der Schlüssel selbst ist sehr schwer anzugreifen. Angreifer weichen aber auf Rückfallwege wie Passwort und SMS, auf gestohlene Sitzungscookies oder auf die Wiederherstellung aus. Diese Wege musst du mit absichern.
Welche Dienste unterstützen Passkeys?
Apple, Google und Microsoft unterstützen die Technik in ihren Systemen und Konten, dazu viele große Plattformen, Shops und Zahlungsdienste. Ob ein Dienst sie anbietet, siehst du in den Sicherheitseinstellungen deines Kontos.
Wie richte ich einen Passkey ein?
Bildschirmsperre aktivieren, beim Dienst anmelden, in den Sicherheitseinstellungen einen Passkey hinzufügen, mit Fingerabdruck, Gesicht oder PIN bestätigen, testen und einen zweiten Wiederherstellungsweg einrichten.
Was ist der Unterschied zwischen Passkey und Sicherheitsschlüssel?
Ein Sicherheitsschlüssel ist ein kleines Gerät, auf dem ein Passkey gerätegebunden gespeichert wird. Ein Passkey kann auch im Handy oder Passwortmanager liegen. Auf dem Hardware-Schlüssel lässt sich der private Schlüssel nicht exportieren, das schützt zusätzlich vor Kopien.
Mehr Beiträge zu Sicherheit und Technologie
In der Rubrik Sicherheit findest du regelmäßig Analysen zu Cybersicherheit, digitalen Identitäten, Zukunftstechnologien, Vermögensschutz und kritischer Infrastruktur.