- Passkeys nutzen Public-Key-Kryptographie und ersetzen das Auswendiglernen von Passwörtern.
- Sie sind resistent gegen Phishing und werden bei Sicherheitslücken nicht offengelegt: Der private Schlüssel verlässt niemals das Gerät.
- Weitgehende Kompatibilität mit iOS, Android, Windows und modernen Browsern; Nutzung durch wichtige Dienste.
- Es gibt synchronisierte und gerätebezogene Passkeys, die Komfort und Kontrolle in Einklang bringen.

Wenn Sie schon seit Jahren mit unerreichbaren Passwortkombinationen kämpfen, sind Sie nicht allein: Passwörter sind der Preis, den wir für den Zugriff auf Online-Dienste zahlen. Die gute Nachricht: Passkeys könnten dieses Ritual revolutionieren und das Einloggen sicherer und bequemer machen – ganz ohne sich etwas merken zu müssen.
Hinter dieser Revolution steht ein breiter Branchenkonsens: Apple, Google und Microsoft haben sich unter anderem auf einen gemeinsamen Standard geeinigt, um die Abhängigkeit von Passwörtern zu beseitigen. Ziel ist es, Betrug, Datenlecks und Probleme durch ein System zu reduzieren, das auf moderner Kryptografie und Benutzerverifizierung auf dem eigenen Gerät basiert.
Was ist ein Passkey und wie funktioniert er?
Ein Passkey (oder Zugriffsschlüssel) ist kein verschlüsseltes Passwort, sondern eine Authentifizierungsmethode, die auf kryptografischen Schlüsselpaaren basiert. Anstatt eine Zeichenfolge einzugeben, bestätigen Sie Ihre Identität gegenüber Ihrem Gerät mithilfe von Biometrie (Fingerabdruck oder Gesicht) oder einer lokalen PIN.
Wenn Sie einen Passkey für einen Dienst erstellen, generiert Ihr Mobiltelefon oder Computer zwei Teile: einen öffentlichen und einen privaten Schlüssel. Der öffentliche Schlüssel wird auf dem Server des Dienstes gespeichert , während der private Schlüssel sicher auf Ihrem Gerät verbleibt und niemals weitergegeben wird.
Asymmetrische Kryptographie: Zwei Schlüssel arbeiten zusammen
Dieses System ist als Public-Key-Kryptographie bekannt. Der private Schlüssel signiert die vom Server gesendeten Authentifizierungsanforderungen , und der öffentliche Schlüssel verifiziert diese Signatur. Dadurch kann der Dienst Ihre Identität überprüfen, ohne sensible Informationen zu benötigen.
Es ist wichtig, Folgendes zu betonen: Der private Schlüssel wird nicht an den Server übertragen und wird nicht offengelegt. Er wird ausschließlich lokal verwendet, um die temporäre Herausforderung zu signieren . Dies stellt einen entscheidenden Unterschied zu herkömmlichen Passwörtern dar.
Schrittweiser Authentifizierungsablauf
Beim Anmelden generiert der Dienst eine Authentifizierungsanforderung, und Ihr Gerät fordert Ihre Bestätigung (Biometrie oder PIN) an. Bei korrekter Identifizierung signiert das Gerät die Anforderung mit Ihrem privaten Schlüssel und sendet die signierte Antwort. Der Server validiert die Signatur mithilfe des gespeicherten öffentlichen Schlüssels und gewährt Ihnen Zugriff.
Um Missbrauch zu verhindern, sind diese Herausforderungen zeitlich begrenzt gültig und an die korrekte Domain gebunden. Diese Domainbindung schützt vor Phishing-Angriffen , selbst wenn ein Betrüger versucht, Sie mit einer täuschend echt aussehenden gefälschten Website zum Kauf zu verleiten.
Wo wird der private Schlüssel gespeichert?
Moderne Geräte speichern den privaten Schlüssel in geschützten Bereichen gehärteter Hardware oder Software. iPhones, iPads und Macs nutzen Secure Enclave; Android und Windows verwenden TPM oder vergleichbare Lösungen ; und Samsung-Geräte verwenden Knox. Diese „Tresore“ sind isoliert, um das Risiko von Schadsoftware oder unberechtigtem Zugriff zu minimieren.
In vielen Fällen werden Passwörter auch sicher über Dienste innerhalb des jeweiligen Ökosystems (wie iCloud oder Google Passwort-Manager) auf Ihren Geräten synchronisiert. Diese Synchronisierung ermöglicht die einfache Anmeldung von mehreren vertrauenswürdigen Geräten, ohne Kompromisse bei Sicherheit oder Benutzerfreundlichkeit einzugehen.
Passkey vs. Passwort: Die wichtigsten Unterschiede
Der Unterschied zu herkömmlichen Passwörtern ist deutlich. Mit Passkeys müssen Sie keine schwachen Geheimnisse erstellen oder sich merken , wodurch typische Fehler (Wiederverwendung, schwache Kombinationen, Eingabe auf gefälschten Webseiten usw.) entfallen.
Ein weiterer entscheidender Unterschied liegt im Speicherort des Wertes. Passwörter werden üblicherweise auf Servern gespeichert (oder abgeleitet) und können bei Datenlecks offengelegt werden; bei Passkeys hingegen verfügt der Server nur über den öffentlichen Schlüssel, der ohne den privaten Schlüssel des Benutzers nutzlos ist.
Erstellung und Verwaltung
Ein sicheres Passwort zu erstellen ist kompliziert: Es muss lang, einzigartig und für jedes Konto zufällig sein. Mit Passkeys müssen Sie nichts festlegen: Ihr Gerät generiert das Schlüsselpaar , und es ist sofort mit Ihrer gewohnten Entsperrmethode einsatzbereit.
Phishing-Resistenz
Spoofing-Angriffe versuchen, Sie zur Eingabe Ihrer Zugangsdaten auf gefälschten Webseiten zu verleiten. Mit Passwörtern müssen Sie keine Geheimnisse eingeben, und die Signatur ist mit der legitimen Domain verknüpft , sodass eine betrügerische Webseite nur die eingegebenen Daten stehlen kann.
Exposition in Lücken
Wird ein Dienst gehackt und seine Datenbank geleakt, kann sich das Problem bei Passwörtern auf andere Konten ausweiten, in denen Sie diese wiederverwendet haben. Bei Passkeys befindet sich auf dem Server lediglich der öffentliche Schlüssel, der ohne seinen privaten Schlüssel, den Sie selbst aufbewahren, wertlos ist.
Aktuelle Kompatibilität
Passwörter funktionieren überall. Passkeys sind bereits weit verbreitet, aber noch nicht auf allen Plattformen verfügbar . Deshalb existieren sie parallel zu Passwörtern und Zwei-Faktor-Authentifizierung, obwohl ihre Nutzung monatlich zunimmt.
Vorteile von Passkeys
Die Liste der Vorteile ist überzeugend. Der wichtigste: „Standardmäßige“ Sicherheit, ohne dass Sie sich etwas merken müssen . Sie müssen sich keine Zeichenketten merken, nichts wird wiederverwendet und Tippfehler gehören der Vergangenheit an.
- Antiphishing und Antikeylogger: Da Sie keine Passwörter eingeben, erhalten gefälschte Webseiten oder Keylogger nichts.
- Mehr Privatsphäre: Die biometrischen Daten verlassen das Gerät nicht und der private Schlüssel wird niemals weitergegeben..
- Echter Komfort: Biometrische Daten oder lokale PINs ersetzen die lästige Eingabe von Passwörtern., mit weniger Reibungsverlusten und weniger Anmeldeabbrüchen.
- Kostenauswirkungen: weniger Resets und weniger 2FA-"Patches" Es reduziert die Belastung der Technik- und Supportteams.
Darüber hinaus bieten Passkeys eine Art integrierte Multi-Faktor-Authentifizierung: etwas, das Sie besitzen (Ihr Gerät), und etwas, das Sie sind oder wissen (Biometrie oder PIN). Diese Kombination ist standardmäßig enthalten und erfordert in den meisten Fällen keine zusätzlichen Schritte für den Benutzer.
Nachteile und aktuelle Einschränkungen
Nicht alles ist perfekt. Die Einführung ist noch nicht abgeschlossen, und einige Dienste unterstützen sie nicht , daher müssen Sie in bestimmten Fällen weiterhin Passwörter verwenden.
Ein weiterer kritischer Punkt ist die Wiederherstellung. Wenn Sie alle Ihre Geräte verlieren und keine Datensicherung/Synchronisierung haben , kann die Wiederherstellung des Zugriffs alternative Methoden oder die Unterstützung des Anbieters erfordern.
Hinzu kommt die Abhängigkeit vom jeweiligen Ökosystem. Viele Passwörter werden über iCloud, Google Password Manager oder ähnliche Lösungen synchronisiert , was möglicherweise nicht für alle Umgebungen oder Richtlinien geeignet ist.
Schließlich kann die Verwaltung verschiedener Systeme komplex sein, wenn kein kompatibler Manager verwendet wird. Manchmal benötigt man das Originalgerät oder eine Synchronisierungsbrücke, um sich bei einer anderen Plattform anzumelden.
Die technische Grundlage ist ausgereift und die Kompatibilität breit gefächert. Auf Apple-Systemen unterstützen iOS 16 und neuer sowie macOS Ventura 13+ bereits Passkeys , die in Face ID und Touch ID integriert sind.
Im Android-Bereich sind Geräte mit Android 9 (Pie) oder höher kompatibel , wobei der Google Password Manager die Synchronisierung zwischen Geräten desselben Benutzers übernimmt.
In Windows integrieren Windows 10 und 11 Passkeys in Windows 11 über Windows Hello , das die Authentifizierung per lokaler PIN, Fingerabdruck oder Gesichtserkennung auf kompatiblen Geräten vereinheitlicht.
Wie sieht es mit den Browsern aus? Google Chrome ab Version 109, Apple Safari ab Version 16 und Microsoft Edge ab Version 109 bieten Unterstützung, während Firefox diese Funktion in einem eingeschränkteren und sich weiterentwickelnden Rahmen anbietet.
Die Liste der Dienste, die diesen Trend bereits aufgegriffen haben, wächst stetig. Zu den prominenten Namen zählen Apple, Google, Microsoft, Amazon, PayPal, Best Buy und Adobe sowie zahlreiche Plattformen und Einzelhändler.
- E-Commerce: Amazon, Walmart, Best Buy, Target, Shopify, Kayak.
- Soziale Netzwerke: X (Twitter), LinkedIn, TikTok.
- Finanzen und Zahlungen: Coinbase, Robinhood, Stripe, PayPal, Affirm.
- Entwicklung und Repositories: GitHub, Bitbucket; sowie Unterstützung für Dienste wie Dropbox.
Viele weitere Plattformen befinden sich derzeit in der Einführungs- oder Testphase. Wenn Sie beim Aktualisieren Ihres Kontos die Option „Zugriffsschlüssel erstellen“ finden, bedeutet dies, dass der Dienst diese Funktion bereits unterstützt, zumindest als Alternative zum Passwort.
Arten von Passkeys: synchronisiert und mit dem Gerät verknüpft
Nicht alle Passkeys sind gleich. Multi-Device-Passkeys (synchronisierte Passkeys) priorisieren den Benutzerkomfort und gewährleisten die sichere Replikation auf all Ihren vertrauenswürdigen Geräten innerhalb desselben Ökosystems.
Im Gegensatz dazu gibt es Passkeys, die an ein einzelnes Gerät gebunden und nicht kopiert werden können. Dieser Ansatz ist attraktiv für Unternehmen mit strengen Richtlinien , bei denen die Portabilität zugunsten von Kontrolle und Sicherheit eingeschränkt wird.
Erweiterte Sicherheitsfunktionen: Ablauf der Challenge, Domänenbindung und Multi-Faktor-Authentifizierung
Zusätzlich zur Public-Key-Verschlüsselung bietet das Protokoll weitere Schutzmechanismen. Signierte Authentifizierungsanforderungen laufen sofort ab, um eine Wiederverwendung zu verhindern , und sind der korrekten Domain zugeordnet, wodurch verhindert wird, dass eine gefälschte Website Signaturen „validiert“.
Die biometrische Verifizierung, auch PIN genannt, ist das zweite Puzzleteil: Ohne diesen lokalen Schritt kann der private Schlüssel nicht verwendet werden . Das bedeutet, dass sich jemand, selbst wenn er das Gerät in der Hand hält, ohne Ihre Verifizierung nicht authentifizieren kann.
Zusammengefasst handelt es sich um eine Art einstufige Multi-Faktor-Authentifizierung. Das Ergebnis ist eine starke Authentifizierung mit weniger Aufwand als bei herkömmlichen Kombinationen aus Benutzername, Passwort und Zwei-Faktor-Authentifizierung.
Bewährte Verfahren, Passwortwiederherstellung und Koexistenz
Sollten Sie Ihr Handy oder Ihren Computer verlieren, geraten Sie nicht in Panik. Die meisten Plattformen bieten Wiederherstellungsmechanismen an : ein anderes, zuvor verknüpftes Gerät, Backup-Codes oder alternative Methoden.
Es empfiehlt sich, die Optionen zum Kopieren und Synchronisieren von Passkeys zu aktivieren, sofern verfügbar. Wenn Sie mehrere Systeme verwenden, sollten Sie einen Passwort-Manager in Betracht ziehen, der Passkeys unterstützt, um diese plattformübergreifend zugänglich und sicher zu halten.
Da noch nicht alle Dienste umgestellt haben, müssen Sie vorerst weiterhin Passwörter verwenden. Wo keine Passkeys verfügbar sind, verwenden Sie sichere Passwörter und 2FA oder MFA (vorzugsweise mit Authentifizierungs-Apps statt SMS), um Risiken zu minimieren.
Beachten Sie außerdem, dass die biometrischen Daten auf Ihrem Gerät verarbeitet werden. Der Anbieter erhält weder Ihren Fingerabdruck noch Ihr Gesicht , sondern lediglich die Bestätigung, dass Sie die lokale Verifizierung bestanden haben. So bleiben Ihre Daten geschützt.
Standards und institutionelle Unterstützung
Dies ist nicht allein das Verdienst eines einzelnen Herstellers. Passkeys basieren auf den W3C-Standards FIDO2 und WebAuthn , die von der FIDO Alliance in Zusammenarbeit mit führenden Anbietern gefördert werden.
Dieses offene Framework ermöglicht es Browsern, Betriebssystemen und Diensten, dieselbe Sprache zu sprechen. Dadurch wird eine einheitliche Benutzererfahrung gewährleistet und die Sicherheit ist von Dritten überprüfbar.
Ein wichtiger Meilenstein war die Anerkennung synchronisierter Passkeys durch das NIST in seinem Nachtrag zu SP 800-63B. Diese institutionelle Unterstützung fördert deren Einsatz in regulierten Sektoren wie dem Bankwesen und dem Gesundheitswesen, wo Phishing und Betrug kritische Probleme darstellen.
Für Entwickler: problemlose Integration
Wer digitale Produkte entwickelt, muss die Verschlüsselung nicht neu erfinden. Moderne Identitätsanbieter bieten bereits sofort einsatzbereite Passkeys im Rahmen ihrer Anmeldeprozesse an.
Für detaillierte Kontrolle im Backend stehen WebAuthn-Bibliotheken für verschiedene Programmiersprachen zur Verfügung, um die Challenge-Verifizierung und die Speicherung öffentlicher Schlüssel zu handhaben. Auf Mobilgeräten ermöglichen Apple Authentication Services und Google Identity Services eine einfache Integration in die native Benutzeroberfläche.
Es gibt auch spezialisierte Plattformen, die SDKs, Anpassungsmöglichkeiten und Analysen bereitstellen, um Passkey-Projekte zu beschleunigen. Lösungen wie OwnID vereinfachen die Bereitstellung mit nur wenigen Codezeilen und gewährleisten gleichzeitig Compliance und eine reibungslose Benutzererfahrung.
Anwendungsfälle und Praxisszenarien
Im E-Commerce reduzieren schnelle und sichere Logins Kaufabbrüche. Im Finanzwesen sind Anti-Phishing-Maßnahmen und integrierte Multi-Faktor-Authentifizierung aufgrund des Betrugsrisikos besonders wertvoll.
In Unternehmen ermöglichen gerätegebundene Passwörter die Kontrolle über den internen Zugriff. Für SaaS- und Verbraucherplattformen bieten synchronisierte Passwörter ein besseres Gleichgewicht zwischen Sicherheit und Benutzerfreundlichkeit und reduzieren die Anzahl der Anfragen wegen vergessener Passwörter.
Häufig gestellte Fragen
Sind Passkeys sicherer als Passwörter?
Ja. Sie sind resistent gegen Phishing, können nicht erraten werden und sind bei Sicherheitslücken nicht gefährdet, da der private Schlüssel das Gerät niemals verlässt.
Können sie gehackt werden?
Keine Sicherheitsmaßnahme ist absolut sicher, aber das Design minimiert die Angriffsfläche. Selbst wenn ein Server angegriffen wird, wird lediglich der öffentliche Schlüssel erlangt , der ohne das zugehörige private Schlüsselpaar und eine lokale Verifizierung nutzlos ist.
Funktionieren sie überall?
Noch nicht. Die Abdeckung wächst rasant, aber für einige Dienste benötigen Sie weiterhin Passwörter . Aktivieren Sie die Zwei-Faktor-Authentifizierung (2FA), wenn keine Passwörter verfügbar sind.
Was passiert, wenn ich mein Telefon verliere?
Aktivieren Sie die Wiederherstellung mithilfe von Sicherungsgeräten oder -codes. Wenn Sie Ihre Passkeys mit Ihrer vertrauenswürdigen Cloud synchronisieren, können Sie diese auf einem neuen Gerät mit Ihrem Konto wiederherstellen.
Benötige ich Passwortmanager?
Es ist nicht zwingend erforderlich, aber hilfreich, wenn Sie mehrere Systeme nutzen oder eine portablere Kopie benötigen. Einige Passwortmanager speichern bereits Passwörter und Passkeys, um alles zentral zu verwalten.
Kann ich mein Passwort weiterhin verwenden, wenn ich Passkeys aktiviere?
Bei vielen Diensten ist dies aus Kompatibilitätsgründen der Fall. Wenn möglich, sollten Sie den Passkey priorisieren und das Passwort als ältere Methode beibehalten, solange beide weiterhin parallel genutzt werden können.
Welche biometrischen Daten werden verwendet und an den Server gesendet?
Es werden die biometrischen Daten verwendet, die Sie bereits zum Entsperren Ihres Geräts nutzen (Fingerabdruck oder Gesicht). Diese Informationen werden nicht weitergegeben; sie dienen lediglich dazu, lokal zu bestätigen , dass die Verifizierung erfolgreich war.
Passkeys wurden entwickelt, um die grundlegenden Probleme von Passwörtern zu lösen: Sie machen das Auswendiglernen von Passwörtern überflüssig, schützen vor Phishing und reduzieren die Auswirkungen von Datenlecks – und das alles bei gleichzeitig reibungsloser Nutzung auf Ihrem Gerät. Dank der Unterstützung von Apple, Google, Microsoft und offenen Standards wie FIDO2/WebAuthn werden Passkeys immer häufiger in verschiedenen Systemen, Browsern und wichtigen Diensten (E-Commerce, Netzwerktechnik, Finanzen und Entwicklung) eingesetzt. Obwohl sie parallel zu Passwörtern existieren, ist die Aktivierung von Passkeys, wo verfügbar, und die Beibehaltung der Zwei-Faktor-Authentifizierung (2FA) an anderen Stellen derzeit der sinnvollste Weg, Ihre Sicherheit zu erhöhen, ohne die Dinge zu verkomplizieren.