Übersicht
Passwortlose Anmeldung: Passkeys verständlich erklärt
Kein Kennwort mehr eintippen, sondern das Gerät entsperren: Was dabei wirklich passiert, wo der Schutz greift und woran die Sache beim Gerätewechsel hängt.
- 2
- Schlüssel pro Konto: öffentlich und privat
- 0
- biometrische Daten, die der Dienst erhält
- 1
- Frage, die vor der Einrichtung geklärt gehört
Passkeys werden gern als das Ende des Passworts angekündigt. Genauer betrachtet verschwindet nur das Geheimnis, das Sie eintippen, sich merken und regelmäßig mehrfach verwenden. An seine Stelle tritt ein Schlüsselpaar, von dem die eine Hälfte das Gerät nie verlässt.
Was bei der Anmeldung tatsächlich passiert
Bei der Einrichtung erzeugt das Gerät zwei zusammengehörige Schlüssel. Der öffentliche geht an den Dienst und darf dort ruhig offen liegen. Der private bleibt in einem geschützten Bereich des Geräts.
Bei jeder späteren Anmeldung schickt die Website eine Aufgabe. Das Gerät prüft zuerst, ob die Adresse zu dem Dienst passt, für den der Schlüssel registriert wurde, verlangt dann eine lokale Freigabe und signiert die Aufgabe mit dem privaten Schlüssel. Der Dienst prüft die Signatur gegen den öffentlichen Teil.
Zwei Eigenschaften fallen dabei ins Gewicht. Erstens wird nichts übertragen, was sich wiederverwenden ließe: Die Antwort gilt für diese eine Anfrage. Zweitens entscheidet das Gerät anhand der Adresse, ob es überhaupt antwortet. Eine nachgebaute Anmeldeseite bekommt daher keine gültige Antwort, egal wie überzeugend sie aussieht.
Der Fingerabdruck oder das Gesicht sind dabei nicht das Anmeldedatum. Sie entsperren nur lokal den Schlüssel. Der Dienst sieht davon nichts – wer keine biometrische Freigabe möchte, kann meist die Bildschirmsperre oder eine PIN verwenden.
Was besser wird und was bleibt
Der größte Gewinn liegt dort, wo Passwörter strukturell schwach sind. Es gibt kein Geheimnis, das sich aus einem Datenleck beim Anbieter weiterverwenden lässt, keine Wiederverwendung über mehrere Dienste hinweg und keine Zeichenfolge, die jemand am Telefon herausgeben könnte.
Was bleibt, ist die Verantwortung für das Gerät. Ein Passkey ist so gut geschützt wie die Bildschirmsperre davor und so verfügbar wie das Konto dahinter. Auch Social Engineering verschwindet nicht: Wer dazu gebracht wird, eine Freigabe bewusst zu bestätigen, hat sie bestätigt.
Für alle Dienste ohne Passkey-Unterstützung bleibt es außerdem bei klassischen Zugangsdaten. Für diesen Rest lohnt der Blick auf die drei Bauarten eines Kennwort-Tresors, denn dort entscheidet sich, wie aufwendig die Verwaltung der verbleibenden Konten wird.
Synchronisiert oder an ein Gerät gebunden
Passkeys gibt es in zwei Ausprägungen, und der Unterschied wirkt sich vor allem beim Gerätewechsel aus.
| Merkmal | Synchronisierter Passkey | Gerätegebundener Passkey |
|---|---|---|
| Verfügbarkeit | auf allen eigenen Geräten | nur auf diesem Authentifikator |
| Neues Gerät | meldet sich nach Anmeldung am Plattformkonto | eigene Registrierung nötig |
| Wiederherstellung | über den Abgleichdienst | über Ersatzschlüssel oder Kontoweg |
| Abhängigkeit | vom Plattformkonto | vom einzelnen Gerät |
| Passt zu | dem persönlichen Alltag | klar abgegrenzten, wichtigen Zugängen |
Keine der beiden Bauarten ist pauschal die richtige. Die synchronisierte Variante verlagert einen Teil des Vertrauens auf das Plattformkonto – das dadurch selbst besonders schützenswert wird. Die gerätegebundene Variante hält die Angriffsfläche klein, verlangt dafür aber echte Ersatzplanung.
Merksatz: Ein Passkey ist erst dann eingerichtet, wenn ein zweiter Weg ins Konto existiert. Ein einziges Gerät mit einem einzigen Schlüssel ist keine passwortlose Anmeldung, sondern ein Ausfallpunkt.
Einrichten in der richtigen Reihenfolge
- Voraussetzungen prüfen. Bildschirmsperre aktiv, Browser oder App aktuell, Dienst unterstützt Passkeys.
- Wiederherstellung zuerst ansehen. Bevor Sie etwas ändern: Welche Wege zurück ins Konto bietet der Dienst, und funktionieren sie ohne das Gerät, das Sie gerade einrichten?
- Ersten Passkey anlegen. In den Sicherheitseinstellungen des Kontos, meist unter einem Punkt wie „Passkey hinzufügen“.
- Zweites Gerät registrieren. Viele Dienste erlauben mehrere Passkeys pro Konto. Das zweite Gerät ist der eigentliche Schutz vor dem Aussperren.
- Ersatzcodes sichern. Offline und getrennt vom Gerät, nicht im Postfach.
- Erst danach aufräumen. Alte Anmeldewege entfernen, wenn der neue nachweislich funktioniert.
Liegt der Passkey auf dem Smartphone, die Anmeldung soll aber am Rechner stattfinden, koppelt ein QR-Code beide Geräte für diesen einen Vorgang. Übertragen wird dabei kein Schlüssel, sondern nur die Abstimmung zwischen den Geräten; sie müssen dafür in der Regel nah beieinander sein.
Wo der Schutz endet
Ein Passkey sichert die Anmeldung, nicht das gesamte Konto. Drei Stellen bleiben offen und verdienen eigene Aufmerksamkeit.
Die erste ist die Kontowiederherstellung. Wenn sich ein Zugang über eine Sicherheitsfrage oder eine unbestätigte E-Mail-Adresse zurücksetzen lässt, ist das der schwächste Punkt – und der, den Angreifer zuerst suchen. Es lohnt sich zu prüfen, ob daneben noch ein zweiter Nachweis nötig ist, gerade bei Diensten, die Passkeys nur zusätzlich anbieten.
Die zweite ist das Gerät selbst. Ein Schlüssel im geschützten Speicher nützt wenig, wenn das System darum herum veraltet oder kompromittiert ist. Aktuelle Updates und eine ernsthafte Bildschirmsperre sind die Voraussetzung, nicht das Extra.
Die dritte ist die Umgebung, in der die Anmeldung stattfindet. Es lohnt sich, den Browser dafür sauber einzurichten: weniger Erweiterungen mit weitreichenden Rechten, getrennte Profile für Arbeit und Privates und eine bewusste Entscheidung darüber, was dauerhaft angemeldet bleibt.
In Organisationen
Für Unternehmen ist die Umstellung keine Einstellung, sondern eine Änderung des Anmeldekonzepts. Sie berührt Identitätsverwaltung, Geräteverwaltung, den Helpdesk und die Frage, wer bei einem gesperrten Konto helfen darf – und wie diese Person die Identität der anfragenden Person prüft.
Ein zu lockerer Prozess an dieser Stelle entwertet die starke Anmeldung vollständig; ein zu strenger erzeugt Umgehungslösungen. Sinnvoll ist eine kleine Pilotgruppe über typische Arbeitsplätze hinweg: verwalteter Bürorechner, mobiles Gerät, gemeinsam genutzter Arbeitsplatz und Anmeldung von außerhalb.
Sicherheitshinweis: Eine Anmeldeaufforderung, die Sie nicht selbst ausgelöst haben, gehört abgebrochen – auch bei Passkeys. Der Schutz vor gefälschten Seiten greift automatisch, der Schutz vor einer bewusst erteilten Freigabe nicht.