Passkeys einfach erklärt: So funktioniert die sichere Anmeldung ohne Passwort
von belmedia Redaktion ➔ business24.ch Allgemein businessaktuell.ch Cyberkriminalität Cybersecurity digital.ch Digitalisierung nachrichtenticker.ch News Prävention Sicherheit sicherheit.ch Technologie Tipps Trends
Passkeys verändern die Anmeldung bei Onlinekonten grundlegend. Statt ein Passwort einzugeben, bestätigt eine Person den Zugriff mit dem eigenen Smartphone, Computer oder Sicherheitsschlüssel. Im Hintergrund arbeitet ein kryptografisches Schlüsselpaar, das den Zugang an den echten Onlinedienst bindet und typische Angriffe mit gestohlenen oder wiederverwendeten Passwörtern deutlich erschwert.
Die Technik wirkt im Alltag einfach, unterscheidet sich jedoch wesentlich von der bekannten Passwortanmeldung. Fingerabdruck, Gesichtserkennung oder Geräte-PIN sind dabei weder das eigentliche Zugangsmittel noch werden biometrische Daten an die Website geschickt. Sie entsperren lediglich den auf dem Gerät oder in einem geschützten Passkey-Speicher hinterlegten privaten Schlüssel.
Was ein Passkey technisch betrachtet ist
Bei der Einrichtung eines Passkeys erzeugt das verwendete Gerät ein kryptografisches Schlüsselpaar. Der öffentliche Schlüssel wird beim jeweiligen Onlinedienst gespeichert. Der private Schlüssel verbleibt dagegen auf dem Endgerät, einem physischen Sicherheitsschlüssel oder in einem geschützten System, das Passkeys verschlüsselt zwischen mehreren Geräten synchronisiert.
Die beiden Schlüssel gehören mathematisch zusammen, ohne dass sich der private Teil aus dem öffentlichen berechnen lässt. Bei einer Anmeldung sendet der Dienst eine einmalige kryptografische Aufgabe, die häufig als Challenge bezeichnet wird. Der private Schlüssel signiert diese Aufgabe nach der lokalen Freigabe. Der Dienst kontrolliert die Signatur mit dem hinterlegten öffentlichen Schlüssel und gewährt bei erfolgreicher Prüfung den Zugriff.
Fingerabdruck und Gesichtserkennung sind nicht der Passkey
Passkeys werden häufig mit biometrischer Anmeldung gleichgesetzt. Tatsächlich dient die Biometrie nur dazu, das Gerät beziehungsweise den darauf gespeicherten Schlüssel lokal zu entsperren. Je nach Gerät lässt sich dieselbe Freigabe auch mit einer PIN, einem Entsperrmuster oder einem Gerätepasswort durchführen. Eine biometrische Funktion ist deshalb keine zwingende Voraussetzung.
Der Onlinedienst erhält weder das Bild eines Fingerabdrucks noch die für eine Gesichtserkennung erfassten Merkmale. Er bekommt lediglich die kryptografische Bestätigung, dass der passende private Schlüssel verwendet wurde. Die lokale Entsperrung und die Prüfung durch den Onlinedienst sind zwei getrennte Vorgänge, auch wenn sie auf dem Bildschirm wie ein einziger kurzer Anmeldeschritt erscheinen.
Warum Passkeys Phishing deutlich erschweren
Klassische Phishingseiten ahmen die Anmeldemaske eines bekannten Dienstes nach. Wird dort ein Passwort eingegeben, kann die gefälschte Seite dieses Geheimnis unmittelbar erfassen und an Kriminelle weiterleiten. Dasselbe Risiko besteht grundsätzlich bei eingetippten Einmalcodes, wenn die Täuschung den gesamten Anmeldeprozess in Echtzeit nachbildet.
Ein Passkey enthält dagegen eine Bindung an den Onlinedienst, für den er angelegt wurde. Browser und Betriebssystem prüfen die sogenannte Relying Party, die üblicherweise mit der Internetdomain verknüpft ist. Eine ähnlich aussehende Seite unter einer abweichenden Adresse kann den für das echte Angebot registrierten Passkey daher nicht einfach verwenden. Gleichzeitig existiert kein Passwort, das auf der falschen Seite eingegeben und gestohlen werden könnte.
Auch Datenlecks verlieren einen Teil ihrer Wirkung
Bei klassischen Passwortsystemen speichert ein Anbieter normalerweise keinen lesbaren Klartext, sondern einen daraus berechneten Prüfwert. Werden schlecht geschützte Passwortdatenbanken entwendet, können Angreifer dennoch versuchen, schwache Kennwörter durch automatisiertes Ausprobieren zu rekonstruieren. Wiederverwendete Passwörter öffnen anschliessend unter Umständen weitere Konten.
Bei einem Passkey besitzt der Dienst lediglich den öffentlichen Schlüssel. Dieser erlaubt zwar die Prüfung einer Signatur, eignet sich aber nicht für die Anmeldung. Ein Datenabfluss beim Anbieter liefert daher kein gemeinsames Geheimnis, das sich direkt bei diesem oder einem anderen Dienst einsetzen lässt. Für jedes Konto entstehen zudem eigene Schlüssel, wodurch das bei Passwörtern verbreitete Problem der Mehrfachverwendung entfällt.
Passkeys können synchronisiert oder an ein Gerät gebunden sein
Nicht jeder Passkey wird gleich gespeichert. Synchronisierbare Passkeys liegen verschlüsselt in einem Passkey-Anbieter und stehen nach der Anmeldung am zugehörigen Plattform- oder Tresorkonto auf mehreren Geräten bereit. Das erleichtert den Wechsel auf ein neues Smartphone und erlaubt den Zugang über Notebook, Tablet und Mobiltelefon, sofern die verwendeten Systeme miteinander kompatibel sind.
Gerätegebundene Passkeys verbleiben auf einem bestimmten Gerät oder einem physischen FIDO-Sicherheitsschlüssel. Sie lassen sich nicht auf dieselbe Weise über eine Cloud verteilen. Das kann bei besonders kontrollierten Zugängen vorteilhaft sein, verlangt aber eine sorgfältige Ersatzplanung. Geht das einzige registrierte Gerät verloren, muss ein weiterer Passkey oder ein sicherer Wiederherstellungsweg verfügbar sein.
So läuft eine Passkey-Anmeldung im Alltag ab
Auf einem vertrauten Gerät erscheint bei der Anmeldung gewöhnlich eine Aufforderung zur lokalen Bestätigung. Nach Fingerabdruck, Gesichtserkennung oder PIN prüft das Gerät die Anfrage und signiert die einmalige Challenge. Der Vorgang dauert meist nur wenige Sekunden und erfordert weder das Merken noch das Abtippen einer Zeichenfolge.
Liegt der Passkey auf einem Smartphone, die Anmeldung wird aber an einem fremden oder neuen Computer gestartet, kann ein QR-Code erscheinen. Das Smartphone liest den Code ein und stellt über eine abgesicherte Verbindung fest, dass sich beide Geräte in der Nähe befinden. Nach der lokalen Freigabe bestätigt das Smartphone die Anmeldung, ohne den privaten Schlüssel an den Computer zu übertragen.
Passkey, Passwort und Zwei-Faktor-Anmeldung unterscheiden sich
Ein Passwort ist ein gemeinsames Geheimnis, das die anmeldende Person kennt und der Dienst überprüfen kann. Eine Zwei-Faktor-Anmeldung ergänzt es um einen weiteren Nachweis, etwa eine Authenticator-App, ein Mobiltelefon oder einen Sicherheitsschlüssel. Der zusätzliche Faktor begrenzt den Schaden eines gestohlenen Passworts, beseitigt das Passwort selbst aber nicht zwingend.
Ein Passkey kann Wissen und Besitz in einem kryptografischen Verfahren verbinden. Das Gerät besitzt den privaten Schlüssel, während PIN oder Biometrie dessen lokale Nutzung freigeben. Je nach Dienst ersetzt der Passkey Passwort und zweiten Faktor vollständig. Andere Anbieter verwenden ihn nur als ergänzende Methode oder behalten ein Passwort als Rückfalloption. Entscheidend ist deshalb der konkrete Anmeldeablauf des jeweiligen Kontos.
Das deutschsprachige Breitbildvideo „Passkeys einrichten: Schritt für Schritt!“ vom Bundesamt für Sicherheit in der Informationstechnik zeigt, wie ein Passkey angelegt und anschliessend für die passwortlose Anmeldung verwendet wird.
Die Einrichtung beginnt in den regulären Kontoeinstellungen
Ein Passkey sollte ausschliesslich über die offizielle App oder die direkt aufgerufenen Sicherheitseinstellungen eines Dienstes eingerichtet werden. Aufforderungen in überraschenden E-Mails, SMS oder Chatnachrichten verdienen Misstrauen. Zwar können Passkeys das Abgreifen eines Passworts verhindern, doch gefälschte Supportmeldungen und manipulierte Wiederherstellungsprozesse bleiben mögliche Angriffsmittel.
Nach der Einrichtung empfiehlt sich eine bewusste Testanmeldung. Erst dadurch wird sichtbar, wo der Passkey gespeichert wurde, welche lokale Freigabe erscheint und ob das Konto auf einem zweiten Gerät erreichbar bleibt. Bestehende Passwörter, Wiederherstellungscodes oder zusätzliche Faktoren sollten erst entfernt werden, wenn der vorgesehene Zugang und ein belastbarer Notfallweg tatsächlich funktionieren.
Der Wiederherstellungsweg entscheidet über die Alltagstauglichkeit
Der Verlust eines Smartphones darf nicht automatisch zum Verlust wichtiger Konten führen. Vor einer vollständigen Umstellung muss daher geklärt sein, ob der Passkey synchronisiert wird, ob ein weiteres eigenes Gerät Zugriff besitzt und ob zusätzliche Passkeys registriert werden können. Bei wichtigen Konten bietet sich je nach Dienst ein zweites Gerät oder ein separat verwahrter Sicherheitsschlüssel an.
Auch Wiederherstellungsdaten benötigen Pflege. Eine alte Mobilnummer, eine nicht mehr verwendete E-Mail-Adresse oder ungeschützt gespeicherte Notfallcodes können den Schutz des eigentlichen Passkeys unterlaufen. Starke Anmeldung und schwache Kontowiederherstellung ergeben zusammen keinen verlässlichen Zugangsschutz. Die FIDO Alliance weist deshalb darauf hin, dass unsichere Rückfallverfahren weiterhin gezielt angegriffen werden können.
Der Geräteschutz wird mit Passkeys noch wichtiger
Da der private Schlüssel auf einem Gerät oder in einem geschützten Passkey-Speicher liegt, übernimmt die Sicherheit des Endgeräts eine zentrale Rolle. Eine starke Bildschirmsperre, aktuelle Software und eine kurze automatische Sperrfrist begrenzen den Zugriff bei Verlust oder Diebstahl. Geräte ohne Sicherheitsupdates eignen sich nicht als dauerhafte Grundlage für besonders wichtige Konten.
Das Plattformkonto verdient ebenfalls Aufmerksamkeit, wenn es synchronisierte Passkeys verwaltet. Wer Zugriff auf dieses Konto und ein entsperrbares Gerät erhält, könnte unter Umständen weitere Zugänge erreichen. Sicherheitsmeldungen, angemeldete Geräte und hinterlegte Wiederherstellungsoptionen sollten daher regelmässig kontrolliert werden. Hinweise zum ergänzenden Umgang mit klassischen Zugangsdaten bietet der Beitrag „Passwort-Manager richtig nutzen: Mehr Sicherheit für Konten, Daten und Unternehmen“.
Welche Grenzen Passkeys weiterhin haben
Passkeys verhindern vor allem den Diebstahl und die Wiederverwendung klassischer Anmeldegeheimnisse. Sie schützen nicht automatisch vor Schadsoftware auf einem bereits kompromittierten Gerät, betrügerischen Zahlungen, manipulierten Supportgesprächen oder der Freigabe eines Vorgangs unter falschen Voraussetzungen. Auch eine legitime Sitzung kann angegriffen werden, wenn das Endgerät nicht ausreichend geschützt ist.
Hinzu kommen Unterschiede zwischen Diensten, Browsern, Betriebssystemen und Passkey-Anbietern. Manche Angebote erlauben mehrere Passkeys und einen sauberen Export, andere bleiben enger an ein bestimmtes Ökosystem gebunden. Die FIDO Alliance arbeitet zwar an Verfahren für einen sicheren Austausch von Zugangsdaten zwischen Anbietern, doch die praktische Verfügbarkeit hängt weiterhin von den beteiligten Produkten ab.
Ein schrittweiser Umstieg verhindert Zugangslücken
Für den Einstieg eignen sich wichtige Konten, bei denen Passkeys vollständig und verständlich unterstützt werden. Dazu zählen häufig zentrale E-Mail-, Plattform- oder Cloudkonten. Nach jedem Einrichten sollten Speicherort, Zweitgerät, Wiederherstellung und die Liste registrierter Anmeldemethoden geprüft werden. Das bisherige Passwort bleibt bestehen, solange unklar ist, ob der Passkey es wirklich ersetzt oder lediglich ergänzt.
Wo noch keine Passkeys verfügbar sind, bleiben einzigartige Passwörter aus einem Passwort-Manager und eine starke Zwei-Faktor-Authentisierung sinnvoll. Ein physischer Sicherheitsschlüssel oder eine Authenticator-App schützt in der Regel robuster als ein ausschliesslich per SMS versandter Code. Ergänzende Hinweise zu Phishing und digitalen Angriffen enthält der Beitrag „Cybergefahr im Profisport: Wie Hacker Fussball und Tennis ins Visier nehmen“.
Passkeys verlagern Sicherheit vom Gedächtnis auf das Gerät
Passkeys lösen mehrere Schwächen klassischer Passwörter gleichzeitig. Es gibt keine Zeichenfolge, die erraten, mehrfach verwendet oder auf einer nachgebauten Anmeldeseite eingegeben werden kann. Die Bindung an den echten Dienst und die Aufteilung in öffentlichen und privaten Schlüssel schaffen einen wirksamen Schutz gegen verbreitete Formen von Phishing und Credential Stuffing.
Die Technik verlangt dennoch eine sorgfältige Einrichtung. Entscheidend sind ein geschütztes Gerät, aktuelle Software, ein abgesichertes Plattformkonto und ein belastbarer Wiederherstellungsweg. Sind diese Voraussetzungen erfüllt, wird die Anmeldung kürzer und zugleich widerstandsfähiger gegen viele alltägliche Angriffe.
Bildquellen: Titelbild: Shutterstock/Ttadamichi; Bild 1: Shutterstock/3rdtimeluckystudio; Bild 2: Shutterstock/Vadi Fuoco; Bild 3: Shutterstock/tsingha25; Bild 4: Shutterstock/vittaya pinpan