Passkeys erklärt: Die passwortlose Zukunft der Anmeldung

Passwörter begleiten uns seit den Anfängen des Internets – und sie sind seit jeher die größte Schwachstelle. Sie werden vergessen, mehrfach verwendet, abgephisht oder bei Datenlecks erbeutet. Passkeys versprechen, dieses Kapitel zu beenden: Sie ermöglichen eine Anmeldung, die zugleich bequemer und deutlich sicherer ist als das klassische Passwort. Die großen Plattformbetreiber treiben die Technologie gemeinsam voran, und immer mehr Dienste unterstützen sie. Dieser Artikel erklärt, was Passkeys genau sind, wie sie technisch funktionieren und warum sie das Passwort langfristig ablösen werden.

Was ist ein Passkey?

Ein Passkey ist ein kryptografischer Anmeldenachweis, der das Passwort vollständig ersetzt. Statt eine geheime Zeichenfolge einzutippen, bestätigst du die Anmeldung einfach so, wie du auch dein Smartphone entsperrst – per Fingerabdruck, Gesichtserkennung oder Geräte-PIN. Im Hintergrund läuft dabei ein bewährtes kryptografisches Verfahren ab, ohne dass du dir irgendetwas merken oder eingeben musst.

Technisch basieren Passkeys auf den offenen Standards FIDO2 und WebAuthn, die von der FIDO Alliance und dem W3C entwickelt wurden. Sie sind damit kein proprietäres Produkt eines einzelnen Anbieters, sondern ein herstellerübergreifender Standard, den Apple, Google, Microsoft und viele andere gemeinsam unterstützen.

Wie Passkeys funktionieren

Das Herzstück ist die Public-Key-Kryptografie – dasselbe Grundprinzip, das auch hinter der asymmetrischen Verschlüsselung steckt. Bei der Registrierung erzeugt dein Gerät ein Schlüsselpaar:

Beim Login schickt der Dienst eine zufällige Aufgabe (eine "Challenge") an dein Gerät. Dein Gerät signiert diese Aufgabe mit dem privaten Schlüssel, und der Dienst prüft die Signatur mit dem öffentlichen Schlüssel. Stimmt sie, bist du angemeldet. Entscheidend ist: Der private Schlüssel wird dabei nie übertragen. Es gibt also kein Geheimnis, das auf dem Weg abgefangen oder beim Anbieter gestohlen werden könnte.

Warum Passkeys so sicher sind

Passkeys lösen gleich mehrere fundamentale Probleme des Passworts auf einmal:

Damit vereint ein Passkey die Phishing-Resistenz eines Hardware-Sicherheitsschlüssels mit dem Komfort einer biometrischen Entsperrung. Er ersetzt faktisch sowohl das Passwort als auch die Zwei-Faktor-Authentifizierung in einem einzigen Schritt.

Synchronisierte und gerätegebundene Passkeys

Bei Passkeys unterscheidet man zwei grundlegende Varianten:

Synchronisierte Passkeys werden verschlüsselt in der Cloud deines Anbieters oder deines Passwort-Managers gespeichert und stehen auf all deinen Geräten zur Verfügung. Verlierst du dein Smartphone, sind deine Passkeys nach der Anmeldung auf einem neuen Gerät wieder da. Das ist die komfortabelste Variante für den Alltag und der Grund, warum Passkeys sich so reibungslos anfühlen.

Gerätegebundene Passkeys verlassen dagegen niemals das Gerät, auf dem sie erzeugt wurden – etwa ein physischer Sicherheitsschlüssel. Sie bieten die höchste Sicherheit, weil der Schlüssel an genau ein Stück Hardware gebunden ist, erfordern aber mehr Sorgfalt bei der Backup-Planung. Für besonders sensible Konten kann diese Variante die richtige Wahl sein.

Passkeys im Zusammenspiel mit dem Passwort-Manager

Moderne Passwort-Manager können Passkeys plattformübergreifend speichern und synchronisieren. Das ist besonders praktisch, wenn du Geräte verschiedener Hersteller nutzt, denn so bist du nicht an ein einzelnes Ökosystem gebunden. Der Passwort-Manager wird damit zur zentralen Schaltstelle deiner digitalen Identität – ein weiterer Grund, ihn mit einem sehr starken Master-Passwort und einer zusätzlichen Absicherung zu schützen. Wie du ein solches Master-Passwort erstellst, liest du im Artikel zu sicheren Passwörtern; weitere nützliche Werkzeuge findest du in unserem Webtools-Bereich.

So richtest du einen Passkey ein

Die Einrichtung ist erstaunlich unkompliziert und in wenigen Schritten erledigt:

  1. Melde dich beim gewünschten Dienst wie gewohnt mit deinem Passwort an.
  2. Suche in den Sicherheits- oder Kontoeinstellungen den Punkt "Passkey erstellen" oder "Passwortlose Anmeldung".
  3. Bestätige die Erstellung mit Fingerabdruck, Gesichtserkennung oder Geräte-PIN.
  4. Wähle aus, wo der Passkey gespeichert werden soll – auf dem Gerät, in deinem Passwort-Manager oder auf einem Hardware-Schlüssel.

Beim nächsten Login wählst du dann einfach "Mit Passkey anmelden" und bestätigst biometrisch. Es ist sinnvoll, das alte Passwort vorerst als Rückfalloption behalten zu können, bis du dich an den neuen Ablauf gewöhnt hast und sicher bist, dass deine Wiederherstellungswege funktionieren.

Grenzen und offene Fragen

So vielversprechend Passkeys sind, ganz ohne Stolpersteine ist die Umstellung nicht:

Diese Punkte sind jedoch Übergangsthemen. Die Richtung ist eindeutig: Das Passwort wird langfristig durch phishing-resistente, biometrisch bestätigte Verfahren ersetzt – und Passkeys sind der praktische Weg dorthin.

Häufige Fragen

Sind Passkeys sicherer als Passwörter mit 2FA?

Ja. Passkeys sind von Grund auf phishing-resistent, weil sie an die echte Domain gebunden sind und kein Geheimnis übertragen wird. Damit umgehen sie genau jene Angriffe, gegen die selbst Passwort plus SMS- oder TOTP-Code anfällig bleiben. Ein Passkey vereint die Stärke eines Hardware-Schlüssels mit dem Komfort biometrischer Entsperrung.

Was passiert, wenn ich mein Gerät verliere?

Bei synchronisierten Passkeys sind deine Schlüssel verschlüsselt in der Cloud gesichert und stehen nach Anmeldung auf einem neuen Gerät wieder zur Verfügung. Wichtig ist, den Zugang zu deinem Cloud-Konto oder Passwort-Manager gut zu schützen und Wiederherstellungswege im Vorfeld einzurichten.

Speichert der Dienst meinen Fingerabdruck?

Nein. Deine biometrischen Daten verlassen dein Gerät nie und werden nicht an den Dienst übertragen. Der Fingerabdruck oder das Gesicht dient nur dazu, lokal den privaten Schlüssel auf deinem Gerät freizugeben. Der Dienst erhält lediglich die kryptografische Signatur und kennt nur deinen öffentlichen Schlüssel.

Brauche ich einen teuren Hardware-Schlüssel für Passkeys?

Nein. Aktuelle Smartphones, Tablets und Laptops können Passkeys direkt erzeugen und über die eingebaute Biometrie schützen. Ein separater Hardware-Schlüssel ist optional und vor allem für besonders schützenswerte Konten interessant, bei denen du gerätegebundene Passkeys bevorzugst.

Kann ich Passwort und Passkey parallel nutzen?

In vielen Fällen ja. Während der Übergangszeit erlauben Dienste oft beides, sodass du dich entweder per Passkey oder weiterhin per Passwort anmelden kannst. Behalte das Passwort als Rückfalloption, bis du sicher bist, dass deine Passkeys und Wiederherstellungswege zuverlässig funktionieren.