Was ist ein Passkey? Wie passwortlose Anmeldung funktioniert und wie sicher sie ist

Was ist ein Passkey?
Ein Passkey ist ein Anmeldeverfahren auf Basis der FIDO Standards, mit dem Sie sich bei einer Website oder App ohne Passwort anmelden. Ihr Gerät speichert einen privaten Schlüssel, der Dienst kennt nur den passenden öffentlichen Schlüssel. Sie bestätigen jede Anmeldung per Fingerabdruck, Gesichtserkennung, PIN oder Muster.
Die kurze Antwort auf die Frage, was ist ein Passkey, lautet also: Er ersetzt das Passwort, das Sie weder merken noch tippen noch weitergeben müssen. Nutzer müssen sich also nichts einprägen. Zudem müssen Betreiber keine Datenbank voller Geheimnisse schützen.
In diesem Leitfaden erklären wir den Begriff von Anfang bis Ende. Zunächst nutzen wir eine Analogie, danach zeigen wir die Funktionsweise und den Schutz vor Phishing (dem Abgreifen von Zugangsdaten über gefälschte Seiten). Außerdem vergleichen wir Passkeys mit Passwörtern und SMS Codes und nennen Punkte, die Sie vor dem Einbau in Ihre Website prüfen sollten.
Was ist ein Passkey, einfach erklärt mit einem Vergleich?
Stellen Sie sich ein Passwort wie einen Türcode vor. Wer den Code kennt, kommt hinein. Zudem verlieren Sie die Kontrolle darüber, sobald Sie den Code weitergeben. Ein Passkey ähnelt dagegen einem Schlüssel, der für genau ein Schloss gefertigt wurde. Der Schlüssel bleibt also in Ihrer Tasche, und die Tür öffnet sich nur für den passenden.
Führen wir das Bild kurz weiter. Das Schloss sitzt auf der Seite der Website, und jeder kann es ansehen. Allerdings reicht der Blick auf ein Schloss nicht aus, um den Schlüssel nachzubauen. Deshalb kommt auch niemand hinein, wenn die Website ihre Schlösser verliert.
Die Gerätesperre ist zudem eine zweite Schicht. Bevor Sie den Schlüssel nutzen, bestätigen Sie mit Fingerabdruck oder PIN. Wer Ihr Handy findet, kommt also nicht ins Konto, solange er den Bildschirm nicht entsperren kann.
Kurz gesagt, besteht die Antwort auf was ist ein Passkey aus zwei Teilen. Erstens gibt es den öffentlichen Schlüssel, den die Website kennt und den jeder sehen darf. Zweitens gibt es den privaten Schlüssel, der auf Ihrem Gerät liegt und sich nur mit Ihrer Bestätigung öffnet.
Wie funktioniert ein Passkey, und was passiert bei der Registrierung?
Ein Passkey beruht auf asymmetrischer Kryptografie. Dabei entstehen zwei mathematisch verbundene Schlüssel. Der private Schlüssel verlässt Ihr Gerät nie. Der öffentliche Schlüssel dagegen geht an den Server der Website. Jeder darf ihn sehen, aber niemand kann sich damit anmelden.
Die Registrierung läuft in diesen Schritten ab:
- Sie legen ein Konto an oder fügen einem Konto einen Passkey hinzu, und der Browser erhält eine Registrierungsanfrage vom Server.
- Ihr Gerät erzeugt dann ein neues Schlüsselpaar für genau diese Website und bittet um Ihre Bestätigung per Fingerabdruck, Gesicht oder PIN.
- Der private Schlüssel bleibt im sicheren Speicher des Geräts.
- Der öffentliche Schlüssel geht an den Server und verknüpft sich mit Ihrem Konto.
Auf dem Server liegt also kein Geheimnis, das Diebe stehlen könnten. Wenn die Datenbank abfließt, erbeuten Angreifer nur öffentliche Schlüssel. Diese Schlüssel taugen allein nirgendwo für eine Anmeldung.
Außerdem erzeugt Ihr Gerät für jede Website ein eigenes Schlüsselpaar. Ein Passkey von einer Seite funktioniert deshalb nie auf einer anderen. Die schlechteste Passwortgewohnheit, nämlich dasselbe Passwort überall zu nutzen, ist damit technisch unmöglich.
Wie läuft die Anmeldung mit einem Passkey Schritt für Schritt ab?
Bei der Anmeldung sendet der Server dem Browser eine zufällige Aufgabe (Challenge), die nur einmal gilt. Ihr Gerät signiert diese Aufgabe dann mit dem privaten Schlüssel. Das geschieht allerdings erst, nachdem Sie das Gerät entsperrt haben. Danach geht die Signatur zurück an den Server.
Danach prüft der Server die Signatur mit dem öffentlichen Schlüssel. Passt sie, ist Ihre Identität bewiesen. Die Aufgabe ist jedes Mal anders, deshalb nützt eine mitgeschnittene Signatur einem Angreifer nichts.
- Sie geben Ihren Benutzernamen ein oder wählen Ihr Konto aus dem Vorschlag des Browsers.
- Dann sendet der Server eine Aufgabe, die nur einmal gilt.
- Ihr Gerät fragt nach Fingerabdruck, Gesicht oder PIN.
- Der private Schlüssel signiert die Aufgabe, und die Signatur geht an den Server.
- Danach prüft der Server die Signatur mit dem öffentlichen Schlüssel und öffnet die Sitzung.
Beachten Sie: Zu keinem Zeitpunkt läuft ein Passwort über das Netz. Auch Ihr Fingerabdruck und Ihre Gesichtsdaten erreichen den Server nicht. Stattdessen nutzt das Gerät sie nur lokal, um den Schlüssel freizugeben.
Wie hängen Passkeys mit WebAuthn und FIDO2 zusammen?
Drei Begriffe werden oft verwechselt, deshalb ordnen wir sie. Die FIDO Alliance ist der Branchenverband, der Standards für passwortlose Anmeldung entwickelt. WebAuthn (Web Authentication) ist die Webschnittstelle des W3C, über die Browser diese Anmeldung anbieten. FIDO2 ist der Oberbegriff für WebAuthn und das Protokoll zur Kommunikation mit dem Gerät.
Der Passkey ist also der Name, den Nutzer sehen. Anders gesagt beschreibt WebAuthn den technischen Vertrag, FIDO2 den gesamten Rahmen und der Passkey das Erlebnis auf Ihrem Bildschirm. Zudem finden Sie den Standard selbst in der W3C Spezifikation zu WebAuthn.
Browser stellen viele Fähigkeiten als Webstandard bereit, und WebAuthn ist nur eine davon. So gibt es zum Beispiel auch WebAssembly. Unser Beitrag Was ist WebAssembly (Wasm) zeigt eine ähnliche Idee: eine einheitliche Schnittstelle, die in jedem Browser gleich arbeitet.
Warum schützen Passkeys vor Phishing?
Ein Passkey bindet sich an die Domain, auf der Sie ihn erstellt haben. Der Browser signiert nur für die echte Website. Eine gefälschte Seite kann zwar identisch aussehen, aber ihre Domain ist eine andere. Deshalb signiert Ihr Gerät dafür nicht. Auch die Entwicklerdokumentation von Google betont, dass Passkeys an die Identität einer Website oder App gebunden sind.
Bei Passwörtern passiert allerdings das Gegenteil. Sie tippen das Passwort in die gefälschte Seite, und der Angreifer nutzt es auf der echten. Einmalpasswörter (OTP, kurz für One Time Password) per SMS fallen demselben Trick zum Opfer, wenn Sie sie auf der falschen Seite eingeben.
Beim Passkey überlassen wir die Prüfung nicht Ihrer Aufmerksamkeit. Stattdessen übernehmen Browser und Betriebssystem sie. Der bekannte Rat, auf die Adressleiste zu achten, wird damit überflüssig. Das ist gut, denn an einem stressigen Tag übersieht jeder diese Kontrolle.
Sendet ein Passkey meinen Fingerabdruck oder mein Gesicht an den Server?
Nein, das tut er nicht. Denn biometrische Daten bleiben auf Ihrem Gerät und entsperren nur den privaten Schlüssel. Der Server sieht Ihren Fingerabdruck also nie. Auch die Entwicklerdokumentation von Google stellt klar, dass biometrisches Material das persönliche Gerät nicht verlässt.
Als Betreiber übernehmen Sie dadurch somit keine zusätzliche Verarbeitung biometrischer Daten. Trotzdem unterscheiden sich die Regeln je nach Land. Einen Überblick zum Datenschutz finden Sie in unserem Leitfaden zur datenschutzkonformen Website. Dieser Beitrag ist keine Rechtsberatung, fragen Sie für Ihren Fall eine Fachperson.
Die Gerätesperre kann eine PIN oder ein Muster sein. Biometrie ist also optional. Entscheidend ist, dass niemand den privaten Schlüssel nutzen kann, ohne das Gerät zu entsperren.
Es schafft Vertrauen, das klar zu sagen. Zum Beispiel: Fragt ein Kunde, was ist ein Passkey und ob er Fingerabdrücke speichert, räumt die Antwort „Ihr Fingerabdruck erreicht unseren Server nie, er entsperrt nur Ihr Handy“ meist den Zweifel aus.
Was ist der Unterschied zwischen synchronisierten und gerätegebundenen Passkeys?
Zunächst unterscheidet die FIDO Alliance zwei Arten. Ein synchronisierter Passkey sichert sich über das Cloud Konto Ihres Betriebssystems oder Passwortmanagers auf Ihren Geräten. Wenn Sie ein neues Handy kaufen, sind Ihre Passkeys deshalb schon da. Ein gerätegebundener Passkey bleibt auf einer einzigen Hardware, zum Beispiel einem Sicherheitsschlüssel, und verlässt sie nie.
Beide Arten haben allerdings Vor und Nachteile. Die Synchronisierung bringt Komfort und Wiederherstellung, aber Ihre Sicherheit hängt dann auch vom Schutz Ihres Cloud Kontos ab. Gerätegebundene Schlüssel bieten dagegen mehr Kontrolle. Allerdings haben Sie bei einem verlorenen Gerät unter Umständen keinen zweiten Weg hinein.
Daher sind für die meisten Privatpersonen synchronisierte Passkeys sinnvoll. Für Administratorkonten mit hohem Risiko können Sie zusätzlich gerätegebundene Optionen wie Hardwareschlüssel erwägen.
Wie melden Sie sich am Computer mit dem Passkey eines anderen Geräts an?
Wenn Ihr Computer den Passkey nicht besitzt, nutzen Sie den auf Ihrem Handy. Im geräteübergreifenden Ablauf von FIDO zeigt der Computer einen QR Code. Dann scannen Sie ihn mit dem Handy. Das Handy weist per Bluetooth Low Energy nach, dass es in der Nähe ist. Zum Schluss bestätigen Sie auf dem Handy per Fingerabdruck oder Gesicht.
Dabei kopiert sich der Passkey nicht auf den Computer. Stattdessen erzeugt das Handy lediglich die Signatur und sendet das Ergebnis. Die Nähe als Bedingung erschwert es außerdem einem Angreifer aus der Ferne, den QR Code mit seinem eigenen Handy zu nutzen.
Das hilft zum Beispiel an gemeinsam genutzten Computern oder an Geräten außerhalb Ihres Unternehmens. Somit bleiben nach dem Abmelden auf dem Computer keine Zugangsdaten zurück.
Ohne Handy in Reichweite funktioniert der Weg allerdings nicht. Deshalb sollten Sie auf Reisen oder bei leerem Akku einen zweiten Zugang bereithalten. Ein Passkey auf einem weiteren Gerät oder ein Sicherheitsschlüssel schließt diese Lücke.
Was passiert mit Ihren Passkeys, wenn Sie das Gerät verlieren?
Nutzen Sie synchronisierte Passkeys, kehren sie zurück, sobald Sie sich auf einem neuen Gerät bei Ihrem Anbieterkonto anmelden. Deshalb ist der Schutz dieses Anbieterkontos, also des Hauptkontos Ihres Handys oder Passwortmanagers, der erste Schritt jeder Passkey Strategie.
Nutzen Sie gerätegebundene Passkeys, bereiten Sie unbedingt einen zweiten Zugang vor. Fügen Sie zum Beispiel auf einem weiteren Gerät einen Passkey hinzu oder bewahren Sie die Wiederherstellungscodes der Website sicher auf. Ohne jede Sicherung hängt die Wiederherstellung von der Website ab, und wir können kein Ergebnis versprechen.
Auch beim Handywechsel gilt dieselbe Logik. Prüfen Sie daher, ob Ihre Passkeys auf dem neuen Gerät erscheinen, bevor Sie das alte zurücksetzen. So sperren Sie sich beim Umzug nicht aus.
Wurde Ihr Konto gestohlen, läuft der Prozess anders. Lesen Sie dann unsere Anleitung zum Wiederherstellen eines gehackten Kontos. Außerdem sollten Sie sich von Fremden fernhalten, die gegen Geld anbieten, Ihr Konto „zurückzuholen“. Nutzen Sie auch keine Umgehungen wie gefälschte Dokumente oder ein neues Konto. Plattformen werten das als Umgehung, und es erhöht das Risiko.
Wie schneiden Passkeys im Vergleich zu Passwort und SMS Bestätigung ab?
Die Tabelle vergleicht die drei Verfahren nach denselben Kriterien. Sie bildet einen allgemeinen Rahmen, denn jede Website setzt die Verfahren etwas anders um.
| Kriterium | Nur Passwort | Passwort plus SMS Code | Passkey |
|---|---|---|---|
| Was der Nutzer sich merken muss | Das Passwort. | Das Passwort und den Zugriff aufs Handy. | Nichts, die Gerätesperre genügt. |
| Gegen Phishing | Schwach, man tippt es in die falsche Seite. | Begrenzt, den Code tippt man dort ebenfalls ein. | Stark, er bindet sich an die Domain. |
| Bei Datenabfluss auf dem Server | Passwort Hashes sind das Ziel. | Dasselbe Risiko bleibt. | Nur öffentliche Schlüssel fließen ab. |
| Risiko durch Wiederverwendung | Hoch, ein Passwort an vielen Orten. | Hoch, das Passwort existiert weiter. | Keines, jede Website hat einen eigenen Schlüssel. |
| Komfort bei der Anmeldung | Mittel, man muss tippen. | Gering, es gibt einen Zusatzschritt. | Hoch, eine Bestätigung reicht. |
| Wiederherstellung | Zurücksetzen per E-Mail. | Schwierig, wenn sich die Nummer ändert. | Anbieterkonto oder ein Ersatzverfahren. |
Wie die Tabelle zeigt, ergänzt ein SMS Code das Passwort um eine Schicht, schließt aber die Phishing Lücke nicht. Ein Passkey setzt dagegen an der Wurzel an, denn es gibt von vornherein kein weitergebbares Geheimnis.
Wie sicher ist ein Passkey, und welche Risiken bleiben?
Ein Passkey widersteht den häufigsten Angriffen deutlich besser als ein Passwort. Phishing, Credential Stuffing (das Ausprobieren geleakter Passwörter auf anderen Websites) und Datenabfluss verlieren dabei den größten Teil ihrer Wirkung.
Trotzdem ist das Risiko nicht null. Das sind die wichtigsten Restrisiken:
- Ist die Gerätesperre schwach oder kennt jemand Ihre PIN, kann der Besitzer des Geräts sich anmelden.
- Bei synchronisierten Passkeys kann die Übernahme des Anbieterkontos alle Passkeys betreffen.
- Befällt Schadsoftware das Gerät selbst, bleiben andere Daten wie Sitzungscookies gefährdet.
- Hat die Website einen schwachen Rückfallweg, umgeht ein Angreifer den Passkey und zielt auf das Zurücksetzen per E-Mail.
Den letzten Punkt übersehen allerdings viele. Wer eine starke Haustür einbaut und die Hintertür offen lässt, ist so sicher wie die Hintertür. Angreifer wissen das und wählen deshalb den leichtesten Weg. Planen Sie den Wiederherstellungsablauf daher mit derselben Sorgfalt wie den Passkey.
Wofür eignet sich ein Passkey, und wo hilft er am meisten?
Passkeys helfen dort am meisten, wo Menschen sich oft anmelden, wo Konten Wert haben und wo eine Übernahme teuer wird. Kundenkonten in Onlineshops, Mitgliederbereiche, Administrationsoberflächen und Business Apps passen alle in dieses Bild.
Beispielszenario: Denken Sie an einen mittelgroßen Onlineshop. Viele Kunden vergessen an der Kasse ihr Passwort und warten auf eine E-Mail zum Zurücksetzen. Einige springen daher ab, bevor die Bestellung abgeschlossen ist. Mit einem Passkey bestätigt der Kunde per Fingerabdruck und gelangt direkt zur Zahlung. Das ist eine Annahme, und die Ergebnisse unterscheiden sich je nach Shop. Den Effekt messen Sie also nur mit Ihren eigenen Daten.
Mitgliederbereiche zeigen ein ähnliches Bild. Nutzer kehren zum Beispiel nach Monaten zurück und kennen das Passwort nicht mehr. Mit dem Passkey entsperrt derselbe Nutzer sein Gerät und ist in Sekunden drin. Das kann außerdem Mails zum Zurücksetzen und Supportanfragen verringern.
Dieselbe Logik gilt ebenso für Administrationsbereiche. Melden sich Ihre Mitarbeiter mit einem Passkey statt mit einem Passwort im Shop Dashboard an, birgt ein abgeflossenes Passwort deutlich weniger Risiko.
Was sollten Sie beim Einbau von Passkeys in Website oder App prüfen?
Ohne Code zu zeigen, fassen wir die wichtigsten Punkte auf Konzeptebene zusammen. Schreiben Sie die Kryptografie zunächst nicht selbst. Eine ausgereifte Bibliothek für Authentifizierung oder ein verwalteter Identitätsdienst senkt das Fehlerrisiko. Als Einstieg eignet sich die web.dev Anleitung zur Passkey Registrierung.
- Wählen Sie die Relying Party ID (die Domain Identität) sorgfältig und halten Sie sie stabil, weil sich Passkeys daran binden.
- Erzeugen Sie jede Aufgabe auf dem Server, lassen Sie sie nur einmal gelten und halten Sie die Lebensdauer kurz.
- Erlauben Sie jedem Nutzer, mehr als einen Passkey zu registrieren.
- Zeigen Sie dem Nutzer, welche Passkeys er hat, und lassen Sie ihn jeden entfernen.
- Führen Sie den gesamten Verkehr über HTTPS.
HTTPS ist Pflicht, denn ohne verschlüsselte Verbindung greift der Schutz nicht. Die Grundlagen lesen Sie in unserem Beitrag Was ist ein SSL Zertifikat. Für das genaue Verhalten der Schnittstelle ist die MDN Dokumentation zur Web Authentication API eine aktuelle und verlässliche Quelle.
Wie bauen Sie Registrierung und Anmeldung im Backend robuster?
Im Backend kommt es vor allem auf die vollständige Prüfung der Antwort an. Kontrollieren Sie Signatur, Aufgabe, Domain und das Kennzeichen der Nutzerprüfung gemeinsam. Lassen Sie eines davon aus, dann überspringen Sie den wichtigsten Teil der Sicherheit.
In einem echten Netz kann dieselbe Registrierungsanfrage zweimal ankommen. Zum Beispiel klickt ein Nutzer doppelt auf eine Schaltfläche, oder eine Verbindung bricht ab und der Client versucht es erneut. Dann darf derselbe Passkey nicht doppelt entstehen. Unser Beitrag Was ist Idempotenz behandelt dieses Problem ausführlich.
Formulieren Sie außerdem Fehlermeldungen mit Bedacht. Eine genaue Antwort wie „Diesen Nutzer gibt es nicht“ kann einem Angreifer eine Liste vorhandener Konten verraten. Geben Sie stattdessen eine allgemeine und gleichbleibende Meldung aus. Für den größeren Rahmen des Datenschutzes hilft Ihnen unser Beitrag zur Datensicherheit und Verschlüsselung für Firmenwebsites.
Wie präsentieren Sie Passkeys in der Benutzeroberfläche?
Nutzer kennen das Wort Passkey vielleicht nicht, deshalb sollten Sie die Sprache einfach halten. Eine Meldung, die den Nutzen nennt, etwa „Melden Sie sich schneller mit Fingerabdruck oder Gesicht an“, wirkt meist besser als „Passkey erstellen“. Der genaue Text der Schaltflächen und die Bildschirme unterscheiden sich jedoch je nach Browser und Betriebssystem. Testen Sie Ihre Oberfläche daher auf echten Geräten.
Bereiten Sie das Feld für den Benutzernamen so vor, dass es mit den Vorschlägen des Browsers zusammenarbeitet. Dann wählt der Nutzer seinen Passkey mit einem Tipp aus. Die Einzelheiten dieses Verhaltens entnehmen Sie der offiziellen Dokumentation.
Bieten Sie außerdem in den Kontoeinstellungen einen Bereich zur Verwaltung der Passkeys an. Zeigen Sie außerdem für jeden Passkey einen sprechenden Namen, etwa das Gerät, auf dem er entstand. Nutzer sollten ein neues Gerät hinzufügen, ein altes entfernen und alle Einträge sehen können. Wer Kontrolle spürt, nimmt das System also leichter an.
Planen Sie schließlich auch den Fehlerfall. Schließt der Nutzer das Passkey Fenster oder unterstützt sein Gerät das Verfahren nicht, zeigen Sie einen anderen Anmeldeweg. Denn eine Sackgasse verliert Nutzer am schnellsten.
Wie führen Sie bestehende Nutzer vom Passwort zum Passkey?
Das Passwort über Nacht abzuschalten, ist fast nie die richtige Strategie. Bieten Sie den Passkey stattdessen zunächst als zusätzliche Option neben dem Passwort an. Schlagen Sie dann direkt nach einer erfolgreichen Anmeldung vor, einen hinzuzufügen. In diesem Moment hat der Nutzer das Gerät in der Hand und die größte Motivation.
- Starten Sie den Passkey als freiwillige Option.
- Zeigen Sie nach der erfolgreichen Anmeldung ein kurzes, klares Angebot zum Hinzufügen.
- Messen Sie, wie viele Nutzer einen Passkey anlegen und wo sie bei der Anmeldung hängen bleiben.
- Bereiten Sie Ihr Supportteam auf den neuen Ablauf und auf Wiederherstellungsfälle vor.
- Rücken Sie das Passwort nach ausreichender Verbreitung in den Hintergrund, behalten Sie aber den Wiederherstellungsweg.
Für die Messung können Sie zum Beispiel die Links in Ihren Ankündigungsmails mit unserem UTM Generator markieren. Dann sehen Sie, über welche Kanäle die Nutzer kommen, die einen Passkey anlegen.
Wie nutzen Sie einen Passkey zusammen mit einem Passwortmanager?
Viele moderne Passwortmanager speichern auch Passkeys. In diesem Fall liegen also Passwörter und Passkeys im selben Tresor. Das ist praktisch, weil Sie auf allen Plattformen an denselben Passkey kommen.
Trotzdem bleiben Ihnen in der Übergangszeit Passwörter erhalten. Für Websites ohne Passkey Unterstützung nutzen Sie weiter starke, einmalige Passwörter. Konkret erzeugen Sie diese mit unserem Passwort Generator.
Schützen Sie außerdem das Hauptkonto Ihres Passwortmanagers mit einem starken Verfahren. Weil dort alle Schlüssel liegen, wird dieses Konto zum wertvollsten Ziel. Wenn möglich, sichern Sie es ebenfalls mit einem Passkey oder einem Hardwareschlüssel.
Was ist ein Passkey, und wie unterscheidet er sich von oft verwechselten Begriffen?
Rund um Passkeys werden nämlich mehrere Begriffe ständig verwechselt. Die folgende Tabelle zeigt, was jeder Begriff leistet und wie er zum Passkey steht.
| Begriff | Was er leistet | Bezug zum Passkey |
|---|---|---|
| Passwortmanager | Speichert Ihre Passwörter und bei manchen Produkten auch Passkeys. | Kann Passkeys tragen, ist aber nicht der Passkey selbst. |
| Sicherheitsschlüssel | Ein physisches Gerät, das den privaten Schlüssel in Hardware hält. | Beispiel für einen gerätegebundenen Passkey. |
| Zeitbasierter Code (TOTP) | Erzeugt in einer App einen kurzlebigen Code. | Anfälliger für Phishing als ein Passkey, weil man den Code tippt. |
| Einmalanmeldung (SSO) | Öffnet mit einem Konto viele Dienste. | Ein anderes Ziel, aber der SSO Anbieter kann einen Passkey nutzen. |
| Biometrie | Entsperrt das Gerät per Fingerabdruck oder Gesicht. | Eine Möglichkeit, den Passkey zu bestätigen. |
Zusammengefasst ist ein Passkey eine Zugangsberechtigung. Die Biometrie ist die Schlüsselkarte, die ihn öffnet, und der Passwortmanager die Tasche, die ihn trägt. Wer diese Trennung im Kopf behält, vermeidet somit Verwirrung in Teamgesprächen und Produktentscheidungen.
Was ändert ein Passkey für Teams im Unternehmen?
Mitarbeiterkonten öffnen in Unternehmen meist die Tür zu E-Mail, Cloud Werkzeugen und Administrationsbereichen. Fällt eines davon, ist der Schaden also deutlich größer als bei einem privaten Konto. Deshalb prüfen Unternehmen Passkeys zuerst für Administrator und Berechtigungskonten.
Im Geschäftsalltag tauchen allerdings neue Fragen auf. Wie widerrufen Sie einen Passkey, wenn ein Mitarbeiter geht? Was geschieht mit gemeinsam genutzten Konten? Ist ein Passkey auf einem privaten Handy für ein Firmenkonto in Ordnung? Diese Fragen beantworten Sie daher auf Ebene der Richtlinien.
- Definieren Sie einen Ablauf, der das Konto samt Passkeys sofort sperrt, wenn ein Mitarbeiter ausscheidet.
- Nutzen Sie persönliche Konten und Berechtigungsgruppen statt geteilter Zugänge.
- Verlangen Sie für kritische Rollen einen zweiten Anmeldeweg.
- Richten Sie einen Supportablauf ein, der Meldungen über verlorene Geräte schnell bearbeitet.
Lesen Sie vor der Entscheidung die offizielle Dokumentation Ihres Identitätsanbieters, denn die Unterstützung unterscheidet sich je nach Produkt. Schulen Sie Ihre Mitarbeiter außerdem kurz. Wer weiß, warum Passkeys sicher sind und wen er nach einem Geräteverlust anruft, macht weniger Fehler.
Lösen Passkeys das Passwort vollständig ab?
Kurzfristig nicht. Der Wechsel dauert Jahre, weil jede Website, App und jedes Gerät in eigenem Tempo vorankommt. Viele Dienste bieten deshalb lange beides an, Passwort und Passkey. Als Nutzer sollten Sie daher beides verwalten können.
Langfristig ist die Richtung dagegen klar. Branchenverbände und große Plattformen arbeiten daran, die passwortlose Anmeldung zum Standard zu machen. Statt den Zeitplan zu raten, schauen Sie also besser auf das Verhalten Ihrer eigenen Zielgruppe. Haben die meisten Ihrer Nutzer moderne Handys, kann der Wechsel schneller gehen.
Die richtige Frage für Ihre Website lautet nicht, wann Sie das Passwort entfernen. Stattdessen lautet sie, welcher Weg für den Nutzer am einfachsten und sichersten ist. Ein gelungener Wechsel entsteht durch ein besseres Erlebnis, nicht durch Zwang.
Dieser Ansatz gibt dem Produktteam zudem Spielraum. Starten Sie dann mit einer kleinen Gruppe, sammeln Sie Rückmeldungen und verbessern Sie den Ablauf. Danach erweitern Sie den Umfang.
Welche praktische Checkliste gilt für Passkeys?
Die folgenden Listen helfen Ihnen bei der Entscheidung und bei der Umsetzung. Deshalb haben wir sie für Privatnutzer und für Betreiber von Websites vorbereitet.
- Richten Sie für Ihr Konto einen Wiederherstellungsweg ein, etwa ein Ersatzgerät oder Wiederherstellungscodes.
- Nutzen Sie eine starke Bildschirmsperre auf Ihrem Gerät.
- Schützen Sie das Hauptkonto Ihres Handys oder Passwortmanagers.
- Fügen Sie kritischen Konten mehr als einen Passkey hinzu.
- Nutzen Sie auf Websites ohne Passkey Unterstützung einmalige Passwörter.
- Betreiben Sie eine Website, bieten Sie Passkeys zunächst als Option an.
- Bauen Sie den Wiederherstellungsablauf so stark wie den Passkey selbst.
- Geben Sie Nutzern einen Bildschirm zur Verwaltung der Passkeys.
- Testen Sie auf echten Geräten und in verschiedenen Browsern.
- Schulen Sie Ihr Supportteam für den neuen Ablauf.
Prüfen Sie diese Listen daher von Zeit zu Zeit. Das Verhalten der Plattformen ändert sich, deshalb sollten Sie aktuelle Einzelheiten in der offiziellen Dokumentation des Anbieters nachlesen.
Welche Fehler passieren bei Passkeys am häufigsten?
Sammeln wir die Fehler, die wir in der Praxis sehen. Der erste ist, den Passkey für eine Wunderlösung zu halten. Er löst zwar Passwortprobleme, repariert aber nicht von selbst einen schwachen Wiederherstellungsprozess.
- Den Wiederherstellungsablauf bei der alten Logik zum Zurücksetzen des Passworts zu belassen.
- Nutzer nur einen Passkey registrieren zu lassen und keine Sicherung vorzuschlagen.
- Die Domain Identität später zu ändern und damit bestehende Passkeys unbrauchbar zu machen.
- Fachbegriffe in der Oberfläche ohne Erklärung zu verwenden.
- Tests in verschiedenen Browsern und Betriebssystemen auszulassen.
Die meisten dieser Fehler entstehen in der Planung und nicht in der Technik. Zum Beispiel denken Teams die Wiederherstellung zuletzt und bauen sie kurz vor Projektende ein. Möchten Sie Anforderungen und Nutzerabläufe von Anfang an gestalten, unterstützt Sie unsere individuelle Softwareentwicklung.
Fazit: Was ist ein Passkey, und was tun Sie als Nächstes?
Ein Passkey beseitigt die größte Schwäche des Passworts, nämlich dass es ein weitergebbares Geheimnis ist. Der private Schlüssel auf dem Gerät, der öffentliche Schlüssel auf dem Server und Ihre Bestätigung an der Gerätesperre arbeiten zusammen. Somit entsteht eine Anmeldung, die einfach und sicher zugleich ist.
Allein reicht er trotzdem nicht. Ein Wiederherstellungsplan, die Sicherheit des Anbieterkontos und eine schrittweise Umstellung entscheiden über den Erfolg. Verfolgen Sie die Passkey Seite der FIDO Alliance und die Passkey Dokumentation von Google, um aktuelle Entwicklungen zu prüfen.
Wir von Talha Aslan und Team schauen bei der Planung von Anmeldeabläufen in Software und Webprojekten zuerst auf die tägliche Nutzererfahrung und danach auf die Sicherheitskontrollen. Diese Reihenfolge empfehlen wir daher auch für Ihr Projekt.



