GC SERIE
TECHNIK
WANDEL

Technikwandel: Passkeys statt Passwörter – warum sich das Einloggen grundlegend verändert




Redaktion









Technologie




9 Min. Lesezeit

Transparenzhinweis: Affiliate-Links enthalten – Details am Artikelende.

Passwörter sollten digitale Konten schützen, haben aber zugleich eine Alltagsroutine aus Merken, Zurücksetzen und zusätzlicher Bestätigung geschaffen. Passkeys statt Passwörter verlagern die Anmeldung nun auf kryptografische Schlüssel, die auf den eigenen Geräten liegen und sich per Fingerabdruck, Gesichtserkennung oder Geräte-PIN freigeben lassen. Damit verändert sich nicht nur die Sicherheit des Logins, sondern auch die Rolle von Smartphone, Computer und Passwortmanager.

Der vertrauteste Moment beim Öffnen eines digitalen Kontos war lange ein leeres Eingabefeld: Benutzername eintragen, Passwort tippen, hoffen, dass es noch stimmt, und bei sensibleren Diensten anschließend einen sechsstelligen Code aus einer SMS oder Authenticator-App übernehmen. Aus einer ursprünglich einfachen Schranke ist über die Jahre eine kleine Sicherheitszeremonie geworden, weil ein Passwort allein immer seltener als ausreichender Schutz gilt. Es soll lang, einzigartig und nicht erratbar sein, darf aber trotzdem nicht verloren gehen; wird es vergessen, beginnt eine Wiederherstellung über E-Mail, Telefonnummer oder Sicherheitsfragen, und wird es mehrfach verwendet, kann ein einziges Datenleck gleich mehrere Konten gefährden.

Passkeys statt Passwörter verändern genau diese Routine. An die Stelle eines Geheimnisses, das Menschen kennen und an einen Server übermitteln, tritt ein kryptografischer Schlüssel, der auf einem Gerät oder in einem geschützten Anmeldedienst gespeichert ist. Der Nutzer entsperrt ihn mit derselben Methode, mit der er bereits sein Smartphone oder seinen Computer freigibt. Für den Alltag sieht das zunächst nur nach einem kürzeren Login aus; technisch verschiebt sich jedoch die Grundlage der Anmeldung. Das Passwort wird nicht verbessert, sondern aus dem eigentlichen Anmeldevorgang entfernt.

ANZEIGE

Das Passwort wurde immer stärker – und der Umgang damit immer schwerer

Passwörter stammen aus einer Zeit, in der ein Mensch vergleichsweise wenige digitale Zugänge verwalten musste. Heute schützen sie E-Mail-Postfächer, Händlerkonten, soziale Netzwerke, Cloudspeicher, Bankdienste, Streaming-Abos, vernetzte Geräte und berufliche Plattformen. Weil niemand Dutzende zufällige Zeichenfolgen zuverlässig im Gedächtnis behalten kann, entstanden Passwortmanager, automatische Generatoren, Einmalcodes und Freigaben per Smartphone. Diese Hilfsmittel haben den Schutz verbessert, aber das Grundproblem nicht beseitigt: Das Passwort bleibt ein übertragbares Geheimnis, das eingegeben, abgefangen, wiederverwendet oder auf einer täuschend echt nachgebauten Seite preisgegeben werden kann.

Auch die Zwei-Faktor-Authentifizierung repariert diese Schwäche nur teilweise. Ein zusätzlicher Code verhindert viele einfache Kontoübernahmen, doch sowohl Passwörter als auch manche Einmalcodes lassen sich durch überzeugendes Phishing erbeuten. Wie glaubwürdig solche Köder inzwischen wirken können, zeigt der GadgetChecks-Beitrag über gefälschte Paket-SMS und ihre nachgebauten Anmeldeseiten. Der Nutzer muss bei klassischen Verfahren weiterhin erkennen, ob er sich auf der richtigen Internetseite befindet, und genau diese Entscheidung fällt auf kleinen Displays, unter Zeitdruck oder bei einer gut imitierten Nachricht nicht immer zuverlässig aus.

Der technische Auslöser für den Wandel ist deshalb keine neue Passwortregel, sondern die Kombination aus FIDO2, dem Webstandard WebAuthn und den sicheren Entsperrmechanismen moderner Geräte. Das World Wide Web Consortium erklärte WebAuthn im März 2019 zum offiziellen Webstandard. Im Mai 2022 kündigten Apple, Google und Microsoft über die FIDO Alliance eine erweiterte plattformübergreifende Unterstützung an. Entscheidend war dabei nicht nur, dass Smartphones und Computer kryptografische Anmeldedaten erzeugen können, sondern dass diese Anmeldedaten auf weiteren eigenen Geräten verfügbar werden oder sich von einem nahen Smartphone aus verwenden lassen. Aus einer Technik für Sicherheitsschlüssel und besonders geschützte Konten wurde damit eine mögliche Alltagslösung.

Passkeys statt Passwörter: Zwei Schlüssel ersetzen ein gemeinsames Geheimnis

Bei der Einrichtung eines Passkeys erzeugt der sogenannte Authenticator – etwa das Smartphone, der Computer, ein Passwortmanager oder ein physischer Sicherheitsschlüssel – ein zusammengehöriges Schlüsselpaar. Der öffentliche Schlüssel wird beim jeweiligen Dienst hinterlegt. Der private Schlüssel bleibt dagegen im geschützten Bereich des Authenticators und soll diesen nicht ungeschützt verlassen. Bei einer späteren Anmeldung sendet der Dienst keine Frage nach einem bekannten Wort, sondern eine einmalige kryptografische Herausforderung. Das Gerät signiert diese Herausforderung mit dem privaten Schlüssel, nachdem der Nutzer den Vorgang per Fingerabdruck, Gesichtserkennung oder Geräte-PIN freigegeben hat; der Server prüft die Antwort mit dem öffentlichen Schlüssel.

Das klingt komplizierter als die sichtbare Bedienung, ist aber der entscheidende Unterschied: Zwischen Nutzer und Dienst wird kein wiederverwendbares Geheimnis ausgetauscht. Ein Angreifer, der die beim Anbieter gespeicherten Daten erbeutet, erhält nur den öffentlichen Schlüssel und kann damit keine gültige Anmeldung erzeugen. Außerdem ist jeder Passkey an den Dienst beziehungsweise dessen Domain gebunden. Eine gefälschte Internetadresse kann den für die echte Seite vorgesehenen Schlüssel deshalb nicht einfach abrufen. Browser und Betriebssystem übernehmen eine Prüfung, die zuvor dem Menschen überlassen war – aus der Frage „Sieht diese Seite echt aus?“ wird die technisch kontrollierte Frage „Gehört dieser Schlüssel zu dieser Domain?“

Die Biometrie selbst wandert dabei nicht zum Onlinedienst. Nach der Passkey-Dokumentation der FIDO Alliance bleibt die Verarbeitung von Fingerabdruck oder Gesicht auf dem Gerät; die Website erhält lediglich die kryptografisch abgesicherte Bestätigung des Authenticators. Auch die Geräte-PIN ist nicht das neue Internetpasswort. Sie entsperrt lokal den gespeicherten Schlüssel und wird nicht für jedes Konto an dessen Betreiber geschickt. Ein und dieselbe Geräte-PIN kann daher verschiedene Passkeys freigeben, ohne zu einem wiederverwendeten Anmeldegeheimnis für all diese Dienste zu werden.

Das Smartphone wird zum persönlichen Schlüsselbund

Der Wandel wäre im Alltag kaum tragfähig, wenn ein Passkey nur auf dem Gerät funktionieren würde, auf dem er angelegt wurde. Ein verlorenes Telefon könnte dann den Zugang zu zahlreichen Konten blockieren, während ein Wechsel zwischen Smartphone, Notebook und Tablet ständig neue Registrierungen erfordern würde. Deshalb existieren zwei grundsätzliche Formen: Gerätegebundene Passkeys bleiben auf einem bestimmten Authenticator, etwa einem Hardware-Sicherheitsschlüssel; synchronisierte Passkeys werden verschlüsselt über einen Passkey-Anbieter auf weitere autorisierte Geräte übertragen.

Apple synchronisiert Passwörter und Passkeys nach eigener Dokumentation Ende-zu-Ende-verschlüsselt über den iCloud-Schlüsselbund. Google beschreibt eine vergleichbare Bereitstellung über den Google Passwortmanager auf Android und in Chrome, während Microsoft Passkeys unter anderem mit Windows Hello und einem synchronisierenden Anmeldedatenmanager verbindet. Zusätzlich kann ein Smartphone einen Login auf einem fremden oder noch nicht synchronisierten Computer bestätigen: Auf dem größeren Bildschirm erscheint ein QR-Code, das Telefon prüft die räumliche Nähe und führt die eigentliche kryptografische Anmeldung aus. Das Kennwort muss dabei weder auf der fremden Tastatur eingegeben noch auf diesem Gerät gespeichert werden.

Damit verändert sich die Rolle des persönlichen Geräts. Das Smartphone ist nicht mehr nur Empfänger eines zweiten Faktors, der nach dem Passwort abgefragt wird, sondern kann selbst den vollständigen, phishing-resistenten Zugang bereitstellen. Auf dem eigenen Notebook genügt häufig die lokale Gesichtserkennung, ein Fingerabdruck oder die Geräte-PIN; auf einem anderen Computer dient das Telefon als mitgebrachter Schlüssel. Für Nutzer wachsen dadurch Anmeldung und Geräteentsperrung zu einer ähnlichen Handlung zusammen, obwohl hinter beiden weiterhin unterschiedliche Schlüssel und Sicherheitsbereiche stehen.

ANZEIGE

Was durch Passkeys an Bedeutung verliert

Als Erstes verliert das manuell eingegebene Passwort seine zentrale Stellung. Dienste können Passkeys zunächst zusätzlich anbieten, später als bevorzugte Anmeldung anzeigen und das Passwort schließlich für geeignete Konten ganz aus dem normalen Login entfernen. Damit werden auch typische Begleiterscheinungen seltener: Passwortregeln mit Sonderzeichen, regelmäßige Rücksetzungen, Hinweise auf bereits verwendete Kennwörter und die Frage, in welchem Passwortmanager eine bestimmte Zeichenfolge gespeichert wurde. Passwortmanager verschwinden dadurch allerdings nicht zwangsläufig. Viele von ihnen entwickeln sich zu Anmeldedatenmanagern weiter, die neben Passwörtern auch Passkeys speichern, synchronisieren und auf unterschiedlichen Plattformen bereitstellen.

Auch SMS-Codes und zeitbasierte Einmalpasswörter können in vielen Anmeldungen an Bedeutung verlieren. Sie wurden vor allem ergänzt, weil ein gestohlenes Passwort allein keinen Kontozugang ermöglichen sollte. Ein korrekt implementierter Passkey verbindet den Besitz des Schlüssels mit der lokalen Freigabe durch den Nutzer und ist zugleich an den echten Dienst gebunden. Für bestimmte Hochsicherheits-, Unternehmens- oder Wiederherstellungsszenarien bleiben zusätzliche Faktoren und physische Sicherheitsschlüssel dennoch relevant. Technikwandel bedeutet hier nicht, dass jede ältere Methode sofort verschwindet, sondern dass der bisherige Standardfall – erst Passwort, dann Code – schrittweise zu einer Ausweich- oder Übergangslösung wird.

Dass diese Verschiebung bereits begonnen hat, zeigt die Verbreitung auf den großen Plattformen ebenso wie die Nutzung bei zahlreichen Onlinediensten. Die FIDO Alliance schätzte im Mai 2026, dass weltweit rund fünf Milliarden Passkeys aktiv seien. In ihrer von der Branchenorganisation veröffentlichten Befragung von 11.000 Verbrauchern in zehn Länderngaben 75 Prozent an, für mindestens ein Konto einen Passkey aktiviert zu haben; in Deutschland waren es 70 Prozent. Solche Selbstauskünfte und Hochrechnungen sind kein unabhängiges Verzeichnis aller tatsächlich genutzten Schlüssel, machen aber deutlich, dass Passkeys die experimentelle Phase verlassen haben.

Wo der Abschied vom Passwort noch stockt

Eine verbreitete Plattformunterstützung bedeutet noch nicht, dass jeder Dienst Passkeys anbietet oder dass jede Umsetzung gleich funktioniert. Manche Konten verwenden den Passkey wirklich ohne Passwort, andere behandeln ihn nur als zusätzlichen Faktor, wieder andere zeigen weiterhin zuerst ein Passwortfeld und verstecken die Alternative in einem Untermenü. Ältere Anwendungen, gemeinsam genutzte Rechner, verwaltete Unternehmensgeräte und interne Systeme lassen sich nicht automatisch auf ein modernes WebAuthn-Verfahren umstellen. Gerade dort, wo viele technische Generationen zusammenarbeiten müssen, bleibt das Passwort länger bestehen.

Hinzu kommt, dass ein sicherer kryptografischer Kern keine fehlerfreie Kontoverwaltung garantiert. Eine 2026 bei USENIX Security vorgestellte Untersuchung von Passkey-Implementierungen erfasste 872 passkeyfähige Websites und prüfte 103 davon mit gezielten Angriffen. Die Forscher fanden erhebliche Unterschiede beim Hinzufügen und Löschen von Passkeys sowie bei den verwendeten Algorithmen; 53 der untersuchten Websites waren für mindestens einen Angriff mit hoher Schwere anfällig, bei 18 fanden sich kritische Schwachstellen. Das widerlegt nicht die Phishing-Resistenz von WebAuthn, zeigt aber, dass Registrierung, Sitzungsverwaltung, Wiederherstellung und die übrige Website genauso sorgfältig umgesetzt werden müssen wie das eigentliche Protokoll.

Besonders sensibel bleibt die Wiederherstellung. Wer alle Geräte verliert, den Zugang zum synchronisierenden Konto einbüßt oder einen Passkey versehentlich löscht, benötigt einen verlässlichen Ersatzweg. Ist dieser Weg zu schwach, kann ein Angreifer die starke Anmeldung umgehen; ist er zu streng, kann der rechtmäßige Nutzer dauerhaft ausgesperrt werden. Auch der Wechsel zwischen Anbietern ist noch nicht überall so selbstverständlich wie das Exportieren klassischer Passwörter. Die FIDO Alliance veröffentlicht zwar offene Spezifikationen für den Austausch von Anmeldedaten, doch ein Standard entfaltet seinen Nutzen erst, wenn die beteiligten Passwort- und Passkey-Anbieter ihn breit und konsistent implementieren.

Ein weiterer Grenzfall entsteht auf gemeinsam genutzten Geräten oder bei Konten, die von mehreren Personen verwendet werden. Ein persönlicher Passkey passt gut zu einem persönlichen Smartphone, aber weniger eindeutig zu einem Familienkonto, einem Schichtarbeitsplatz oder einem Gerät, das keine individuelle biometrische Zuordnung kennt. Dienste müssen deshalb mehrere Passkeys pro Konto, nachvollziehbare Gerätenamen, sichere Löschmöglichkeiten und verständliche Hinweise anbieten. Ohne eine solche Verwaltung kann der Login zwar schneller werden, während die Frage, welcher Schlüssel wem gehört und was nach einem Gerätewechsel zu tun ist, unnötig unübersichtlich bleibt.

Was von der Veränderung bleibt

Passkeys statt Passwörter verändern den Login, weil sie die Sicherheit nicht länger von einem Geheimnis abhängig machen, das Menschen erfinden, erinnern und immer wieder preisgeben müssen. Die entscheidende Leistung liegt weniger darin, einen Fingerabdruck an die Stelle einer Zeichenfolge zu setzen, sondern darin, jede Anmeldung kryptografisch an den richtigen Dienst zu binden, den privaten Schlüssel auf den kontrollierten Geräten zu halten und die Prüfung der Domain an Browser und Betriebssystem zu übertragen. Dadurch verlieren sowohl das klassische Kennwort als auch viele nachträglich angebaute Schutzschichten im Alltag an Bedeutung.

Der Übergang bleibt ungleichmäßig. Passwörter werden noch lange in älteren Systemen, als Rückfalloption oder bei Diensten ohne Passkey-Unterstützung vorkommen, und eine schlecht gestaltete Wiederherstellung kann auch eine moderne Anmeldung schwächen. Trotzdem hat sich die technische Erwartung bereits verschoben: Ein digitales Konto muss nicht mehr zwangsläufig mit einer Zeichenfolge beginnen, die der Nutzer kennt. Es kann mit einem Schlüssel beginnen, den sein Gerät besitzt und ausschließlich für den richtigen Dienst verwendet. Weitere Beiträge über solche dauerhaften Verschiebungen bündelt GadgetChecks in der Kategorie Technikwandel.

Hauptquellen

Aktuelle Angebote

Technik-Deals im Überblick

Ausgewählte Angebote und zeitlich begrenzte Preisaktionen rund um Technik und Gadgets.

Angebote ansehen