Passwörter sind seit Jahren die größte Schwachstelle bei der Online-Sicherheit. Wer dasselbe Passwort mehrfach verwendet, ein leicht zu erratendes Passwort wählt oder es auf einer gefälschten Login-Seite eingibt, riskiert die Übernahme seines Kontos. Passkeys sollen dieses Problem grundsätzlich lösen.
Was ist ein Passkey?
Ein Passkey ist ein digitaler Schlüssel, den Ihr Gerät für eine bestimmte Website oder App erzeugt. Technisch steckt Public-Key-Kryptografie dahinter: Der öffentliche Schlüssel liegt beim Dienst, der private Schlüssel verlässt Ihr Gerät nie.
Bei der Anmeldung schickt der Server eine Art Prüfaufgabe an Ihr Gerät. Das Gerät unterschreibt sie mit dem privaten Schlüssel, und Sie bestätigen den Vorgang per Fingerabdruck, Gesichtserkennung oder PIN. Der Server prüft die Signatur mit dem öffentlichen Schlüssel – fertig. Das dauert nur wenige Sekunden.
Grundlage ist der offene Standard WebAuthn von FIDO Alliance und W3C. Passkeys gehören also keinem einzelnen Unternehmen. Google, Apple und Microsoft setzen alle auf denselben Standard.
Warum sind Passkeys sicherer als Passwörter?
| Merkmal | Passwort | Passkey |
|---|---|---|
| Datenleck beim Anbieter | Passwörter (oder Hashes) können gestohlen werden | Beim Anbieter liegt nur der öffentliche Schlüssel – allein wertlos |
| Phishing-Seite | Eingegebenes Passwort wird abgegriffen | Schlüssel funktioniert nur auf der echten Domain |
| Raten / Brute Force | Schwache Passwörter lassen sich knacken | Nichts zu erraten |
| Merken nötig | Ja | Nein |
| Mehrfachverwendung | Häufig dasselbe Passwort überall | Für jeden Dienst ein eigener Schlüssel |
Der wichtigste Vorteil ist der Schutz vor Phishing. Ein Passkey ist an die Domain gebunden, für die er erstellt wurde. Ein Schlüssel für „google.com“ funktioniert auf einer Fälschung wie „g00gle-login.com“ schlicht nicht – selbst wenn man unaufmerksam ist.
Werden Fingerabdruck oder Gesicht an den Anbieter übertragen?
Nein. Die biometrische Prüfung findet ausschließlich auf Ihrem Gerät statt. Fingerabdruck- oder Gesichtsdaten werden nicht an die Website übertragen, sie entsperren nur den privaten Schlüssel auf dem Gerät. Wer keine Biometrie nutzen möchte, kann stattdessen die Geräte-PIN oder ein Muster verwenden.
Was passiert, wenn ich mein Smartphone verliere?
Passkeys werden in den meisten Fällen verschlüsselt zwischen Ihren Geräten synchronisiert:
- Apple: über den iCloud-Schlüsselbund zwischen iPhone, iPad und Mac,
- Android: über den Google Passwortmanager zwischen Geräten mit demselben Google-Konto,
- über einige Passwortmanager von Drittanbietern auch plattformübergreifend.
Auf einem neuen Gerät stehen die Passkeys also nach der Anmeldung mit demselben Konto wieder zur Verfügung. Hinterlegen Sie trotzdem immer eine Wiederherstellungsoption wie eine Zweit-E-Mail-Adresse, eine Telefonnummer oder Backup-Codes.
Passkey für das Google-Konto einrichten
- Melden Sie sich im Browser bei Ihrem Google-Konto an und öffnen Sie den Bereich Sicherheit.
- Wählen Sie im Abschnitt mit den Anmeldemethoden den Eintrag Passkeys.
- Klicken Sie auf Passkey erstellen.
- Bestätigen Sie mit Fingerabdruck, Gesichtserkennung oder Bildschirmsperre.
- Ab sofort können Sie sich ohne Passwort bei Google anmelden.
Auf unterstützten Android-Smartphones legt Google Passkeys teilweise auch automatisch an.
Passkeys auf iPhone, iPad und Mac
Apple unterstützt Passkeys seit iOS 16, iPadOS 16 und macOS Ventura. So nutzen Sie sie:
- Prüfen Sie unter Einstellungen > [Ihr Name] > iCloud, ob die Synchronisierung der Passwörter (iCloud-Schlüsselbund) aktiviert ist. Die genauen Menübezeichnungen können je nach iOS-Version leicht abweichen.
- Wählen Sie bei einem Dienst, der Passkeys unterstützt, beim Registrieren oder in den Kontoeinstellungen „Passkey erstellen“.
- Bestätigen Sie mit Face ID oder Touch ID.
Die Passkeys werden anschließend verschlüsselt über iCloud auf Ihre anderen Apple-Geräte übertragen.
Passkeys unter Windows
Unter Windows 10 und 11 werden Passkeys durch Windows Hello geschützt (Gesichtserkennung, Fingerabdruck oder PIN). Rufen Sie in einem aktuellen Browser wie Chrome oder Edge eine Website auf, die Passkeys unterstützt, erscheint die Option zum Erstellen eines Passkeys mit Bestätigung durch Windows Hello.
Ist auf dem PC kein Passkey gespeichert, können Sie beim Login „Anderes Gerät verwenden“ wählen und den angezeigten QR-Code mit dem Smartphone scannen. Dabei wird per Bluetooth geprüft, dass sich das Smartphone in der Nähe des Computers befindet.
Worauf Sie beim Umstieg achten sollten
- Löschen Sie Ihr Passwort nicht sofort. Viele Dienste bieten Passkeys zusätzlich zum Passwort an. Testen Sie den Passkey zuerst auf allen Geräten und ersetzen Sie das Passwort dann durch ein starkes, einzigartiges Passwort.
- Keine Passkeys auf gemeinsam genutzten Geräten. Auf einem Familien- oder Büro-PC könnte sonst jeder mit Zugriff auf das Gerät Ihr Konto nutzen.
- Sichern Sie Ihre Bildschirmsperre. Die Sicherheit des Passkeys hängt an der Gerätesperre. Nutzen Sie statt einer vierstelligen PIN lieber eine längere PIN oder Biometrie.
- Halten Sie Wiederherstellungsoptionen aktuell. Sie sind Ihr Notfallzugang, falls Sie alle Geräte verlieren.
Fazit
Passkeys nehmen Ihnen das Merken von Passwörtern ab und schützen gleichzeitig wirksam vor Phishing. Am einfachsten starten Sie mit Ihrem Google-, Apple- oder Microsoft-Konto. Schauen Sie außerdem regelmäßig in den Sicherheitseinstellungen Ihrer anderen Dienste nach, ob dort inzwischen ebenfalls Passkeys angeboten werden.











