Passkeys erklärt: So funktioniert Login ohne Passwort
Passkeys ersetzen das Passwort durch einen kryptografischen Schlüssel auf Ihrem Gerät. So funktionieren sie, wo sie liegen und was bei Geräteverlust passiert.
Login-SicherheitVeröffentlicht
Ein Passkey ist eine Möglichkeit, sich ohne eingetipptes Passwort anzumelden. Beim Einrichten erzeugt Ihr Gerät ein kryptografisches Schlüsselpaar: einen privaten Schlüssel, der bei Ihnen bleibt, und einen öffentlichen Schlüssel, den der Dienst speichert. Beim Login bestätigen Sie mit Fingerabdruck, Gesicht oder Bildschirmsperre, Ihr Gerät signiert eine einmalige Aufgabe der Webseite, und der Dienst prüft die Signatur mit dem öffentlichen Schlüssel.
Die Technik dahinter heißt FIDO2 beziehungsweise WebAuthn und wurde von der FIDO Alliance und dem W3C standardisiert. Die technische Ebene erklärt unsere Seite zu FIDO2 und WebAuthn. Hier geht es um den Alltag.
So läuft ein Passkey-Login ab
- Passkey erstellen. In den Sicherheitseinstellungen eines Dienstes wählen Sie „Passkey erstellen“. Ihr Gerät erzeugt ein Schlüsselpaar und fragt nach Biometrie oder PIN.
- Speichern. Der private Schlüssel liegt im geschützten Speicher Ihres Geräts, in Ihrem Plattform-Konto (zum Beispiel iCloud-Schlüsselbund oder Google Passwortmanager) oder in einem Passwortmanager. Der öffentliche Schlüssel geht an die Webseite.
- Anmelden. Die Webseite sendet eine zufällige Aufgabe. Ihr Gerät signiert sie, aber nur nach Ihrer Freigabe und nur, wenn die Webadresse zu der passt, für die der Passkey angelegt wurde.
- Fertig. Es wird kein Passwort getippt, kein Code kopiert, und nichts Wiederverwendbares läuft durchs Netz.
Das unterscheidet Passkeys von der Zwei-Faktor-Authentifizierung: Sie fügen keinen zweiten Schritt hinzu, sondern ersetzen den schwachen ersten. Die Freigabe per Biometrie oder PIN verbindet ohnehin „Besitz“ mit „Sein oder Wissen“, ein Login enthält also bereits zwei Faktoren.
Warum Passkeys schwerer anzugreifen sind
- Sie sind phishing-resistent. Ein Passkey ist an die echte Domain gebunden. Auf einer täuschend echten Fälschung findet Ihr Browser schlicht keinen passenden Passkey. Es gibt nichts, wozu Sie verleitet werden könnten. Deshalb zählen Passkeys zur phishing-resistenten Anmeldung.
- Sie lassen sich nicht wiederverwenden oder erraten. Jeder Dienst bekommt ein eigenes Schlüsselpaar, und ein Passkey ist von Natur aus lang und zufällig.
- Ein Datenleck legt sie nicht offen. Wird ein Dienst gehackt, erbeuten Angreifer öffentliche Schlüssel, mit denen man sich nicht anmelden kann.
- Ihre Biometrie bleibt lokal. Fingerabdruck- oder Gesichtsdaten werden auf Ihrem Gerät verarbeitet und nicht an den Dienst gesendet.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) schreibt, dass Sie einen Passkey bei einem vertrauten Anbieter ohne Weiteres nutzen und damit Ihr Passwort ersetzen können. Einen ausführlicheren Vergleich finden Sie unter Passkeys vs. Passwörter.
Wo Passkeys gespeichert werden
| Speicherort | Funktionsweise | Gut zu wissen |
|---|---|---|
| Apple (iCloud-Schlüsselbund, Passwörter-App) | Synchronisiert über Ihre Apple-Geräte, Ende-zu-Ende-verschlüsselt | Erfordert Zwei-Faktor-Authentifizierung für das Apple-Konto |
| Google Passwortmanager | Synchronisiert über Android-Geräte und Chrome | Per QR-Code auch auf anderen Plattformen nutzbar |
| Windows Hello | Liegt auf diesem PC, geschützt durch Gesicht, Fingerabdruck oder PIN | Seit Ende 2025 können Passwortmanager von Drittanbietern andocken |
| Passwortmanager | Synchronisiert über alle Plattformen, die der Manager unterstützt | Beste Wahl bei gemischten Geräten (Apple, Android, Windows) |
| Hardware-Sicherheitsschlüssel | Liegt auf dem Schlüssel selbst, wird nicht synchronisiert | Ein Ersatzschlüssel ist Pflicht, siehe Hardware-Sicherheitsschlüssel |
Ein Passkey, der sich synchronisiert, heißt „synchronisierter Passkey“. Einer, der ein bestimmtes Gerät oder einen Schlüssel nie verlässt, ist „gerätegebunden“. Synchronisierte Passkeys sind bequemer und leichter wiederherzustellen. Gerätegebundene halten das Geheimnis an genau einem Ort, was manche Organisationen bevorzugen.
Wechsel des Anbieters: Credential Exchange
Lange ließen sich Passkeys nur schwer zwischen Ökosystemen verschieben. Die FIDO Alliance hat inzwischen das Credential Exchange Protocol (CXP) und das Credential Exchange Format (CXF) veröffentlicht. Damit lassen sich Passkeys und Passwörter verschlüsselt von einem Credential-Manager in einen anderen übertragen, statt über eine unverschlüsselte CSV-Datei. Stand Oktober 2026 ist die Spezifikation als Proposed Standard veröffentlicht, Apple hat Import und Export in iOS 26 eingebaut, und Google hat die Unterstützung für Android über die Google Play-Dienste ergänzt (ab Version 26.21, Ausrollung seit Mitte 2026). Die Unterstützung hängt von der jeweiligen App ab. Prüfen Sie vor dem Umzug, ob sowohl Ihr alter als auch Ihr neuer Manager die Funktion anbieten.
Was passiert bei Geräteverlust?
Bei synchronisierten Passkeys melden Sie sich auf einem neuen Gerät bei Ihrem iCloud-, Google- oder Passwortmanager-Konto an, und die Passkeys kehren zurück. Deshalb verdient genau dieses Konto den bestmöglichen Schutz. Passkeys auf einem Hardware-Schlüssel gehen mit dem Schlüssel verloren, registrieren Sie daher mindestens zwei Schlüssel. Viele Dienste bieten zusätzlich einen Rückfallweg wie einen E-Mail-Link oder Wiederherstellungscodes. Lesen Sie die Konto-Wiederherstellung, bevor Sie sie brauchen.
Wer Passkeys heute unterstützt
Google, Microsoft, Apple, Amazon, PayPal und viele Banken, Shops und soziale Netzwerke unterstützen Passkeys. Microsoft richtet neue private Konten seit 2025 standardmäßig ohne Passwort ein. Die Abdeckung wächst stetig, ist aber nicht vollständig, Sie werden also noch eine Weile Passkeys und Passwörter nebeneinander nutzen. Ein Passwortmanager macht das bequem: Er verwaltet beides und bietet jeweils das Passende an.
Häufige Missverständnisse
- „Ein Passkey ist nur ein Fingerabdruck.“ Nein. Der Fingerabdruck ist nur der Schlüssel zum Schlüssel: Er schaltet den Passkey auf Ihrem Gerät frei. Ohne Gerät nützt der Fingerabdruck allein niemandem.
- „Wer mein Handy hat, hat alle meine Konten.“ Ohne Ihre Bildschirmsperre oder Biometrie lässt sich ein Passkey nicht einsetzen. Eine starke Sperre ist daher Pflicht, ein kurzer, leicht erratbarer Code genügt nicht.
- „Passkeys gehören einer Firma.“ Passkeys sind ein offener Standard. Apple, Google, Microsoft und viele Passwortmanager setzen ihn um, und mit dem Credential-Exchange-Format wird der Wechsel zwischen ihnen einfacher.
Ihre nächsten Schritte
- Wählen Sie ein wichtiges Konto, etwa E-Mail oder Ihr Apple-, Google- oder Microsoft-Konto.
- Erstellen Sie in dessen Sicherheitseinstellungen einen Passkey. Unsere Schritt-für-Schritt-Anleitung zum Passkey-Einrichten deckt iPhone, Android, Windows und Mac ab.
- Stellen Sie sicher, dass Ihr Wiederherstellungsweg funktioniert (zweites Gerät, Wiederherstellungscodes oder ein zweiter Schlüssel).
- Wiederholen Sie das bei weiteren Diensten, sobald sie Passkeys anbieten, und nutzen Sie dort, wo es noch keine gibt, starke, einmalige Passwörter plus Zwei-Faktor-Authentifizierung.
Passkeys sind kein Grund zur Sorge um Ihre alten Passwörter. Sie sind eine ruhigere, einfachere Art des Logins, die zufällig auch sicherer ist.
Häufige Fragen
Ist ein Passkey dasselbe wie ein Passwort?
Nein. Ein Passwort ist ein Geheimnis, das Sie kennen und an die Webseite senden. Ein Passkey ist ein Schlüsselpaar: Der private Teil verlässt Ihr Gerät oder Ihren Passwortmanager nicht, die Webseite speichert nur den öffentlichen Teil. Es wird kein Geheimnis über das Internet übertragen.
Was passiert, wenn ich mein Smartphone verliere?
Sind Ihre Passkeys synchronisiert (iCloud-Schlüsselbund, Google Passwortmanager oder Passwortmanager), melden Sie sich auf dem neuen Gerät an, und die Passkeys erscheinen dort wieder. Liegt ein Passkey nur auf einem Gerät oder einem Hardware-Schlüssel, brauchen Sie einen zweiten Passkey, eine Ersatzmethode oder die Kontowiederherstellung des Dienstes.
Schickt mein Fingerabdruck an die Webseite?
Nein. Fingerabdruck oder Gesicht werden nur lokal verwendet, um den Schlüssel auf Ihrem Gerät freizugeben. Die Webseite erhält keine biometrischen Daten, sondern nur eine signierte Bestätigung.
Kann ich Passkeys an einem fremden Computer nutzen?
Bei den meisten Diensten ja. Sie wählen die Anmeldung mit dem Smartphone: Der Computer zeigt einen QR-Code, Ihr Handy scannt ihn, und beide Geräte prüfen per Bluetooth, dass sie sich in der Nähe befinden, bevor Sie bestätigen.
Werden Passkeys schon überall unterstützt?
Nicht überall. Große Anbieter wie Google, Microsoft, Apple, Amazon und PayPal bieten sie an, viele kleinere Seiten verlangen aber weiterhin ein Passwort. Dort sollten Sie ein starkes Passwort und einen zweiten Faktor nutzen.
Mehr aus Login-Sicherheit
Anmelden mit Google, Apple oder Facebook: Vor- und Nachteile
Social Login spart Passwörter, bindet aber Konten an einen Anbieter. Was Google, Apple und Facebook weitergeben und wie Sie Verknüpfungen prüfen und aufräumen.
Authenticator-Codes (TOTP): So funktionieren sie
TOTP-Codes sind die sechsstelligen Zahlen in Authenticator-Apps. So werden sie erzeugt, warum sie offline gehen, wo ihre Grenzen liegen und wie Sie sie sichern.
Backup-Codes: was sie sind und wo man sie aufbewahrt
Backup-Codes bringen Sie ins Konto, wenn Handy oder Authenticator weg sind. So erzeugen Sie sie, bewahren sie sicher auf und erneuern sie rechtzeitig.
Datenleck: was jetzt zu tun ist, Schritt für Schritt
Ihre Daten waren in einem Leck? Prüfen Sie mit dem HPI Identity Leak Checker oder Have I Been Pwned, ändern Sie die richtigen Passwörter und aktivieren Sie 2FA.
E-Mail-Konto absichern: der Schlüssel zu allem anderen
Ihr E-Mail-Konto kann fast jedes andere Konto zurücksetzen. Prüfen Sie Passwort, 2FA, Wiederherstellung, Weiterleitungen und verbundene Apps in rund 20 Minuten.
Fingerabdruck und Gesicht: wie sicher ist Biometrie?
Fingerabdruck und Gesichtsentsperrung sind bequem und auf dem eigenen Gerät recht sicher. Wie sie funktionieren, wo die Grenzen liegen und wie Sie starten.