Beste Sicherheitsschlüssel 2026: YubiKey, Nitrokey, Token2
Die besten Hardware-Sicherheitsschlüssel 2026 im Vergleich: YubiKey 5, Security Key Series, Nitrokey 3, Token2 und Google Titan bei Passkeys, NFC und Preis.
VergleicheVeröffentlicht
Die meisten Leser sollten einen YubiKey 5 NFC oder USB-C NFC kaufen, wenn sie einen Schlüssel wollen, der alles kann. Nitrokey 3 ist die Wahl für quelloffene Firmware und Updates, ein Token2-Schlüssel oder die Yubico Security Key Series bieten den niedrigsten Preis, wenn Passkeys und Zwei-Faktor-Anmeldung genügen. Preise und Daten stammen aus Herstellerseiten und Berichten (Stand Oktober 2026). Dies ist ein redaktioneller Vergleich, kein Labortest, und wir haben keine eigenen Dauer- oder Sicherheitstests durchgeführt.
Vergleichstabelle
| Modell | FIDO2 und Passkeys | Zusatzfunktionen | Anschlüsse | Passkey-Plätze (laut Hersteller) | Open Source | Herkunft | Preis (ca.) |
|---|---|---|---|---|---|---|---|
| YubiKey-5-Serie | Ja | OTP, OATH, PIV, OpenPGP | USB-A, USB-C, NFC, Lightning (5Ci) | 100 | Nein | Schweden / USA | 59 bis 90 Euro |
| Security Key Series | Ja | Keine (nur FIDO) | USB-A oder USB-C, NFC | 100 | Nein | Schweden / USA | etwa 35 Euro |
| Nitrokey 3 | Ja | OTP, OpenPGP, PIV, Passwort-Safe | USB-A oder USB-C, NFC | Bis 100 (je nach Nutzung) | Ja (Rust-Firmware) | Deutschland | 60 bis 65 Euro |
| Token2 (PIN+ Release2) | Ja | TOTP, HOTP | USB-A und USB-C, NFC | Bis 300 | Modell prüfen | Schweiz | etwa 25 Euro |
| Google Titan | Ja | Keine | USB-C, NFC | Berichtet 250 | Nein | USA (gefertigt von Feitian) | etwa 35 bis 45 Euro |
Die Preise sind Näherungswerte aus Herstellershops und Berichten und enthalten je nach Quelle die Mehrwertsteuer oder nicht. Prüfen Sie den aktuellen Preis für Ihr Land.
Worauf Sie achten sollten
Wählen Sie nach Einsatzzweck statt nach Marke. Achten Sie auf FIDO2- und Passkey-Unterstützung für passwortloses Anmelden, auf NFC, wenn Sie Smartphones nutzen, und auf USB-C, wenn Ihr Laptop kein USB-A hat. OpenPGP, PIV oder OTP brauchen Sie nur, wenn Sie E-Mails signieren, SSH nutzen, sich per Smartcard anmelden oder ältere Dienste bedienen. Prüfen Sie, wie viele Passkeys der Schlüssel fasst, ob sich die Firmware aktualisieren lässt und ob Sie dem Hersteller vertrauen. Die Begriffe erklärt unser Ratgeber zu Hardware-Sicherheitsschlüsseln, warum Schlüssel die stärkste Alltagsoption sind, zeigt der Beitrag zu phishing-resistenter MFA. Die zugrunde liegenden Standards beschreibt FIDO2 und WebAuthn.
YubiKey-5-Serie
Die YubiKey-5-Serie ist der Referenzpunkt. Sie unterstützt FIDO2 und U2F, Smartcard-PIV, OpenPGP, Yubico OTP sowie OATH TOTP und HOTP, läuft im aktuellen Bestand mit Firmware 5.8 und speichert laut Yubico 100 Passkeys. Zu den Modellen zählen der 5 NFC (USB-A), 5C NFC, 5C, die Nano-Varianten und der 5Ci mit USB-C und Lightning. Die Schlüssel werden in Schweden gefertigt, sind nach IP68 geschützt und brauchen keine Batterie. Die Euro-Preise im Yubico-Shop reichen von etwa 59 Euro für den 5 NFC bis etwa 90 Euro für den 5Ci, der 5C NFC liegt je nach Land bei rund 65 bis 69 Euro.
Vorbehalte: Die Firmware ist geschlossen und lässt sich nicht aktualisieren, und Modelle mit Firmware älter als 5.7 waren von EUCLEAK betroffen (siehe unten). Lesen Sie unseren ausführlichen YubiKey-5-Test.
Yubico Security Key Series
Die Security Key Series ist die günstigere Linie von Yubico. Sie unterstützt nur FIDO2, WebAuthn und U2F, ohne PIV, OpenPGP oder OTP, und die App Yubico Authenticator funktioniert mit ihr nicht. Aktuelle Modelle laufen mit Firmware 5.8, speichern 100 Passkeys, kommen als USB-A-NFC- und USB-C-NFC-Version und kosten im Yubico-Shop etwa 35 Euro. Sie ist die vernünftige Wahl, wenn Sie nur Passkeys und Zwei-Faktor-Anmeldung brauchen, und teilt die geschlossene Firmware sowie die EUCLEAK-Vorgeschichte älterer Geräte.
Nitrokey 3
Nitrokey 3 ist ein deutsches Produkt mit quelloffener, in Rust auf dem Trussed-Framework geschriebener Firmware, die gemeinsam mit einem Partner entwickelt wurde. Er unterstützt FIDO2, Einmalpasswörter, eine OpenPGP-Smartcard-Funktion, PIV unter Windows und einen verschlüsselten Passwort-Safe und nutzt ein Secure Element nach Common Criteria EAL6+. Die Firmware lässt sich aktualisieren. Im Nitrokey-Shop lagen die Preise bei etwa 60 Euro für den 3A NFC (USB-A) und 65 Euro für den 3C NFC (USB-C). Die Passkey-Kapazität wuchs mit der Firmware: Auf älteren Versionen war sie auf etwa 10 begrenzt, die Versionshinweise zu 1.8.2 hoben das Maximum auf 100 an, wobei die reale Zahl davon abhängt, was der Schlüssel sonst speichert. Prüfen Sie den aktuellen Wert vor dem Kauf. Nitrokey 3 nutzt NXP-Bausteine und nicht die Infineon-Bibliothek, die hinter EUCLEAK steht. Den direkten Vergleich zeigt YubiKey vs. Nitrokey.
Token2
Token2 ist ein Schweizer Hersteller mit breitem Angebot an FIDO2-Schlüsseln, darunter Modelle mit PIN-Komplexität auf Firmware-Ebene. Das Dual-Modell PIN+ Release2 hat USB-A und USB-C, NFC, FIDO2.1, bis zu 300 Passkeys sowie 50 TOTP- und einen HOTP-Eintrag und kostet etwa 25 Euro. Schweizer Behörden führen Token2-Schlüssel unter den unterstützten Optionen für die AGOV-Anmeldung. Das ist eine sehr gute Preis-Leistungs-Wahl, doch die Produktpalette ist breit, vergleichen Sie die Modelle also sorgfältig und prüfen Sie, ob Firmware-Updates und Open-Source-Angaben für Ihr Modell gelten.
Google Titan Security Key
Der Titan Security Key wird von Feitian mit Google-Firmware gebaut. Er unterstützt FIDO2 und Passkeys, soll bis zu 250 Passkeys speichern und bietet USB-C und NFC. Seine Grenzen: Er kann einzelne Passkeys weder auflisten noch löschen, und seine Firmware lässt sich nicht aktualisieren. In Europa wurde das USB-C-Modell mit 45 Euro eingeführt, prüfen Sie daher den heutigen Preis im Google Store. Als günstiger Schutz für das Google-Konto ist er in Ordnung, er hat aber nicht die Zusatzanwendungen von YubiKey und Nitrokey.
Die Schwachstelle EUCLEAK
Im September 2024 veröffentlichten Forscher EUCLEAK, einen Seitenkanalangriff auf die ECDSA-Implementierung einer Infineon-Kryptobibliothek, die in manchen Sicherheitschips steckt. Yubico erklärte, dass Geräte der YubiKey-5-Serie und der Security Key Series mit Firmware vor 5.7.0 betroffen waren, stufte die Lücke als mittel ein (CVSS 4,9) und wies darauf hin, dass Angreifer physischen Besitz des Schlüssels, Spezialausrüstung, eigene Software und Kenntnis der Zielkonten bräuchten. Firmware 5.7 (Mai 2024) beseitigte das Problem durch Yubicos eigene Kryptobibliothek, ältere Schlüssel lassen sich jedoch nicht aktualisieren. Details stehen im Advisory von Yubico. In der Praxis kaufen Sie Schlüssel mit Firmware 5.7 oder neuer und sortieren ältere aus, wenn Ihr Bedrohungsmodell gezielte physische Angriffe einschließt.
Passkey-Plätze: Wie viele brauchen Sie?
Die Platzzahlen in der Tabelle klingen groß, doch die meisten speichern nur eine Handvoll Passkeys auf einem Schlüssel. Viele Dienste nutzen den Schlüssel noch als zweiten Faktor statt als Passkey-Speicher, und ein Passwortmanager oder das Telefon kann Ihre alltäglichen Passkeys halten. Am wertvollsten ist ein Schlüssel für Ihre sensibelsten Konten: E-Mail, Passwortmanager, Cloud-Speicher, Domain-Registrar und, wo unterstützt, Banking. Hardwaregebundene Passkeys lassen sich nicht vom Schlüssel kopieren, das ist der Sinn, und zugleich der Grund, warum Sie einen Ersatz brauchen.
Sicherung und Verlust
Registrieren Sie bei jedem wichtigen Konto mindestens zwei Schlüssel, bewahren Sie einen zu Hause und einen an einem sicheren Ort anderswo auf und halten Sie ausgedruckte Backup-Codes bereit, falls beide verschwinden. Wie sich ein Wiederherstellungsplan ohne Abhängigkeit von einem einzelnen Gerät aufbauen lässt, erklären unsere Ratgeber zur Konto-Wiederherstellung und zu Backup-Codes. Behandeln Sie einen verlorenen Schlüssel wie einen Vorfall: Entfernen Sie ihn so schnell wie möglich aus Ihren Konten.
Was wir nicht prüfen konnten
Wir haben die Schlüssel weder gekauft noch getestet, sondern uns auf Herstellerseiten, Forenberichte und Nachrichten gestützt, und die Preise unterscheiden sich je nach Land und Zeit. Die Passkey-Kapazität von Nitrokey 3 und Google Titan sowie den Firmware-Update-Status der Token2-Modelle sollten Sie auf der Herstellerseite für das genaue Modell bestätigen. Auch welche Modelle auf welcher FIDO-Stufe zertifiziert sind, haben wir nicht geprüft.
Unsere Empfehlung
| Wenn Sie … wollen | Wählen Sie |
|---|---|
| Einen Schlüssel für alles, breiteste Unterstützung | YubiKey 5 NFC oder 5C NFC |
| Günstigste Passkeys und 2FA | Security Key Series oder Token2 |
| Open Source und aktualisierbare Firmware | Nitrokey 3 |
| Höchste Passkey-Kapazität | Token2 PIN+ |
| Einfaches, Google-zentriertes Setup | Google Titan |
Wofür Sie sich auch entscheiden: Kaufen Sie zwei, registrieren Sie beide und lernen Sie, wie man Passkeys einrichtet, bevor Sie es brauchen.
Die Anbieter in diesem Vergleich
YubiKey (Yubico)
Herkunft: Schweden / USA
Website besuchenNitrokey
Herkunft: Deutschland
Website besuchenToken2
Herkunft: Schweiz
Website besuchenGoogle Titan Security Key
Herkunft: USA
Website besuchen
Häufige Fragen
Welcher Hardware-Sicherheitsschlüssel ist für die meisten der beste?
Wer einen einzigen Schlüssel für Passkeys und Zwei-Faktor-Anmeldung will, fährt mit einem YubiKey 5 mit NFC am besten, er ist am leistungsfähigsten und am weitesten unterstützt. Brauchen Sie nur FIDO2 und Passkeys, genügen die günstigere Security Key Series oder ein Token2-Schlüssel. Kaufen Sie zwei, damit der Verlust eines Schlüssels Sie nicht aussperrt.
Funktionieren Sicherheitsschlüssel mit Passkeys?
Ja. FIDO2-Schlüssel können gerätegebundene Passkeys speichern, je nach Modell und Firmware laut Herstellern etwa 100 bis 300. Zusätzlich dienen sie als zweiter Faktor bei Seiten, die noch keine Passkeys kennen. Wie Sie einen Schlüssel registrieren, zeigt unser Ratgeber zum Einrichten von Passkeys.
Sind YubiKeys nach der Lücke EUCLEAK noch sicher?
EUCLEAK betraf YubiKey-5- und Security-Key-Geräte mit Firmware älter als 5.7, Yubico stufte die Lücke als mittel ein, mit einem CVSS-Wert von 4,9. Ein Angriff erfordert physischen Besitz des Schlüssels, Spezialausrüstung und Kenntnis des Zielkontos. Schlüssel ab Firmware 5.7 sind nicht betroffen, und die Firmware älterer Schlüssel lässt sich nicht aktualisieren.
Welcher Sicherheitsschlüssel ist quelloffen?
Nitrokey 3 veröffentlicht seine in Rust geschriebene Firmware und lässt sie aktualisieren. Bei YubiKey und Google Titan ist die Firmware nicht quelloffen. Prüfen Sie bei Token2 die Dokumentation des Modells, das Sie ins Auge fassen.
Mehr aus Vergleiche
1Password im Test 2026: Sicherheit, Funktionen, Preis
1Password im Test: Secret Key, Passkeys, EU-Kontoregion, Wiederherstellung, Export und Preise 2026 in Euro. Für wen es passt und welche Alternativen es gibt.
2FAS Authenticator im Test: Open Source ohne Konto
Test von 2FAS Auth, dem kostenlosen Open-Source-Authenticator aus Polen: verschlüsseltes Backup, Export, Browser-Erweiterung, Apple Watch, Grenzen und Eignung.
Aegis Authenticator im Test: Open-Source-2FA für Android
Test von Aegis Authenticator: kostenlose GPL-v3-2FA-App für Android mit verschlüsseltem Tresor, automatischen Backups, Export, Protokoll, Grenzen und Eignung.
Beste kostenlose Passwortmanager 2026 im Vergleich
Bitwarden, Proton Pass und KeePassXC bieten wirklich nutzbare Gratis-Passwortmanager, Dashlane und 1Password nicht mehr. Grenzen und Kompromisse im Überblick.
Beste Passwortmanager 2026 im Vergleich
Sieben Passwortmanager im Vergleich: Verschlüsselung, Audits, Passkeys, EU-Serverstandort, Wiederherstellung, Export und Preise, mit Empfehlung nach Bedarf.
Bitwarden im Test 2026: Open Source, EU-Region, Preis
Bitwarden im Test: Open Source, Audits von Cure53 und ETH Zürich, Passkeys, EU-Rechenzentrum, Selbst-Hosting, Gratisplan und Preise. Für wen es passt, Alternativen.