openideurope.eu

YubiKey 5 im Test 2026: Funktionen, EUCLEAK, Preise

YubiKey 5 im Test: FIDO2 und Passkeys, OTP, PIV und OpenPGP in einem Schlüssel, dazu die EUCLEAK-Firmware-Lücke, Preise und welches Modell zu wem passt.

VergleicheVeröffentlicht

Zum Anbieter

Die YubiKey-5-Serie ist die sichere, leistungsfähige Standardwahl unter den Hardware-Sicherheitsschlüsseln: ein Gerät für Passkeys, FIDO2 und U2F, Einmalpasswörter, Smartcard-Anmeldung und OpenPGP, gebaut in Schweden. Er kostet mehr als reine FIDO-Alternativen, und seine Firmware lässt sich nicht aktualisieren, prüfen Sie daher beim Kauf die Firmware-Version. Dieser Test ist eine redaktionelle Bewertung auf Basis von Yubico-Dokumentation, veröffentlichten Sicherheitshinweisen, Spezifikationen und Preisen (Stand Oktober 2026). Labortests haben wir nicht durchgeführt.

Kurzurteil

Kriterium Einschätzung
FIDO2 und U2F Ja, inklusive FIDO2 CTAP 2.1; 100 Passkey-Plätze (laut Yubico)
Weitere Funktionen Yubico OTP, OATH TOTP und HOTP, PIV-Smartcard, OpenPGP, statische Passwörter
Anschlüsse USB-A, USB-C, NFC, Lightning (nur 5Ci)
Firmware 5.8 im aktuellen Bestand; auf dem Gerät nicht aktualisierbar
Open Source Firmware geschlossen; ein großer Teil der Host-Software ist offen
Herkunft Schweden / USA; Schlüssel in Schweden gefertigt
Bekannte Lücke EUCLEAK betrifft Firmware vor 5.7
Preis Grob 59 bis 90 Euro je nach Modell und Land

Sicherheit

Ein Sicherheitsschlüssel hält einen privaten Schlüssel in Hardware und signiert eine Login-Anfrage nur bei Berührung, was Phishing sehr schwer macht, weil der Schlüssel die Adresse der Website prüft. Das ist der Kern der phishing-resistenten MFA. Der YubiKey 5 unterstützt FIDO2 und U2F, er funktioniert also mit Passkeys und mit älteren Zwei-Faktor-Abläufen. Wie er sich von SMS-Codes und Authenticator-Apps unterscheidet, erklärt unser Ratgeber zu Hardware-Sicherheitsschlüsseln.

Die bekannteste Schwäche ist EUCLEAK, im September 2024 von Forschern veröffentlicht, die einen Seitenkanalfehler in der ECDSA-Implementierung einer Infineon-Kryptobibliothek fanden. Yubico erklärte, dass Geräte der YubiKey-5-Serie und der Security Key Series mit Firmware vor 5.7.0 betroffen waren, und stufte den Schweregrad als mittel ein, mit einem CVSS-Wert von 4,9. Der Angriff braucht physischen Besitz des Schlüssels, teure Ausrüstung, eigene Software und Kenntnis der Zielkonten, und er könnte FIDO sowie PIV- und OpenPGP-Schlüssel mit ECC betreffen. Yubico veröffentlichte im Mai 2024 die Firmware 5.7, die eine eigene Kryptobibliothek nutzt, und im September den Sicherheitshinweis. Weil sich die Firmware eines YubiKeys nicht aktualisieren lässt, bleiben ältere Schlüssel dauerhaft betroffen. Siehe das Advisory von Yubico. Für die meisten ist das Risiko gering. Als Journalist, Aktivistin oder Administrator mit gezielten Angriffen sollten Sie Schlüssel vor 5.7 ersetzen.

Funktionen

  • FIDO2 und Passkeys. Gerätegebundene Passkeys auf dem Schlüssel, laut Yubico mit 100 Plätzen. Zusätzlich dient der Schlüssel als zweiter Faktor für Seiten ohne Passkey-Unterstützung. Wie das geht, steht unter Passkeys einrichten. Der zugrunde liegende Standard wird unter FIDO2 und WebAuthn behandelt.
  • OATH TOTP und HOTP. Zeitbasierte Codes auf dem Schlüssel speichern und mit der App Yubico Authenticator abrufen.
  • PIV. Smartcard-Funktionen für Rechneranmeldung und Zertifikate.
  • OpenPGP. Schlüssel für E-Mail-Signaturen oder SSH auf dem Schlüssel halten.
  • Yubico OTP und statische Passwörter. Ältere Funktionen für bestimmte Dienste.
  • Robustheit. IP68-Schutz, keine Batterie, keine beweglichen Teile.

Die meisten privaten Nutzer berühren nur die FIDO2-Funktion. Der Rest rechtfertigt den Preis, wenn Sie in der IT arbeiten, E-Mails signieren oder Server verwalten.

Modelle und Preise (Stand Oktober 2026)

Modell Anschlüsse Ungefährer Preis (Euro, inkl. MwSt.)
YubiKey 5 NFC USB-A, NFC etwa 59
YubiKey 5C NFC USB-C, NFC etwa 65 bis 69
YubiKey 5C USB-C etwa 65
YubiKey 5 Nano USB-A, bleibt im Anschluss etwa 71
YubiKey 5C Nano USB-C, bleibt im Anschluss etwa 77
YubiKey 5Ci USB-C, Lightning etwa 89

Die Werte stammen von Yubico-Shopseiten in mehreren europäischen Ländern und weichen je Land leicht ab. Prüfen Sie den Preis für Ihren Markt. Kaufen Sie mindestens zwei Schlüssel, denn der Verlust Ihres einzigen Schlüssels kann Sie aus Konten aussperren.

Datenschutz und Herkunft

Yubico wurde in Schweden gegründet und ist auch in den USA vertreten. Die Fertigung der Serie findet laut Yubico in Schweden statt. Der Schlüssel braucht kein Konto bei Yubico und speichert Ihre Identität nicht auf einem Server, er ist ein lokales Gerät. Ihre Datenschutz-Angriffsfläche liegt vor allem bei den Diensten, bei denen Sie ihn registrieren, kombinieren Sie ihn daher mit einem vernünftigen Wiederherstellungsplan, wie ihn unser Ratgeber zur Konto-Wiederherstellung beschreibt.

Für wen sich der Kauf lohnt

Kaufen Sie einen YubiKey 5, wenn Sie einen Schlüssel für Passkeys, Zwei-Faktor-Anmeldung, gespeicherte Einmalcodes und, optional, Smartcard- und OpenPGP-Nutzung wollen. Er passt gut zu IT-Personal, Entwicklern, Administratoren und allen, die E-Mail- oder Cloud-Konten mit sensiblen Daten schützen. Für wenige Konten mit Passkeys ist er zu viel, dort kostet ein reiner FIDO-Schlüssel etwa die Hälfte. Auch wenn quelloffene Firmware eine harte Anforderung ist, passt er nicht, denn die Firmware von Yubico ist geschlossen.

So starten Sie sicher

  1. Prüfen Sie die Firmware-Version in der Verwaltungssoftware von Yubico und meiden Sie Schlüssel älter als 5.7.
  2. Registrieren Sie den Schlüssel zuerst bei Ihren wichtigsten Konten: E-Mail, Passwortmanager, Cloud-Speicher und Domain-Registrar.
  3. Legen Sie eine FIDO2-PIN fest, wenn Sie dazu aufgefordert werden. Die PIN schützt auf dem Schlüssel gespeicherte Passkeys, falls ihn jemand findet.
  4. Registrieren Sie gleichzeitig einen zweiten Schlüssel und bewahren Sie ihn sicher auf.
  5. Halten Sie bei Konten, die sie anbieten, ausgedruckte Backup-Codes bereit und testen Sie den Wiederherstellungsweg einmal.

Was wir nicht prüfen konnten

Wir haben uns auf die Produktseiten von Yubico, das veröffentlichte EUCLEAK-Advisory und Nachrichten gestützt und keine Schlüssel selbst getestet. Euro-Preise unterscheiden sich je Land und zwischen Händlern. Die genauen Platzgrenzen für jede ältere Firmware-Generation konnten wir nicht bestätigen, und die gesonderten Serien YubiKey Bio und FIPS haben wir nicht bewertet.

Praxistipp zur Firmware-Prüfung

Die Firmware-Version steht in der Verwaltungssoftware von Yubico und teils auf der Verpackung. Wenn Sie über einen Händler kaufen, achten Sie darauf, dass es sich um frische Ware handelt, denn bei Altbeständen kann noch eine Version vor 5.7 geliefert werden. Im Zweifel tauschen Sie den Schlüssel um.

Alternativen

  • Beste Sicherheitsschlüssel: alle fünf Linien nebeneinander.
  • YubiKey vs. Nitrokey: der geschlossene schwedische Schlüssel gegen den quelloffenen deutschen.
  • Yubicos Security Key Series: etwa 35 Euro, nur FIDO2, 100 Passkeys.
  • Token2 PIN+: etwa 25 Euro, bis zu 300 Passkeys, Schwerpunkt FIDO2.

Fazit

Die YubiKey-5-Serie ist der vollständigste Sicherheitsschlüssel, den Sie kaufen können, und eine gute Wahl für alle, die mehr als Passkeys nutzen wollen. Kaufen Sie ihn mit Firmware 5.7 oder neuer, wählen Sie den Anschluss passend zu Ihren Geräten und registrieren Sie zwei Schlüssel. Wollen Sie nur Passkeys und Zwei-Faktor-Anmeldung oder quelloffene Firmware, vergleichen Sie die Alternativen in unserer Liste der besten Sicherheitsschlüssel, bevor Sie 60 Euro oder mehr pro Schlüssel ausgeben.

Häufige Fragen

Was kann der YubiKey 5?

Er arbeitet als FIDO2- und U2F-Sicherheitsschlüssel für Passkeys und phishing-resistente Zwei-Faktor-Anmeldung und bietet zusätzlich Yubico OTP, OATH TOTP und HOTP, Smartcard-PIV und OpenPGP. Damit eignet er sich für Web-Logins, Rechneranmeldung, SSH und E-Mail-Signaturen. Brauchen Sie nur Passkeys und 2FA, genügt ein günstigerer reiner FIDO-Schlüssel.

Wie viele Passkeys fasst ein YubiKey 5?

Laut Yubico speichern aktuelle YubiKey-5-Modelle 100 FIDO2-Passkeys. Die meisten brauchen auf dem Schlüssel weit weniger, da viele Passkeys im Passwortmanager oder auf dem Telefon liegen. Schlüssel mit älterer Firmware haben unter Umständen niedrigere Grenzen, prüfen Sie Ihr Modell.

Ist der YubiKey 5 von EUCLEAK betroffen?

Modelle mit Firmware älter als 5.7.0 waren betroffen, Yubico stufte das Problem als mittel ein (CVSS 4,9). Ein Angriff braucht physischen Besitz, Spezialausrüstung und Kenntnis des Zielkontos. Firmware ab 5.7 ist nicht betroffen, doch die Firmware eines älteren Schlüssels lässt sich nicht aktualisieren, der Austausch ist also die einzige Lösung.

Welches YubiKey-5-Modell sollte ich kaufen?

Für die meisten passt der YubiKey 5C NFC, er arbeitet an USB-C-Laptops und per NFC an Smartphones, der YubiKey 5 NFC passt zu USB-A-Rechnern. Die Nano-Modelle bleiben im Anschluss stecken und eignen sich für Desktops, der 5Ci bietet Lightning für ältere iPhones. Prüfen Sie vor dem Kauf, welche Anschlüsse Ihre Geräte haben.

Mehr aus Vergleiche