
Wer heute ein Online-Konto anlegt, bekommt fast immer denselben Rat: langes Passwort, Sonderzeichen, für jeden Dienst ein anderes. Schön und gut, nur hält sich kaum jemand daran. Die Industrie hat darauf inzwischen eine Antwort, die erstaunlich wenig Aufmerksamkeit bekommt: Passkeys. Google, Amazon, PayPal, eBay und GitHub unterstützen sie längst, und auf den meisten Geräten ist alles Nötige schon eingebaut. Zeit, das einmal praktisch durchzugehen.
Was ein Passkey eigentlich ist
Ein Passkey ist ein digitaler Schlüssel, der auf dem eigenen Gerät erzeugt wird und dort bleibt. Technisch steckt der FIDO2-Standard dahinter, den auch Hardware-Sicherheitsschlüssel wie der YubiKey nutzen. Beim Einrichten erzeugt das Gerät ein Schlüsselpaar: Der öffentliche Teil landet beim Dienst, der private verlässt das Gerät nicht. Beim Anmelden bestätigt man nur noch per Fingerabdruck, Gesichtserkennung oder Geräte-PIN, dass man selbst vor dem Gerät sitzt.
Der entscheidende Unterschied zum Passwort: Es gibt nichts, das man abtippen, vergessen oder auf einer Phishing-Seite eingeben könnte. Eine gefälschte Anmeldeseite läuft ins Leere, weil der Passkey kryptografisch an die echte Domain gebunden ist. Auch ein Datenleck beim Anbieter ist deutlich weniger dramatisch, denn dort liegt nur der öffentliche Schlüssel, mit dem ein Angreifer nichts anfangen kann.
Was man dafür braucht
Die Voraussetzungen erfüllen die meisten Geräte seit Jahren:
- Android ab Version 9 mit Google-Konto
- iPhone und iPad ab iOS 16, Mac ab macOS 13
- Windows 10 und 11 über Windows Hello (PIN, Fingerabdruck oder Kamera)
- ein aktueller Browser wie Chrome, Edge, Safari oder Firefox
Gespeichert werden Passkeys je nach System im iCloud-Schlüsselbund, im Google-Passwortmanager oder unter Windows lokal im Gerät. Wer geräteübergreifend arbeitet, kann auch einen Passwortmanager wie Bitwarden oder 1Password als Passkey-Speicher verwenden. Die Schlüssel synchronisieren sich dann verschlüsselt über die eigenen Geräte hinweg.
Schritt für Schritt: Passkey für das Google-Konto
Das Google-Konto ist ein guter Startpunkt, weil es an so vielen Stellen hängt, vom Android-Smartphone bis zu YouTube.
- Im Browser myaccount.google.com öffnen und anmelden.
- Links den Punkt Sicherheit wählen.
- Unter „So melden Sie sich in Google an“ den Eintrag Passkeys und Sicherheitsschlüssel öffnen.
- Auf Passkey erstellen klicken und die Abfrage mit Fingerabdruck, Gesicht oder PIN bestätigen.
Das war es schon. Beim nächsten Login fragt Google nicht mehr nach dem Passwort, sondern nach der kurzen Bestätigung am Gerät. Der ganze Vorgang dauert keine zwei Minuten.
Amazon, PayPal und der Rest
Bei Amazon versteckt sich die Funktion unter Konto und Listen > Anmeldung & Sicherheit, dort gibt es neben dem Passwort den Punkt „Passkey einrichten“. PayPal bietet die Option in den Einstellungen unter Sicherheit an, eBay ebenfalls im Bereich Anmeldung. Die Abläufe ähneln sich überall: einmal bestätigen, fertig.
Sitzt man an einem fremden Rechner, funktioniert die Anmeldung trotzdem. Der Dienst zeigt dann einen QR-Code an, den man mit dem Smartphone scannt; die Bestätigung läuft über das eigene Telefon, ohne dass auf dem fremden Gerät etwas zurückbleibt.
Woran man denken sollte
Ein paar Stolpersteine gibt es. Wer seinen einzigen Passkey auf einem einzigen Gerät speichert und dieses verliert, muss auf die klassischen Wiederherstellungswege des Anbieters zurückgreifen. Deshalb lohnt es sich, pro Dienst mindestens zwei Passkeys anzulegen, etwa einen am Smartphone und einen am Rechner, oder eben einen synchronisierten Speicher zu nutzen. Das Passwort selbst bleibt bei den meisten Diensten übrigens vorerst als Fallback bestehen; wirklich sicherer wird das Konto also erst in Kombination mit Zwei-Faktor-Authentifizierung.
Mich persönlich hat überrascht, wie unterschiedlich weit die Anbieter sind. Während Google und GitHub die Einrichtung prominent anbieten, muss man bei manchem deutschen Dienst noch suchen oder ganz verzichten. Banken sind, Stand heute, fast durchweg außen vor und setzen weiter auf ihre eigenen Verfahren.
Lohnt sich der Umstieg?
Ja, und zwar ohne großes Risiko. Passkeys lassen sich parallel zum bestehenden Passwort einrichten, man verliert also nichts, wenn man es einfach ausprobiert. Der Gewinn ist ein Login, der schneller geht als jedes Abtippen und gegen Phishing praktisch immun ist. Wer ohnehin gerade seine digitale Sicherheit aufräumt, etwa nach unserer Anleitung zum Einrichten einer VPN-Verbindung, sollte die zwei Minuten für den ersten Passkey gleich mit investieren. Und wie bei allen Cloud-Themen gilt auch hier, was wir schon im Artikel über Vor- und Nachteile der Cloud im Smart Home festgehalten haben: Man sollte wissen, wo die eigenen Schlüssel liegen.
