Passkey

Ein Passkey ist ein passwortloses Anmeldeverfahren, das auf kryptografischen Schlüsselpaaren basiert.

Kurz erklärt

Bei der Registrierung erzeugt das Gerät ein kryptografisches Schlüsselpaar: Der private Schlüssel verbleibt sicher auf dem Gerät (oft geschützt durch biometrische Entsperrung), der öffentliche Schlüssel wird beim Dienst hinterlegt. Beim Login beweist das Gerät den Besitz des privaten Schlüssels, ohne dass ein geheimes Passwort über das Netzwerk übertragen wird - Passkeys basieren auf dem offenen FIDO2/WebAuthn-Standard.

Beispiel

Statt ein Passwort einzugeben, entsperrt ein Nutzer beim Login sein Smartphone per Fingerabdruck, woraufhin das Gerät im Hintergrund kryptografisch nachweist, dass es den passenden privaten Schlüssel besitzt - ganz ohne Übertragung eines Passworts oder Codes.

Warum ist das relevant?

Passkeys gelten als deutlich resistenter gegenüber Phishing als klassische Passwörter, da es kein übertragbares Geheimnis gibt, das auf einer gefälschten Website abgegriffen werden könnte - der private Schlüssel funktioniert ausschließlich mit der echten, registrierten Domain. Große Plattformen wie Google, Apple und Microsoft unterstützen Passkeys inzwischen breit.

Häufige Missverständnisse

Ein Passkey ist kein einfach zu merkender “Ersatzcode”, sondern ein technischer Mechanismus, der im Hintergrund arbeitet und für Nutzer meist nur als Fingerabdruck- oder Gesichtsabfrage sichtbar wird. Auch ersetzt ein Passkey nicht zwingend die Notwendigkeit eines Wiederherstellungsverfahrens - verliert ein Nutzer alle Geräte mit dem privaten Schlüssel, braucht er einen alternativen Weg zurück in sein Konto.

Weiterführende Inhalte

Quellen & Dokumentation