Ein Fingerabdruck, ein Blick in die Kamera oder eine PIN: Mehr verlangt die Anmeldung mit Passkeys nicht. Hier tritt ein kryptografisches Schlüsselpaar an die Stelle des klassischen Kennworts und nimmt Phishing und Datenlecks einen Großteil ihres Schreckens.

So funktionieren Passkeys
Übersetzt bedeutet der Begriff „Hauptschlüssel“, und genau diese Rolle übernimmt er: Dieses eine Verfahren öffnet die Tür zum Konto, ohne dass ein Geheimnis getippt werden muss.
Schlüsselpaar statt Passwort
Zum Start erzeugt das Gerät zwei zusammengehörige Schlüssel. Ersterer geht an den Online-Dienst, Letzterer bleibt beim Nutzer und verlässt seinen Speicherort nie. Ausgestellt werden kann das Paar von einem FIDO2-Stick, einem Programm am Computer oder einer App auf dem Smartphone.
Die Anmeldung Schritt für Schritt
Meldet sich jemand an, schickt der Dienst eine Anfrage. Sobald der Nutzer per Fingerabdruck, Gesichtsscan oder PIN bestätigt, signiert das Gerät sie mit dem privaten Schlüssel. Danach prüft der Dienst die Signatur mit dem öffentlichen Schlüssel, ohne je ein Geheimnis zu kennen. Wenige Millisekunden genügen für den ganzen Vorgang.
Wer hinter dem Standard steht
Entwickelt wurde das Verfahren von der FIDO Alliance, in der unter anderem Google, Microsoft und Apple vertreten sind. WebAuthn, der technische Unterbau, steckt in allen großen Browsern und Betriebssystemen. Biometrische Erkennung läuft lokal in einem geschützten Chipbereich ab, den Fingerabdruck bekommen Google oder Microsoft deshalb nie zu sehen.
Warum Anbieter auf Passkeys setzen
Für Dienste entfallen mit dem Verfahren gleich mehrere Kostenstellen: Support-Anfragen nach vergessenen Kennwörtern, Schäden durch gestohlene Zugangsdaten und Haftungsrisiken nach Datenlecks. Eine breite Verfügbarkeit in den kommenden Jahren liegt deshalb nahe. Nutzern kommt das zugute, denn jede Umstellung nimmt ein weiteres Passwort aus dem Spiel.
Was Passkeys sicherer macht
Schutz vor gefälschten Webseiten
Jeder Passkey gehört kryptografisch zu genau einer Domain. Nachgebaute Login-Seiten erhalten daher keine gültige Antwort, es gibt dort nichts einzutippen oder abzugreifen. Überreden lässt sich ein Passkey ebenso wenig wie ein Mensch, der ein Passwort verrät.
Wertlose Beute bei Datenlecks
Auf den Servern liegen ausschließlich öffentliche Schlüssel. Gelangen sie in falsche Hände, ist damit nichts anzufangen. Erbeutete Zugangsdaten, wie sie nach Hackerangriffen im Netz kursieren, entfallen als Risiko.
Kein Merken, kein Zurücksetzen
Vergessene Kennwörter gehören der Vergangenheit an. Entfallen ist auch der Weg über „Passwort zurücksetzen“ per E-Mail, eine häufig missbrauchte Schwachstelle. Wer das Gerät stiehlt, kommt trotzdem nicht hinein, solange die PIN nicht leicht zu erraten ist.
Wo Passkeys liegen und wie sie wandern
Gespeichert wird ein Passkey auf dem Gerät selbst, auf einem Sicherheitsschlüssel oder in der Cloud. Cloud-Dienste wie der Google Passwortmanager und der iCloud-Schlüsselbund gleichen ihn zwischen allen Geräten eines Kontos ab. Über Chrome hat Google die vollständige Synchronisierung inzwischen auf iPhone und iPad ausgeweitet, der iCloud-Schlüsselbund spricht dagegen noch nicht mit Android. Plattformübergreifend arbeiten Passwortmanager wie 1Password und Bitwarden, auf Android ab Version 14. Zertifizierte Sicherheitsschlüssel per NFC oder USB kommen ganz ohne Cloud aus und gelten als etwas sicherer als Cloud-Lösungen. Wo ein Passkey an den Hersteller-Cloud-Dienst gebunden ist, wird der Wechsel zwischen Android und iOS umständlich oder unmöglich.
Welche Speicherart zu welchem Haushalt passt
Reine Apple-Haushalte fahren mit dem iCloud-Schlüsselbund bequem. Gemischte Haushalte mit iPhone und Android-Tablet kommen mit einem herstellerunabhängigen Passwortmanager weiter. Maximale Sicherheit verspricht ein FIDO2-Stick, der allerdings angeschafft und als Ersatzexemplar doppelt eingeplant werden will. Endgültig ist die Wahl nicht, denn zu jedem Konto lässt sich später ein weiterer Passkey ergänzen.
Passkeys einrichten
Voraussetzungen
Aktuelle Versionen von Betriebssystem und Browser sind Pflicht, bei älteren Geräten fehlt die Unterstützung. Zwingend nötig ist ein Fingerabdrucksensor dagegen nicht, die Bestätigung per PIN genügt. Wichtiger ist ein Authenticator, also Smartphone, Computer mit passender Software oder Sicherheitsschlüssel.
Bei Google
Unter g.co/passkeys anmelden, „Passkey erstellen“ wählen und per Fingerabdruck, Gesichtserkennung oder Geräte-PIN bestätigen. Künftig erscheint beim Login die Option „Passkey verwenden“ als Option. Weitere Geräte kommen auf demselben Weg dazu.
Bei Microsoft
Der Einstieg erfolgt über account.microsoft.com, von dort geht es zu „Sicherheit“, dann zu „Erweiterte Sicherheitsoptionen“ und „Passkey hinzufügen“. Mit „Kennwortloses Konto“ verschwindet das Passwort ganz. Fehlt dem Gerät ein biometrischer Sensor, übernimmt die Authenticator-App den Passkey.
Bei allen anderen Diensten
Fast überall führt der Dienst selbst durch die Einrichtung. Vorab lohnt ein Update von Betriebssystem und Browser, denn ältere Versionen unterstützen Passkeys nicht immer.
Wenn das Gerät verloren geht
Wie der Notfallzugang aussieht, bestimmt der Anbieter. Apple verlangt das Passwort der Apple-ID, den Entsperrcode und eine hinterlegte Telefonnummer für eine SMS. Bei Google braucht es das Konto samt Displaysperrcode des alten Android-Geräts, und die Rückkehr gelingt nur auf einem neuen Android-Gerät. Windows Hello synchronisiert nichts und stellt nichts wieder her, hier helfen ein Fallback-Passwort oder ein zweites Gerät. Backup-Sticks müssen bei jedem Dienst einzeln registriert werden. Passwortmanager halten die Schlüssel in der Cloud des Anbieters und damit auf mehreren Geräten bereit.
Der Umstieg in der Praxis
Mit welchen Konten beginnen
Am meisten bringt der Wechsel bei Konten, deren Übernahme richtig weh täte: E-Mail-Adresse, Zahlungsdienst, Online-Shop. Rein passwortlos geht die Anmeldung laut Verbraucherzentrale NRW bei Amazon, Apple, Ebay, Google, LinkedIn, Microsoft, Nintendo, PayPal und X. Facebook und Instagram nutzen Passkeys bislang nur als zusätzlichen Faktor nach dem Passwort. Als fortlaufende Übersicht dient das Verzeichnis passkeys.directory.
Vorsorge für den Ernstfall
Mehrere Geräte zu registrieren, etwa Smartphone und USB-Stick, verhindert den Totalausfall. Verlorene Geräte gehören sofort in den Kontoeinstellungen deaktiviert. Aufbewahrt werden Backup-Codes an einem sicheren Ort, keinesfalls auf dem Gerät mit den Passkeys.
Passkey oder zusätzlicher Faktor
Besitz des Geräts und Biometrie oder PIN fließen in einem einzigen Schritt zusammen, eine zweite Abfrage erübrigt sich meist. Viele Seiten verlangen allerdings nach wie vor ein Passwort. Dort bleibt die Kombination aus einem einzigartigen Kennwort und Zwei-Faktor-Authentifizierung die beste Wahl.
Was Passkeys nicht abdecken
Schadsoftware auf dem Gerät und Betrug am Telefon bleiben Gefahren, auch wenn die Anmeldung selbst abgesichert ist. Bleibt für ein Konto zusätzlich der Weg über E-Mail oder SMS zur Wiederherstellung offen, kann ein Angreifer genau dort ansetzen. Sorgfalt bei diesen Rückfallwegen gehört daher zum Umstieg.
Den Überblick behalten
Ab und zu lohnt ein Blick in die Sicherheitseinstellungen der wichtigsten Konten. Aufgelistet sind alle hinterlegten Passkeys, ausgemusterte Geräte lassen sich entfernen. Aktuell sollten außerdem Telefonnummer und E-Mail-Adresse sein, die für die Wiederherstellung hinterlegt sind.
Gemeinsam genutzte Rechner
An fremden oder geteilten Geräten gilt besondere Vorsicht: Nach der Anmeldung ist die Abmeldung Pflicht, damit die nächste Person keinen Zugriff erhält.
Quellen
- Verbraucherzentrale NRW: Passkeys als Alternative zu Passwörtern (Stand Oktober 2026)
- Schieb.de: Passkeys einrichten, so funktioniert die sichere Passwort-Alternative (Stand Oktober 2026)
- Malwarebytes: Passkeys erklärt (Stand Oktober 2026)
