Login-Seite öffnen, Passwort-Manager entsperren, Passwort einfügen, Smartphone entsperren, Code bestätigen: Der klassische Login ist umständlich - und trotzdem die Schwachstelle, über die Angreifer am häufigsten in fremde Konten gelangen. Passkeys drehen das um. Ein kurzer Blick in die Kamera oder ein Finger auf dem Sensor genügt. Der Login wird dadurch nicht nur schneller, sondern läuft auch bei Phishing ins Leere, weil es schlicht nichts mehr gibt, was man auf einer gefälschten Seite eintippen könnte.
Passkeys sind längst kein Nischenthema mehr. Nach Schätzung der FIDO Alliance waren im Mai 2026 weltweit rund fünf Milliarden Passkeys im Einsatz. Google bietet sie seit Oktober 2023 als Standard-Anmeldeoption für private Konten an, Microsoft legt neue Privatkonten seit Mai 2025 standardmäßig ohne Passwort an. Trotzdem wissen viele Nutzerinnen und Nutzer nicht genau, was beim Login mit Passkey eigentlich passiert - und wo die verbleibenden Risiken liegen.
Der Juni-Cyber-Snack macht genau das verständlich: wie Passkeys funktionieren, warum Phishing-Seiten mit ihnen technisch nichts anfangen können und was passiert, wenn das Smartphone verloren geht oder gestohlen wird.
Was ein Passkey eigentlich ist
Ein Passkey ist ein digitaler Schlüssel, der das Passwort ersetzt. Statt sich eine Zeichenfolge zu merken und sie bei jedem Login einzugeben, bestätigen Sie die Anmeldung so, wie Sie auch Ihr Smartphone oder Ihren Laptop entsperren: per Gesichtserkennung, Fingerabdruck oder Geräte-PIN.
Hinter dem Begriff steckt kein Produkt eines einzelnen Herstellers, sondern ein offener Standard. Passkeys basieren auf FIDO2 und WebAuthn, entwickelt von der FIDO Alliance und dem World Wide Web Consortium (W3C) und unterstützt von Apple, Google und Microsoft. Deshalb funktionieren sie in allen gängigen Browsern und Betriebssystemen - bei großen Diensten wie Google, Amazon, Microsoft oder PayPal ebenso wie zunehmend bei Unternehmensanwendungen.
Die Einrichtung ist meist eine Sache von wenigen Klicks: In den Sicherheitseinstellungen des jeweiligen Kontos wählen Sie „Passkey erstellen“ und bestätigen mit Fingerabdruck, Gesicht oder PIN. Technisches Vorwissen ist dafür nicht nötig - das Gerät führt Schritt für Schritt durch den Vorgang. Ab dann melden Sie sich per Passkey an.
Passwort gegen Passkey: Der Login im Vergleich
Wie groß der Unterschied im Alltag ist, zeigt ein direkter Vergleich. Angenommen, Sie machen beim Passwort alles richtig: Sie nutzen einen Passwort-Manager und haben die Zwei-Faktor-Authentifizierung aktiviert. Dann öffnen Sie die Login-Seite, entsperren den Passwort-Manager, suchen das richtige Passwort heraus, fügen es ein, entsperren anschließend Ihr Smartphone und bestätigen den zweiten Faktor.
Mit Passkey öffnen Sie die Login-Seite, wählen „Mit Passkey anmelden“ und legen kurz den Finger auf den Sensor oder schauen in die Kamera. Das ist alles.
Die Zahlen bestätigen den Eindruck. Laut dem Passkey Index der FIDO Alliance vom Oktober 2025, der auf Daten von Unternehmen wie Amazon, Google, Microsoft, PayPal und TikTok beruht, dauert eine Anmeldung per Passkey im Schnitt 8,5 Sekunden, mit anderen Verfahren 31,2 Sekunden. Zugleich gelingen 93 Prozent der Passkey-Anmeldungen, bei anderen Methoden nur 63 Prozent. Microsoft meldete im Mai 2025 für seine Verbraucherkonten sogar rund 98 Prozent erfolgreiche Passkey-Anmeldungen gegenüber 32 Prozent bei Passwörtern.
Ähnlich wie 2FA - aber technisch etwas ganz anderes
Der Fingerabdruck oder Gesichtsscan erinnert an die Zwei-Faktor-Authentifizierung (2FA), die viele bereits kennen. In der Bedienung ist das ähnlich, technisch aber nicht. Bei 2FA bleibt das Passwort der erste Faktor; der Code oder die Push-Bestätigung kommt lediglich hinzu. Ein Passkey ersetzt dagegen Passwort und zweiten Faktor gemeinsam.
Ein Passkey vereint selbst zwei Faktoren: etwas, das Sie besitzen (das Gerät mit dem privaten Schlüssel), und etwas, das Sie sind oder wissen (Biometrie oder PIN). Und anders als ein SMS-Code oder ein Code aus einer Authenticator-App lässt er sich nicht auf einer gefälschten Seite abfangen und weiterreichen.
Was beim Login im Hintergrund passiert
Der öffentliche Schlüssel liegt beim Dienst, der private bleibt bei Ihnen - freigegeben wird er nur lokal per Fingerabdruck, Gesicht oder PIN.
Bei der Einrichtung erzeugt Ihr Gerät ein kryptografisches Schlüsselpaar: zwei lange, zufällige Werte, die mathematisch zusammengehören, aber unterschiedliche Aufgaben haben. Der private Schlüssel bleibt bei Ihnen - auf Ihrem Gerät, auf einem Sicherheitsschlüssel oder verschlüsselt in Ihrem Passwort-Manager. Der öffentliche Schlüssel wird beim Online-Dienst hinterlegt, etwa bei Google oder Amazon.
Wenn Sie sich später anmelden, schickt der Dienst Ihrem Gerät eine Art mathematisches Rätsel, die sogenannte Challenge. Ihr Gerät fragt nun lokal nach Ihrem Fingerabdruck, Ihrem Gesicht oder Ihrer PIN - das ist der Moment, in dem geprüft wird, ob wirklich Sie vor dem Gerät sitzen. Erst nach dieser Freigabe signiert es die Challenge mit dem privaten Schlüssel. Der Server prüft die Signatur mit dem öffentlichen Schlüssel. Passt sie, sind Sie angemeldet - ohne dass jemals ein Passwort übertragen wurde.
Zwei Details sind dabei entscheidend. Erstens: Ihre biometrischen Daten verlassen das Gerät nie. Der Dienst erfährt nur, dass die lokale Prüfung erfolgreich war. Zweitens: Auf dem Server liegt nur der öffentliche Schlüssel. Wird der Dienst gehackt, erbeuten die Angreifer nichts, womit sie sich anmelden könnten - anders als bei gespeicherten Passwörtern.
Warum Phishing an Passkeys scheitert
Auf einer gefälschten Domain gibt es keinen passenden Passkey - die Anmeldung kommt gar nicht erst zustande.
Der vielleicht wichtigste Vorteil ist der Schutz vor Phishing. Ein Passkey ist kryptografisch an die echte Internetadresse des Dienstes gebunden, für den er erstellt wurde. Browser und Betriebssystem prüfen bei jeder Anmeldung, auf welcher Domain Sie sich gerade befinden, und bieten den Passkey nur dort an, wo er hingehört.
Lockt eine Phishing-Mail Sie auf eine täuschend echte Seite wie „amaz0n“ - mit einer Null statt einem O -, passiert deshalb schlicht nichts: Für diese Adresse existiert kein Passkey, und eine gültige Signatur für die echte Domain lässt sich dort nicht erzeugen. Selbst wenn Sie auf die Fälschung hereinfallen, Ihr Gerät tut es nicht.
Das ist vor allem bei Angriffen relevant, die gezielt Zugangsdaten abgreifen: von gefälschten Paketbenachrichtigungen bis zu nachgebauten Microsoft-365-Anmeldeseiten hinter scheinbar harmlosen Teams-Einladungen, wie wir sie im Impuls Web-Meetings: Wenn der Angreifer mit am virtuellen Tisch sitzt beschrieben haben. Moderne Phishing-Kits fangen dort sogar Einmalcodes in Echtzeit ab. Gegen einen Passkey hilft ihnen das nicht.
Ein Passwort kann man verraten. Einen Passkey kann man nur benutzen - und zwar nur dort, wo er hingehört.
Synchronisiert oder gerätegebunden?
Synchronisierte Passkeys stehen auf allen eigenen Geräten zur Verfügung - Ende-zu-Ende-verschlüsselt.
Genau genommen gibt es zwei Arten von Passkeys. Gerätegebundene Passkeys liegen fest auf einem einzigen Gerät, etwa auf einem Hardware-Sicherheitsschlüssel. Der private Schlüssel lässt sich dort nicht auslesen oder kopieren. Die meisten Passkeys im Alltag sind dagegen synchronisierte Passkeys: Sie werden über den iCloud-Schlüsselbund, den Google Passwortmanager oder einen anderen Passwort-Manager auf alle Ihre Geräte verteilt.
Auch dabei bleibt der private Schlüssel geschützt: Apple und Google synchronisieren Passkeys Ende-zu-Ende-verschlüsselt, sodass die Anbieter selbst sie nicht lesen können. Entscheidend ist: An den Online-Dienst, bei dem Sie sich anmelden, wird der private Schlüssel nie übertragen - auch nicht während der Challenge. Hacker können ihn deshalb beim Login nicht abgreifen.
Für Unternehmen ist die Unterscheidung wichtig. Synchronisierte Passkeys sind bequem und erleichtern die Wiederherstellung. Gerätegebundene Passkeys bieten die höchste Sicherheit, weil sich der Schlüssel nicht kopieren lässt - sinnvoll etwa für Administrator- und andere Hochrisikokonten. In einer FIDO-Umfrage vom Februar 2025 setzte knapp die Hälfte der Unternehmen, die Passkeys einführen, auf eine Mischung aus beiden.
Verloren, gestohlen, vergessen: Die drei häufigsten Fragen
Was passiert, wenn das Smartphone verloren geht?
Liegt ein Passkey ausschließlich auf diesem einen Gerät, können Sie sich damit nicht mehr anmelden. Kopiert oder übertragen werden kann er vom Finder aber auch nicht. Ist der Passkey synchronisiert, melden Sie sich einfach mit einem anderen Gerät an, etwa mit Tablet oder Laptop. Andernfalls bleibt der Weg über die Wiederherstellungsoptionen des Dienstes, häufig das Passwort, und anschließend ein neuer Passkey auf dem neuen Gerät. Am besten richten Sie deshalb vorsorglich ein zweites Gerät ein oder nutzen die Synchronisierung.
Und wenn jemand das Smartphone stiehlt?
Ein Dieb hält zwar das Gerät mit Ihren Passkeys in der Hand, kann sie aber ohne Ihre Freigabe nicht nutzen: Ohne Ihr Gesicht, Ihren Fingerabdruck oder Ihre PIN geht nichts. Gefährlich wird es, wenn der Täter die Geräte-PIN kennt. Genau diese Masche beschrieb das Wall Street Journal Anfang 2023: Diebe beobachteten in Bars, wie Opfer ihren Code eintippten, und stahlen danach das iPhone - mitsamt Zugriff auf Konten und Daten.
Apple reagierte mit dem „Schutz für gestohlene Geräte“: Ist die Funktion aktiv und befindet sich das iPhone nicht an einem vertrauten Ort, lassen sich gespeicherte Passwörter und Passkeys nur noch per Face ID oder Touch ID verwenden - ohne Code als Ausweichlösung. Die Lehre gilt für alle Geräte: Biometrie nutzen, eine lange Geräte-PIN wählen und diese in der Öffentlichkeit verdeckt eingeben.
Warum bleibt das alte Passwort ein Risiko?
Das ist derzeit die größte Schwachstelle. Viele Dienste behalten das Passwort im Hintergrund als alternative Anmeldung oder als Notfalllösung bei. Wer ein schwaches oder mehrfach verwendetes Passwort wie „Sommer2026“ hat, verschenkt den Schutz des Passkeys: Ein Angreifer nimmt einfach den alten Weg. Solange sich das Passwort nicht abschalten lässt, gelten deshalb weiterhin alle Regeln für sichere Passwörter, die wir im Impuls Warum Passwörter nie 100 % sicher sind zusammengefasst haben.
Downgrade-Angriffe: Wenn die Hintertür offen bleibt
Dass Ausweichmethoden kein theoretisches Problem sind, zeigten Forschende von Proofpoint im August 2025. Sie demonstrierten, wie eine Phishing-Seite sich gegenüber Microsoft Entra ID als Browser ausgibt, der Passkeys angeblich nicht unterstützt. Das Opfer bekommt daraufhin eine schwächere Anmeldemethode angeboten, etwa eine Authenticator-App oder einen SMS-Code - und genau diese lässt sich abfangen. Angriffe in freier Wildbahn waren laut Proofpoint nicht bekannt. Die Konsequenz ist trotzdem klar: Wo Passkeys eingeführt sind, sollten unsichere Alternativen zumindest für sensible Konten abgeschaltet werden.
Fünf Regeln für den Umstieg
1. Passkeys aktivieren, wo es geht
Prüfen Sie bei wichtigen Konten wie E-Mail, Microsoft- oder Google-Konto, Online-Shopping und Bezahldiensten die Sicherheitseinstellungen und richten Sie einen Passkey ein. Das dauert meist nur wenige Minuten.
2. Das Gerät selbst gut schützen
Nutzen Sie Fingerabdruck oder Gesichtserkennung und eine lange Geräte-PIN statt eines kurzen Codes. Geben Sie die PIN in der Öffentlichkeit verdeckt ein und aktivieren Sie Diebstahlschutz-Funktionen Ihres Geräts.
3. Für den Ernstfall vorsorgen
Richten Sie Passkeys auf einem zweiten Gerät ein oder nutzen Sie die Ende-zu-Ende-verschlüsselte Synchronisierung. So bleibt der Zugang auch erhalten, wenn ein Smartphone verloren geht.
4. Das alte Passwort nicht vergessen
Solange das Passwort als Alternative aktiv bleibt, muss es lang und einzigartig sein. Wo ein Dienst es erlaubt, deaktivieren Sie die Passwort-Anmeldung ganz.
5. Bei Ausweich-Logins misstrauisch werden
Verlangt eine Seite plötzlich Passwort oder SMS-Code, obwohl Sie sich sonst per Passkey anmelden, ist Vorsicht angebracht. Bietet Ihr Gerät auf einer Seite keinen Passkey an, kann das ein Hinweis auf eine Fälschung sein.
Passkeys im Unternehmen: Wo die Einführung steht
Bei Verbraucherinnen und Verbrauchern sind Passkeys im Mainstream angekommen. In der Umfrage der FIDO Alliance zum World Passkey Day im Mai 2026 unter 11.000 Menschen in zehn Ländern gaben 90 Prozent an, Passkeys zu kennen; 75 Prozent hatten sie für mindestens ein Konto aktiviert. Amazon meldete bereits im Oktober 2024, dass mehr als 175 Millionen Kundinnen und Kunden Passkeys eingerichtet haben. In Deutschland lag der Stand zuletzt deutlich niedriger: Bei einer Umfrage des BSI im Frühjahr 2024 kannte nur rund ein Drittel der Befragten den Begriff überhaupt.
In Unternehmen ist die Lage gemischt. Laut derselben FIDO-Erhebung unter 1.400 Entscheiderinnen und Entscheidern haben 68 Prozent der Organisationen Passkeys für die Anmeldung von Mitarbeitenden eingeführt oder sind gerade dabei. 82 Prozent nennen eine vollständig passwortlose Anmeldung als Ziel, erreicht haben es erst 28 Prozent. Organisationen mit Passkeys berichten unter anderem von schnelleren Logins (45 Prozent), weniger Tickets zum Zurücksetzen von Passwörtern (35 Prozent) und weniger Phishing-Vorfällen (32 Prozent).
Auch Plattformen und Behörden treiben das Thema voran. Microsoft hat für Entra ID angekündigt, Passkey-Profile und synchronisierte Passkeys ab März 2026 allgemein verfügbar zu machen; Administratoren können dann festlegen, ob nur gerätegebundene, nur synchronisierte oder beide Varianten zulässig sind. Das BSI empfiehlt Passkeys ausdrücklich und hat im Herbst 2025 den Entwurf einer Technischen Richtlinie (TR-03188) für den sicheren Betrieb von Passkey-Servern vorgelegt.
Grenzen und Einwände
Passkeys sind kein Allheilmittel. Nicht jede Anwendung unterstützt sie; gerade ältere Fachanwendungen, VPN-Zugänge oder Systeme in der Produktion hängen oft noch am Passwort. Geteilte Geräte und Funktionskonten passen schlecht zum Prinzip „eine Person, ein Gerät, ein Schlüssel“. Und der Wechsel zwischen Ökosystemen ist noch nicht überall reibungslos, auch wenn die FIDO Alliance mit neuen Standards für den sicheren Export und Import von Passkeys daran arbeitet.
Vor allem verschiebt sich das Risiko. Wenn der Login selbst kaum noch angreifbar ist, rücken Wiederherstellung und Helpdesk in den Fokus: Wer per Anruf beim Service-Desk ein neues Gerät registrieren oder die Anmeldung zurücksetzen lassen kann, schafft eine neue Hintertür. Und wer bereits angemeldet ist, ist nicht automatisch vor Schadsoftware geschützt, die eine laufende Sitzung übernimmt. Passkeys sichern die Anmeldung ab - nicht alles, was danach passiert.
Was Awareness-Teams daraus mitnehmen sollten
Für CISOs und Awareness-Verantwortliche ist die Botschaft ungewohnt positiv: Mit Passkeys gibt es endlich eine Sicherheitsmaßnahme, die zugleich bequemer ist. Die Hürde ist selten die Technik, sondern Unwissen und Misstrauen. Viele Mitarbeitende fürchten, ihren Fingerabdruck an den Arbeitgeber oder an einen Tech-Konzern weiterzugeben, oder wissen nicht, was bei Verlust des Smartphones passiert.
Genau hier setzt Awareness an: erklären, dass biometrische Daten das Gerät nie verlassen; zeigen, wie die Einrichtung konkret funktioniert; klären, welche Wiederherstellungswege es gibt. Und eine neue Faustregel vermitteln: Wer sich sonst per Passkey anmeldet und plötzlich zur Eingabe von Passwort oder SMS-Code aufgefordert wird, sollte stutzig werden.
Das Thema verdient Priorität. Laut dem Verizon Data Breach Investigations Report 2025 waren kompromittierte Zugangsdaten in 22 Prozent der untersuchten Sicherheitsvorfälle der erste Angriffsweg. Wie schnell aus einem einzigen übernommenen Konto ein unternehmensweiter Vorfall wird, zeigt unser Impuls Ransomware: Warum der Erpresserbildschirm erst das Ende ist.
Fazit
Passkeys gehören zu den seltenen Sicherheitsmaßnahmen, die das Leben leichter machen statt schwerer. Sie ersetzen das Passwort durch ein Schlüsselpaar, das sich nicht erraten, nicht weitergeben und nicht auf einer gefälschten Seite eingeben lässt. Die verbleibenden Risiken liegen vor allem bei unseren Gewohnheiten und Geräten: schwache Geräte-PINs, alte Passwörter als Hintertür und unsichere Wiederherstellungswege.
Beim nächsten Login lohnt sich deshalb die Frage: Gibt es hier schon einen Passkey? Wenn ja - einrichten. Ein Blick in die Kamera ist schneller als jedes Passwort.
Quellen
FIDO Alliance, 14. Oktober 2025: „FIDO Alliance Launches Passkey Index Revealing Significant Passkey Uptake and Business Benefits“.
FIDO Alliance, Mai 2026: „FIDO Alliance Reports Accelerating Global Passkey Adoption on World Passkey Day 2026“; FIDO Alliance, 26. Februar 2025: „New FIDO Alliance research shows 87 percent of US and UK workforces are deploying passkeys for employee sign-ins“.
Microsoft Security Blog, 1. Mai 2025: „Pushing passkeys forward: Microsoft's latest updates for simpler, safer sign-ins“; Google, 10. Oktober 2023: „Passwordless by default: Make the switch to passkeys“; Google, 19. September 2024: „Sync passkeys securely across your devices“; BleepingComputer, 15. Oktober 2024: „Amazon says 175 million customers now use passkeys to log in“.
Apple Platform Security: „iCloud Keychain security overview“; Apple Support: „Über den Schutz für gestohlene Geräte für das iPhone“; Wall Street Journal (Joanna Stern), Februar 2023, Bericht über Diebstähle von iPhones nach ausgespähtem Gerätecode.
Proofpoint, 13. August 2025: „Don't Phish-let Me Down: FIDO Authentication Downgrade“.
BSI, Oktober 2024: Empfehlung von Passkeys und Verbraucherumfrage; BSI, Herbst 2025: Entwurf der Technischen Richtlinie TR-03188 (Passkey-Server); Microsoft Message Center MC1221452: Passkey-Profile und synchronisierte Passkeys in Entra ID; Verizon, 2025 Data Breach Investigations Report.