ytek
Sicherheit & Datenschutz

Passkeys nutzen: passwortlos anmelden

09. September 2025 · 6 Min. Lesezeit

Kurz gesagt

Passkeys ersetzen Passwörter durch dein Gerät und deinen Fingerabdruck, sie sind sicherer gegen Phishing und lassen sich Konto für Konto einführen.

Inhalt dieses Artikels
  1. Was ein Passkey ist, ohne Fachchinesisch
  2. Warum Passkeys sicherer sind als Passwörter
  3. Wo Passkeys heute schon funktionieren
  4. Deinen ersten Passkey einrichten
  5. Passkeys über mehrere Geräte synchronisieren
  6. Was passiert bei Geräteverlust
  7. Passkeys und Passwort-Manager zusammen nutzen

Melde dich einmal mit einem Passkey bei einem Konto an, und der Unterschied fällt sofort auf: kein Passwort tippen, kein Code aus der SMS, nur ein kurzer Blick in die Kamera oder ein Fingerabdruck, und du bist drin. Hinter diesem schlichten Ablauf steckt ein Verfahren, das große Anbieter wie Google, Apple und Microsoft seit 2022 gemeinsam ausrollen. Es löst das Passwort nicht über Nacht ab, aber es lohnt sich zu verstehen, was da passiert und wo die Fallstricke liegen.

Was ein Passkey ist, ohne Fachchinesisch

Ein Passkey ist ein digitaler Schlüssel, der aus zwei zusammengehörigen Teilen besteht. Der eine Teil bleibt für immer auf deinem Gerät, im Passwort-Manager oder im sicheren Speicher deines Smartphones. Der andere Teil liegt beim Dienst, bei dem du dich anmeldest, etwa bei deinem Google-Konto. Nur zusammen ergeben die beiden Teile einen gültigen Login.

Der entscheidende Punkt: Der geheime Teil wird bei der Anmeldung nie an den Dienst übertragen. Wenn du dich anmeldest, beweist dein Gerät dem Dienst, dass es den passenden Schlüssel besitzt, ohne ihn zu verraten. Freigegeben wird das Ganze so, wie du dein Handy entsperrst, per Fingerabdruck, Gesichtsscan oder Geräte-PIN. Diese Prüfung bleibt ebenfalls auf dem Gerät. Der Dienst erfährt nur, dass die Freigabe geklappt hat.

Technisch steckt dahinter der Standard FIDO2 der FIDO Alliance, an dem die genannten Konzerne mitarbeiten. Für dich im Alltag heißt das vor allem: nichts mehr auswendig lernen, nichts mehr abtippen.

Warum Passkeys sicherer sind als Passwörter

Die meisten geknackten Konten haben nichts mit rohem Raten zu tun. Sie fallen, weil jemand ein Passwort abgefangen oder erschlichen hat, oft über eine täuschend echte Phishing-Mail. Genau hier setzen Passkeys an.

  • Nichts zum Abtippen: Es gibt kein Passwort, das du auf einer gefälschten Seite eingeben könntest. Phishing-Mails, die dich auf eine nachgebaute Login-Seite locken, laufen ins Leere.
  • Für jede Seite ein eigener Schlüssel: Ein Passkey funktioniert nur bei genau der Adresse, für die er erstellt wurde. Eine täuschend echte Kopie unter einer anderen Adresse erkennt dein Gerät und verweigert die Freigabe.
  • Nichts, was beim Dienst gestohlen werden kann: Selbst wenn ein Anbieter gehackt wird, liegt dort nur der öffentliche Teil des Schlüssels. Damit allein kann niemand etwas anfangen.

Das ersetzt die klassische Zwei-Faktor-Authentifizierung in einem einzigen Schritt, denn der Passkey verbindet Besitz (dein Gerät) und Merkmal (dein Fingerabdruck) schon in sich. Ein separater Code entfällt.

Wo Passkeys heute schon funktionieren

Der Kreis der Dienste wächst schnell, aber vollständig ist er noch nicht. Gut unterstützt sind unter anderem Google, Apple, Microsoft, Amazon, PayPal, WhatsApp, GitHub und viele große Onlineshops. Auch einzelne Banken und Behördenportale haben angefangen.

Einen aktuellen Überblick, welche Anbieter Passkeys anbieten, findest du im Verzeichnis passkeys.directory. Dort kannst du nach einem Namen suchen, bevor du selbst herumprobierst.

Ehrlich bleibt: Viele kleinere Dienste, Vereinssoftware oder ältere Firmenportale kennen Passkeys noch gar nicht. Für diese Konten brauchst du weiter ein starkes Passwort. Passkeys führst du also nicht an einem Nachmittag flächendeckend ein. Du nimmst sie Konto für Konto mit, überall dort, wo sie angeboten werden.

Deinen ersten Passkey einrichten

Am schnellsten spürst du den Unterschied, wenn du es einmal machst. Nimm ein Konto, das du oft nutzt und das Passkeys unterstützt, zum Beispiel dein Google-Konto.

  1. Melde dich wie gewohnt mit Passwort an.
  2. Öffne die Sicherheitseinstellungen des Kontos und suche den Punkt „Passkeys“ oder „Passwortlose Anmeldung“.
  3. Wähle „Passkey erstellen“. Dein Gerät fragt nach Fingerabdruck, Gesicht oder PIN.
  4. Bestätige, fertig. Beim nächsten Login bietet dir der Dienst den Passkey von selbst an.

Das alte Passwort bleibt zunächst bestehen. Das ist gewollt, denn es dient als Rückfalltür, solange du dich an das neue Verfahren gewöhnst. Wichtig ist nur, dass dieses Passwort weiter stark und einmalig ist. Genau dabei hilft dir ein Passwort-Manager, der die alten Zugänge im Griff behält, während du nach und nach auf Passkeys umsteigst.

Passkeys über mehrere Geräte synchronisieren

Hier wird es praktisch, aber auch etwas unübersichtlich. Die meisten Passkeys werden heute nicht nur auf einem einzelnen Gerät gespeichert, sondern über die Cloud deines Anbieters synchronisiert. Ein Passkey, den du auf dem iPhone anlegst, taucht dann automatisch auf dem iPad und dem Mac auf, weil Apple ihn über den iCloud-Schlüsselbund verteilt. Bei Google läuft das über den Passwortmanager im Google-Konto, bei Microsoft über das Microsoft-Konto.

Der Haken: Diese Ökosysteme reden nur begrenzt miteinander. Ein Passkey im Apple-Schlüsselbund landet nicht von selbst auf einem Android-Handy. Wer Geräte mischt, spürt das. Es gibt zwei saubere Wege:

  • Ein plattformübergreifender Passwort-Manager, der Passkeys speichert und auf allen deinen Geräten bereitstellt, egal ob Windows, Mac, Android oder iPhone.
  • Anmelden per QR-Code: Bei einem fremden Gerät zeigt der Dienst einen Code an, den du mit deinem Handy scannst. Das Handy gibt den Passkey frei, ohne dass er auf dem fremden Gerät gespeichert wird.

Arbeitest du absehbar über verschiedene Systeme hinweg, ist der eigene Passwort-Manager meist der ruhigere Weg.

Was passiert bei Geräteverlust

Die häufigste Sorge, und eine berechtigte. Weil viele Passkeys synchronisiert werden, ist ein verlorenes Handy nicht gleich ein verlorener Zugang. Meldest du dich auf einem neuen Gerät wieder bei deinem Apple-, Google- oder Microsoft-Konto an, sind die synchronisierten Passkeys wieder da. Der geheime Teil war nie im Klartext auf dem alten Gerät lesbar, und ohne deine Entsperrung kann ein Finder damit nichts anfangen.

Trotzdem solltest du vorsorgen, bevor etwas passiert:

  • Lege für wichtige Konten mehr als einen Zugangsweg an, etwa einen Passkey auf dem Handy und zusätzlich das bewährte Passwort mit zweitem Faktor.
  • Sichere die Wiederherstellungscodes, die Dienste beim Einrichten anbieten, an einem Ort abseits des Geräts.
  • Prüfe, dass die Cloud, die deine Passkeys synchronisiert, selbst gut geschützt ist, also mit starkem Passwort und zweitem Faktor.

Nutzt du einen Passkey nur lokal auf einem einzigen Gerät ohne Synchronisierung, ist der Verlust dieses Geräts kritischer. Dann führt der Weg zurück nur über die Wiederherstellung des jeweiligen Kontos.

Passkeys und Passwort-Manager zusammen nutzen

Beides schließt sich nicht aus, im Gegenteil, es ergänzt sich gut. Ein Passwort-Manager war lange der Tresor für deine Passwörter. Heute können die gängigen Programme auch Passkeys speichern und über alle Geräte hinweg bereitstellen. Damit hast du beides an einer Stelle: die Passkeys für Dienste, die schon so weit sind, und die klassischen Passwörter für alle anderen.

Der praktische Nutzen liegt in der Freiheit. Du bist nicht an ein einzelnes Ökosystem gebunden. Wechselst du irgendwann vom iPhone zum Android-Gerät oder arbeitest zwischendurch am Windows-Rechner, wandern deine Passkeys mit. Wie du so einen Manager aufsetzt und ordentlich absicherst, steht im Ratgeber zum Passwort-Manager einrichten.

Unterm Strich lohnt sich Ruhe beim Umstieg. Passkeys musst du nicht sofort überall haben. Fang mit einem oder zwei wichtigen Konten an, beobachte, wie es sich anfühlt, und erweitere in deinem Tempo. Das Passwort verschwindet nicht diese Woche, aber jeder Passkey ist ein Login weniger, um den du dir Sorgen machen musst.

PasskeysPasswortlosKontosicherheitFIDOPhishing


Weiterlesen