Passkeys ersetzen klassische Passwörter – nicht als nächste Sicherheits-App, sondern als grundlegend anderes Anmeldeverfahren. Statt einer Zeichenkombination, die du dir merken, sicher aufbewahren und regelmäßig ändern müsstest, nutzt du beim Login deinen Fingerabdruck, Gesichtsscan oder die Geräte-PIN. Das Ergebnis: kein Passwort, das geleakt werden kann, kein Phishing-Angriff der greift, kein „Passwort vergessen“-Stress. Dieser Artikel erklärt, was Passkeys genau sind, wie sie technisch funktionieren, welche Dienste sie 2026 unterstützen – und ob sie klassische Passwörter wirklich ablösen werden.
Was genau ist ein Passkey?
Ein Passkey (deutsch: Passschlüssel) ist ein digitaler Anmeldeschlüssel, der ohne ein getipptes Passwort auskommt. Er basiert auf dem offenen FIDO2-Standard (Fast Identity Online) und nutzt kryptografische Schlüsselpaare: Ein öffentlicher Schlüssel liegt beim Anbieter – also Google, Apple, deinem Online-Banking oder einem Online-Shop. Der private Schlüssel bleibt auf deinem Gerät, verschlüsselt im sicheren Hardware-Chip, und verlässt dieses Gerät nie.
Wenn du dich mit einem Passkey anmeldest, beweist du deine Identität per Fingerabdruck (Touch ID), Gesichtsscan (Face ID) oder Geräte-PIN. Das klingt nach Zukunft, ist aber seit 2023 bei Google, Apple und Microsoft im Alltag angekommen – und funktioniert auf dem Smartphone, Laptop oder Tablet gleichermaßen.
Wie funktioniert ein Passkey technisch?
Das Prinzip nennt sich asymmetrische Kryptografie. Beim Einrichten eines Passkeys entstehen automatisch zwei mathematisch verknüpfte Schlüssel:
- Öffentlicher Schlüssel: Wird einmalig an den Dienst übermittelt und dort gespeichert.
- Privater Schlüssel: Verbleibt im gesicherten Hardware-Chip des Geräts (Secure Enclave bei Apple, StrongBox bei Android). Er kann weder kopiert noch ausgelesen werden.
Beim Login sendet der Dienst eine zufällige Herausforderung (Challenge) an dein Gerät. Dein Gerät beantwortet sie mit einer digitalen Signatur, erzeugt ausschließlich mit dem privaten Schlüssel und deiner biometrischen Bestätigung. Der öffentliche Schlüssel beim Anbieter prüft diese Signatur – stimmt sie, bist du drin.
Kein Passwort wird dabei übertragen. Selbst wenn die Datenbank des Anbieters gehackt wird, findet der Angreifer nur den öffentlichen Schlüssel – wertlos ohne den privaten Gegenpol, der auf deinem Gerät eingeschlossen bleibt.
Passkey vs. Passwort – der direkte Vergleich
| Kriterium | Passwort | Passkey |
|---|---|---|
| Merken nötig? | Ja | Nein |
| Phishing-anfällig? | Ja | Nein (domain-gebunden) |
| Datenleck-Risiko? | Hoch (wenn schwach oder wiederverwendet) | Gering (privater Schlüssel bleibt lokal) |
| Geräteverlust = Problem? | Nein | Nur ohne Backup-Lösung |
| 2FA separat nötig? | Empfohlen | Eingebaut (Biometrie/PIN) |
| Geräteübergreifend nutzbar? | Ja | Ja, mit Sync via iCloud/Google |
Ein klassisches Passwort ist so sicher wie sein schwächstes Glied – meistens der Mensch dahinter. „Sommer2024!“, überall verwendet, auf einer Phishing-Seite abgegriffen: Spiel vorbei. Passkeys eliminieren dieses Problem strukturell: Es gibt nichts zum Abgreifen, weil beim Login kein Geheimnis das Gerät verlässt. Mehr zur Bedrohung durch Phishing erklärt: Phishing erkennen und sich schützen.
Welche Dienste und Geräte unterstützen Passkeys 2026?
Der Support ist in den letzten zwei Jahren deutlich gewachsen. Stand 2026 bieten folgende Dienste Passkeys an:
- Google-Konto: Vollständiger Passkey-Support seit 2023, über 800 Millionen aktive Nutzer laut Google (März 2026)
- Apple ID und iCloud: Passkeys über iCloud Keychain synchronisiert, iOS 16+ und macOS Ventura+
- Microsoft-Konto: Windows 11 + Microsoft Authenticator unterstützen Passkeys vollständig
- Amazon, PayPal, GitHub, Dropbox, LinkedIn: Passkeys in den Sicherheitseinstellungen aktivierbar
- Passwort-Manager: 1Password, Bitwarden und Dashlane können Passkeys plattformübergreifend speichern und synchronisieren
Hardware-seitig unterstützen alle modernen Smartphones (iOS 16+, Android 9+) und aktuelle Browser (Chrome 108+, Safari 16+, Firefox 122+) den Standard. Ältere Betriebssysteme benötigen ein Update.
Wie richte ich einen Passkey ein?
Der genaue Ablauf unterscheidet sich je nach Dienst, folgt aber überall demselben Muster – und dauert weniger als zwei Minuten:
- Öffne die Sicherheitseinstellungen des Dienstes (bei Google: myaccount.google.com → Sicherheit → Passkeys).
- Wähle „Passkey erstellen“ oder „Passkey hinzufügen“.
- Dein Gerät fordert die biometrische Bestätigung an – Fingerabdruck, Face ID oder Geräte-PIN.
- Der Passkey wird erstellt und – je nach System – automatisch in der iCloud Keychain, im Google-Konto oder in deinem Passwort-Manager gesichert.
Wichtig: Richte Passkeys auf mehreren Geräten ein oder nutze einen plattformübergreifenden Passwort-Manager als Backup. Ohne Sync-Lösung verlierst du bei einem Geräteverlust möglicherweise den Zugang. Das Thema sicherer Umgang mit Zugangsdaten und digitaler Sicherheit im Alltag beleuchtet auch: Online sicher bezahlen und Konten schützen.
Wann ersetzen Passkeys Passwörter vollständig?
Noch nicht sofort – aber der Trend ist eindeutig. Microsoft hat 2025 angekündigt, neue Konten standardmäßig passwortlos einzurichten. Apple schiebt seit iOS 16 aktiv auf Passkeys. Google meldete im März 2026, dass über 800 Millionen Konten Passkeys aktiv nutzen.
Für die Übergangszeit gilt: Passkeys und Passwörter koexistieren. Wer sensible Konten absichert – Bank, E-Mail, Cloud-Speicher – sollte Passkeys aktivieren, sobald der Dienst sie anbietet. Die biometrische Authentifizierung ist dabei kein Komfortfeature, sondern ein echter Sicherheitsgewinn: Sie bindet den Schlüssel an dein Gerät und deinen Körper gleichzeitig.
Ein vollständiger Abschied vom Passwort hängt von der Adoption durch kleinere Dienste und Unternehmenssoftware ab. Realistische Einschätzung: In drei bis fünf Jahren dürfte die Mehrheit der genutzten Plattformen Passkeys als primäre oder gleichwertige Methode anbieten.
Ja, wenn das Gerät verloren oder defekt ist und kein Backup existiert. Deshalb empfiehlt sich die Synchronisierung über iCloud Keychain, Google Password Manager oder einen plattformübergreifenden Passwort-Manager wie Bitwarden oder 1Password.
In den meisten Fällen ja. Passkeys sind phishing-resistent, können nicht geleakt werden und erfordern keine separate 2FA – die biometrische Bestätigung übernimmt diese Rolle. Ein gut gesichertes Passwort plus Authenticator-App ist vergleichbar, aber aufwendiger im Alltag.
Du meldest dich weiter wie bisher mit Passwort an. Passkeys sind nicht rückwärtskompatibel erzwungen – es gibt keinen Zwang zum Wechsel. Bestehende Passwörter bleiben als Fallback erhalten.
Nein. Der private Schlüssel ist im sicheren Hardware-Chip gespeichert (Secure Enclave bei Apple, StrongBox bei Android) und kann nicht extrahiert werden – auch nicht bei physischem Gerätezugriff ohne biometrische Bestätigung.
Auf allen modernen Geräten mit iOS 16+, Android 9+ und aktuellen Browsern (Chrome 108+, Safari 16+, Firefox 122+). Ältere Betriebssysteme benötigen ein Update oder unterstützen Passkeys nicht.