Hardware-Sicherheitsschlüssel erklärt: Funktion und Nutzen
Ein Hardware-Sicherheitsschlüssel beweist, dass Sie es sind. So funktionieren FIDO2-Schlüssel, worauf Sie beim Kauf achten und warum Sie einen Ersatz brauchen.
Login-SicherheitVeröffentlicht
Ein Hardware-Sicherheitsschlüssel ist ein kleines physisches Gerät, etwa so groß wie ein Autoschlüssel, das Sie in einen USB-Anschluss stecken oder ans Handy halten, um eine Anmeldung zu bestätigen. Im Inneren sitzt ein Chip mit einem privaten Schlüssel. Beim Login sendet die Webseite eine Aufgabe, der Schlüssel signiert sie nach Ihrer Berührung, und die Seite prüft die Signatur. Der Schlüssel antwortet nur der echten Webadresse, eine gefälschte Login-Seite erhält nichts. Deshalb sind Sicherheitsschlüssel der Maßstab für phishing-resistente Authentifizierung.
So funktioniert es
Hardware-Schlüssel folgen den FIDO2-Standards, die unsere Seite zu FIDO2 und WebAuthn genauer erklärt. Das ältere Protokoll FIDO U2F wird weiterhin breit unterstützt. Kurz:
- Registrierung. Sie fügen den Schlüssel einem Konto hinzu. Der Schlüssel erzeugt ein Schlüsselpaar für diesen Dienst und gibt nur den öffentlichen Schlüssel heraus.
- Anmeldung. Der Dienst sendet eine Aufgabe. Sie berühren den Schlüssel (manche Modelle fragen zusätzlich nach PIN oder Fingerabdruck).
- Prüfung. Der Schlüssel signiert die Aufgabe mit dem privaten Schlüssel. Der Dienst prüft die Signatur.
Weil der private Schlüssel den Chip nie verlässt und der Schlüssel die Webadresse prüft, läuft der Angriff ins Leere, der SMS- und App-Codes aushebelt: eine Fälschung, die Ihren Code weiterreicht.
Zwei Aufgaben: zweiter Faktor und Passkey-Speicher
- Als zweiter Faktor wird der Schlüssel nach dem Passwort genutzt. Er stärkt bestehende Logins erheblich.
- Als Passkey-Speicher können viele FIDO2-Schlüssel Passkeys halten, sodass Sie sich ohne Passwort anmelden. Die Kapazität ist begrenzt und hängt von Modell und Firmware ab. Laut Yubico-Dokumentation speichert die YubiKey-5-Serie mit älterer Firmware bis zu 25 auffindbare Zugangsdaten und mit Firmware 5.7 und neuer bis zu 100. Prüfen Sie die Spezifikation des Schlüssels, den Sie kaufen möchten. Ein Passkey auf einem Schlüssel ist gerätegebunden: Er synchronisiert nicht, halten Sie also einen Ersatz bereit.
Eine allgemeine Einführung zu Passkeys bietet Passkeys erklärt.
Worauf Sie beim Kauf achten
| Merkmal | Warum es zählt |
|---|---|
| FIDO2-/WebAuthn-Unterstützung | Der Standard, der mit Passkeys und modernen Diensten funktioniert |
| Anschluss | USB-A, USB-C oder beides, dazu NFC für Handys |
| Passkey-Kapazität | Wichtig, wenn Sie Passwörter ersetzen wollen |
| Schutz per PIN oder Fingerabdruck | Schützt den Schlüssel bei Diebstahl |
| Offene oder geprüfte Firmware | Schafft Vertrauen, etwa bei Open-Source-Modellen |
| Hersteller und Fertigungsort | Für manche eine persönliche Präferenz, für manche Organisationen relevant |
Bekannte Hersteller sind Yubico, Nitrokey (Deutschland), Token2 (Schweiz) sowie Google mit dem Titan-Key. Wir vergleichen sie in unserer Übersicht beste Sicherheitsschlüssel und stellen zwei beliebte Optionen im Duell YubiKey vs. Nitrokey gegenüber.
So richten Sie einen ein
- Kaufen Sie zwei Schlüssel, vom selben oder von verschiedenen Herstellern. Einer ist für den Alltag, einer ist der Ersatz.
- Registrieren Sie beide in den Sicherheitseinstellungen jedes wichtigen Kontos, meist unter „Sicherheitsschlüssel“, „Zwei-Schritt-Verifizierung“ oder „Passkeys“.
- Vergeben Sie eine PIN für den Schlüssel, wenn danach gefragt wird. Das ist eine PIN für den Schlüssel selbst, nicht Ihr Konto-Passwort.
- Lagern Sie den Ersatz sicher und getrennt, etwa in einer abschließbaren Schublade oder einem Safe.
- Sichern Sie Backup-Codes und bewahren Sie sie offline auf, falls beide Schlüssel verloren gehen. Siehe Backup-Codes.
- Testen Sie die Anmeldung auf einem zweiten Gerät.
Viele Dienste, darunter Google, Microsoft und große Plattformen, unterstützen Sicherheitsschlüssel für private Konten. Manche verlangen, dass Sie den Schlüssel erst nach einer Anmeldung mit anderer Methode registrieren. Unterstützt eine Seite Schlüssel nur als zweiten Faktor, behalten Sie ein starkes Passwort und nutzen einen Passwortmanager.
Das BSI hebt hervor, dass hardwaregestützte Verfahren ein hohes Maß an Sicherheit bieten. Bei FIDO2-Sicherheitsschlüsseln weist es auf seiner Passkey-Seite darauf hin, dass sich Schlüssel nicht kopieren lassen und jeder Stick einzeln registriert werden muss.
Der Schlüssel im Alltag
Für die meisten wird er schnell zur Routine. Am Computer stecken Sie den Schlüssel an (oder halten ihn an, wenn er NFC hat und der Computer ein Lesegerät besitzt), berühren den Kontakt, und schon sind Sie drin. Am Handy halten Sie den Schlüssel an die Rückseite oder stecken ihn in den USB-C-Anschluss. Viele tragen einen Schlüssel am Schlüsselbund, den Ersatz zu Hause, und nutzen für alles andere Passkeys auf dem Handy. Auf Reisen nehmen Sie den Ersatz nur mit, wenn er getrennt vom Hauptschlüssel aufbewahrt wird, damit eine verlorene Tasche nicht beide kostet.
Grenzen und Hinweise
- Nicht überall akzeptiert. Kleinere Seiten bieten oft keine Unterstützung für Schlüssel oder Passkeys.
- Leicht zu verlieren. Hängen Sie ihn an den Schlüsselbund, registrieren Sie aber trotzdem einen Ersatz.
- Kein Allheilmittel. Ein Schlüssel schützt den Login. Er hilft nicht, wenn Schadsoftware Ihre Sitzung nach dem Login steuert oder ein Angreifer über einen schwachen Wiederherstellungsweg ins Konto kommt. Lesen Sie die Konto-Wiederherstellung.
- Geteilte Rechner. Schlüssel sind ideal für öffentliche Rechner, denken Sie aber ans Abmelden.
- Handys. NFC- und USB-C-Unterstützung variiert. Prüfen Sie die Kompatibilität vor dem Kauf.
Wer am meisten profitiert
- Menschen mit einem besonders wertvollen E-Mail- oder Plattformkonto.
- Unternehmer, Administratoren und alle mit Zugriff auf sensible Systeme.
- Journalisten, Aktivisten und andere mit höherem persönlichem Risiko. Google bietet ein Programm für erweiterten Schutz an, das Sicherheitsschlüssel oder Passkeys voraussetzt.
- Alle, die lieber ein greifbares Objekt haben als einen Code auf dem Bildschirm.
Für den durchschnittlichen Nutzer ist ein Passkey auf dem Handy plus Authenticator-App bereits ein starkes Setup. Der Schlüssel ist das Upgrade für die Konten, die Sie nicht verlieren dürfen.
Häufige Fragen
Brauche ich einen Hardware-Sicherheitsschlüssel?
Nicht unbedingt. Passkeys auf Handy oder Computer und Authenticator-Apps sind für die meisten schon eine große Verbesserung. Ein Schlüssel lohnt sich für Ihre wichtigsten Konten, für geteilte oder öffentliche Rechner und wenn Sie den stärksten Schutz vor Phishing wollen.
Was passiert, wenn ich meinen Sicherheitsschlüssel verliere?
Nutzen Sie Ihren zweiten registrierten Schlüssel oder die eingerichtete Ersatzmethode und entfernen Sie den verlorenen Schlüssel aus Ihren Konten. Deshalb sollten Sie immer zwei Schlüssel registrieren und Wiederherstellungscodes aufbewahren.
Lässt sich ein Sicherheitsschlüssel kopieren?
Der private Schlüssel entsteht im Gerät und ist so konzipiert, dass er nie exportiert wird. Ein Schlüssel lässt sich nicht klonen wie eine Karte mit Magnetstreifen. Bei Verlust registrieren Sie einfach Ersatz.
Funktionieren Sicherheitsschlüssel mit meinem Handy?
Ja. Schlüssel mit NFC funktionieren durch Anhalten ans Handy, Schlüssel mit USB-C lassen sich an moderne Android-Handys und iPhones mit USB-C stecken. Achten Sie auf den passenden Anschluss.
Sind Sicherheitsschlüssel teuer?
Sie kosten mehr als eine Authenticator-App, die kostenlos ist, und Sie brauchen zwei. Die Preise hängen von Modell und Hersteller ab, aktuelle Preise finden Sie auf unserer Vergleichsseite.
Mehr aus Login-Sicherheit
Anmelden mit Google, Apple oder Facebook: Vor- und Nachteile
Social Login spart Passwörter, bindet aber Konten an einen Anbieter. Was Google, Apple und Facebook weitergeben und wie Sie Verknüpfungen prüfen und aufräumen.
Authenticator-Codes (TOTP): So funktionieren sie
TOTP-Codes sind die sechsstelligen Zahlen in Authenticator-Apps. So werden sie erzeugt, warum sie offline gehen, wo ihre Grenzen liegen und wie Sie sie sichern.
Backup-Codes: was sie sind und wo man sie aufbewahrt
Backup-Codes bringen Sie ins Konto, wenn Handy oder Authenticator weg sind. So erzeugen Sie sie, bewahren sie sicher auf und erneuern sie rechtzeitig.
Datenleck: was jetzt zu tun ist, Schritt für Schritt
Ihre Daten waren in einem Leck? Prüfen Sie mit dem HPI Identity Leak Checker oder Have I Been Pwned, ändern Sie die richtigen Passwörter und aktivieren Sie 2FA.
E-Mail-Konto absichern: der Schlüssel zu allem anderen
Ihr E-Mail-Konto kann fast jedes andere Konto zurücksetzen. Prüfen Sie Passwort, 2FA, Wiederherstellung, Weiterleitungen und verbundene Apps in rund 20 Minuten.
Fingerabdruck und Gesicht: wie sicher ist Biometrie?
Fingerabdruck und Gesichtsentsperrung sind bequem und auf dem eigenen Gerät recht sicher. Wie sie funktionieren, wo die Grenzen liegen und wie Sie starten.