openideurope.eu

Passkeys vs. Passwörter: Was ist sicherer und einfacher?

Passkeys schlagen Passwörter bei Phishing, Wiederverwendung und Datenlecks. Ein fairer Vergleich von Sicherheit, Komfort, Wiederherstellung und Kompatibilität.

Login-SicherheitVeröffentlicht

Wo ein Dienst beides anbietet, ist ein Passkey der sicherere und meist auch schnellere Weg zum Login. Ein Passwort ist ein Geheimnis, das Sie eintippen und an die Webseite senden, es kann also gephisht, wiederverwendet, geleakt oder erraten werden. Ein Passkey ist ein kryptografisches Schlüsselpaar, dessen privater Teil auf Ihrem Gerät bleibt und lokal freigegeben wird. Damit entfallen die drei Ursachen der meisten Kontoübernahmen: gefälschte Login-Seiten, wiederverwendete Passwörter und erbeutete Datenbanken.

Das macht Passwörter nicht über Nacht überflüssig. Kompatibilität, Wiederherstellung und Gewohnheit spielen weiter eine Rolle. Hier der faire Vergleich.

Passkeys und Passwörter im Vergleich

Kriterium Passwort Passkey
Phishing Lässt sich auf einer Fälschung eintippen An die echte Domain gebunden, eine Fälschung erhält nichts
Datenleck beim Dienst Geleakte Hashes lassen sich knacken, schwache schnell Der Dienst speichert nur einen öffentlichen Schlüssel, der allein nutzlos ist
Wiederverwendung Sehr verbreitet und riskant Nicht möglich, jeder Dienst bekommt einen eigenen Schlüssel
Raten und Brute Force Hängt ganz von der Stärke ab Nicht anwendbar
Komfort Tippen oder Autofill, manchmal plus Code Tippen, dann Fingerabdruck, Gesicht oder PIN
Überall nutzbar Ja Nein, die Unterstützung wächst, ist aber nicht vollständig
Modernes Gerät nötig Nein Ja, aktuelles Smartphone, Computer oder Hardware-Schlüssel
Wiederherstellung bei Geräteverlust Zurücksetzen per E-Mail oder Telefon Synchronisierung stellt ihn wieder her, sonst Ersatzmethode
Lernkurve Vertraut Für viele neu, aber kurz

Wo Passkeys klar besser sind

Phishing. Die meisten Kontoübernahmen beginnen mit einer überzeugenden Fälschung. Bei einem Passkey gibt es nichts zu tippen, und der Browser bietet den Schlüssel einer anderen Adresse nicht an. Wie das im Vergleich zu Codes und Push-Freigaben aussieht, lesen Sie unter phishing-resistente MFA.

Schwache und wiederverwendete Passwörter. Selbst gute Vorsätze rutschen. Ein Passkey wird für Sie erzeugt, ist von Natur aus lang und funktioniert nur auf seiner eigenen Seite.

Datenlecks. Gibt ein Dienst seine Daten preis, können Passwörter offenliegen und anderswo ausprobiert werden. Öffentliche Schlüssel lassen sich ohne Schaden veröffentlichen.

Wo Passwörter weiter sinnvoll sind

  • Dienste ohne Passkey-Unterstützung. Viele kleinere Seiten und ältere Systeme bieten keine an.
  • Gemeinsam genutzte Konten. Ein Familien-Streamingkonto oder ein Team-Postfach ist mit an eine Person gebundener Biometrie umständlich, auch wenn synchronisierte Passkeys und manche Manager ein Teilen unterstützen.
  • Ältere Geräte. Wenn ein Gerät keinen aktuellen Browser oder kein aktuelles Betriebssystem ausführt, funktionieren Passkeys eventuell nicht.
  • Gemischte Ökosysteme ohne Manager. Wer iPhone und Windows-PC nutzt und Passkeys nur im Speicher einer Plattform hält, braucht auf der anderen Seite zusätzliche Schritte. Ein Passwortmanager mit Passkey-Unterstützung glättet das.

Für Passwörter, die Sie behalten, beachten Sie unsere Hinweise zu sicheren Passwörtern und aktivieren Sie die Zwei-Faktor-Authentifizierung.

Die ehrlichen Nachteile von Passkeys

  • Die Wiederherstellung will durchdacht sein. Liegen alle Passkeys in einem Cloud-Konto und Sie verlieren den Zugriff darauf, haben Sie ein Problem. Richten Sie zuerst für dieses Konto die Wiederherstellung ein.
  • Die Bindung an einen Anbieter lockert sich, ist aber nicht weg. Passkeys lassen sich mit dem Credential-Exchange-Standard der FIDO Alliance inzwischen zwischen Anbietern verschieben, die Unterstützung der Apps schwankt aber. Mehr dazu in Passkeys erklärt.
  • Geteilte Geräte. Passkeys, die per Geräte-PIN freigegeben werden, sind nur so sicher wie diese PIN, wenn andere sie kennen.
  • Der schwächste Wiederherstellungsweg bestimmt das Niveau. Kann ein Angreifer Ihr Konto per SMS oder E-Mail-Link zurücksetzen, wird der starke Passkey umgangen. Schützen Sie Ihre Wiederherstellungswege so sorgfältig wie den Login.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) beschreibt Passkeys als einfaches und sicheres Anmeldeverfahren und rät, bei einem vertrauten Dienst mit Passkey-Angebot das Passwort damit zu ersetzen.

Wie sich das im Alltag anfühlt

Neues Handy. Bei Passwörtern in einem Manager melden Sie sich im Manager an, und alles ist da. Bei synchronisierten Passkeys ist es genauso: Sie melden sich bei Ihrem Apple-, Google- oder Manager-Konto an, und die Passkeys erscheinen. Liegt ein Passkey nur auf dem alten Gerät, brauchen Sie ein zweites Gerät oder eine Wiederherstellungsmethode, hier zahlt sich Vorbereitung aus.

Reisen und öffentliche Rechner. Sie können einen Passkey vom Handy auf einem fremden Computer nutzen, indem Sie einen QR-Code scannen, und tippen so nie ein Passwort an einem unbekannten Gerät ein. Ein Passwort müssen Sie tippen, und ein Keylogger auf diesem Rechner könnte es mitschneiden.

Teilen in der Familie. Streamingkonten und Haushaltslogins sind der Bereich, in dem Passwörter praktisch bleiben. Viele Manager erlauben es, Zugangsdaten im Familientarif zu teilen, manche auch Passkeys, die Unterstützung unterscheidet sich aber je nach Anbieter.

Wenn etwas schiefgeht. Vergessene Passwörter sind das häufigste Login-Problem. Ein Passkey lässt sich nicht vergessen, doch ein verlorenes Gerät oder ein gesperrtes Konto kann trotzdem Ärger machen. Deshalb sind fünf Minuten für die Wiederherstellung gut investiert.

Eine praktische Regel

  1. Nutzen Sie einen Passkey, wo immer der Dienst ihn anbietet, zuerst bei E-Mail, Ihrem Hauptkonto (Apple, Google oder Microsoft), Banking und Shopping.
  2. Nutzen Sie überall sonst ein langes, einmaliges Passwort aus einem Passwortmanager, mit Zwei-Faktor-Authentifizierung.
  3. Halten Sie einen Wiederherstellungsweg bereit, etwa Wiederherstellungscodes, ein zweites Gerät oder einen Ersatz-Hardwareschlüssel.
  4. Löschen Sie Passwörter nicht übereilt. Entfernen Sie sie dort, wo der Dienst es erlaubt und Sie Ihrer Wiederherstellung vertrauen.

Bereit für den Wechsel? Unsere Anleitung Passkeys einrichten auf allen Geräten führt Sie durch iPhone, Android, Windows und Mac.

Kurz zusammengefasst

Passkeys sind sicherer, weil sie an die echte Webseite gebunden sind, und meist bequemer, weil Sie nichts tippen. Passwörter bleiben als Rückfall und für Dienste ohne Passkey-Unterstützung. Wer beides sinnvoll kombiniert und seine Wiederherstellung im Blick behält, verliert nichts und gewinnt Sicherheit.

Häufige Fragen

Sind Passkeys wirklich sicherer als ein starkes Passwort?

Gegen die typischen Bedrohungen ja. Auch ein starkes Passwort kann auf einer gefälschten Seite eingegeben oder bei einem schlecht gesicherten Dienst gestohlen werden. Ein Passkey ist an die echte Webadresse gebunden und verlässt Ihr Gerät nicht, diese Angriffe laufen also ins Leere.

Brauche ich mit Passkey noch Zwei-Faktor-Authentifizierung?

Ein Passkey-Login verbindet bereits den Besitz des Geräts mit Biometrie oder PIN, ein zusätzlicher Code ist für diese Anmeldung meist nicht nötig. Lassen Sie die Zwei-Faktor-Authentifizierung für Konten und Anmeldewege aktiv, die noch ein Passwort akzeptieren.

Können Passkeys gehackt werden?

Keine Methode ist perfekt. Realistische Risiken sind der Zugriff auf das Konto oder Gerät, das Ihre synchronisierten Passkeys enthält, oder ein schwacher Wiederherstellungsweg. Deshalb ist der Schutz Ihres Apple-, Google- oder Passwortmanager-Kontos so wichtig.

Soll ich meine Passwörter löschen, sobald ich einen Passkey habe?

Nicht automatisch. Manche Dienste erlauben das Entfernen des Passworts, andere behalten es als Rückfall. Wenn Sie es behalten, wählen Sie ein langes, einmaliges Passwort und verwenden Sie es nirgends sonst.

Mehr aus Login-Sicherheit