Nitrokey 3 im Test: Open-Source-Schlüssel aus Berlin
Der Nitrokey 3 im Test: Open-Source-Firmware in Rust, FIDO2-Passkeys, OpenPGP und PIV, NFC und USB-C, dazu Preise und für wen sich der Schlüssel lohnt.
VergleicheVeröffentlicht
Zum Anbieter
Nitrokey
Herkunft: Deutschland
Website besuchen
Der Nitrokey 3 gehört zu den vollständigsten Open-Source-Sicherheitsschlüsseln, die Sie in Europa kaufen können. Er beherrscht FIDO2-Passkeys und U2F für phishing-resistente Anmeldungen, speichert OpenPGP- und PIV-Schlüssel für E-Mail-Verschlüsselung und Zertifikate und kann Einmalpasswörter erzeugen. Nach eigenen Angaben entwickelt und fertigt Nitrokey seine Geräte in Deutschland, hauptsächlich in Berlin. Dieser Test ist eine redaktionelle Einschätzung auf Basis von Herstellerdokumentation, veröffentlichten Versionshinweisen und Preisen, kein Labortest.
Was der Nitrokey 3 bietet
Den Nitrokey 3 gibt es in mehreren Varianten. Zum Redaktionsstand Oktober 2026 nennt der Nitrokey-Shop den Nitrokey 3 ab etwa 54 Euro, den Nitrokey 3A NFC mit 60 Euro und den Nitrokey 3C NFC mit 65 Euro. Der 3A Mini ist die kleinste USB-A-Variante. Die Verfügbarkeit schwankt, einzelne Modelle waren nur auf Anfrage lieferbar.
| Merkmal | Nitrokey 3 |
|---|---|
| FIDO2 / U2F | Ja, Passkeys und zweiter Faktor |
| Passkey-Plätze | Begrenzte Zahl auffindbarer Zugangsdaten (bei NFC-Modellen einige Dutzend, beim 3A Mini bis zu 100); nicht auffindbare Zugangsdaten nicht in gleicher Weise begrenzt |
| Anschluss | USB-A oder USB-C, NFC bei den NFC-Modellen |
| OpenPGP | OpenPGP-Smartcard, drei Schlüsselpaare |
| PIV | Bis zu 24 Schlüsselpaare, nutzbar für Zertifikate und S/MIME |
| Einmalpasswörter | TOTP und HOTP |
| Secure Element | SE050, laut Nitrokey nach Common Criteria EAL 6+ zertifiziert |
| Firmware | Open Source, in Rust geschrieben, aktualisierbar |
| Herkunft | Deutschland, hauptsächlich Berlin |
Daneben verkauft Nitrokey mit dem Nitrokey Passkey ein günstigeres Gerät für alle, die nur FIDO2-Passkeys ohne OpenPGP und PIV brauchen.
Offenheit und Sicherheitsdesign
Das stärkste Argument für den Nitrokey 3 ist Transparenz. Hardware-Design und Firmware sind öffentlich, die Firmware ist in Rust geschrieben, einer Sprache, die eine ganze Klasse von Speicherfehlern vermeidet. Ein Secure Element (SE050) übernimmt sensible Operationen und ist seit Firmware 1.7.0 für OpenPGP standardmäßig aktiv. Als Hauptprozessor dient ein ARM-Chip mit TrustZone.
Offenheit ist keine Sicherheitsgarantie, aber sie ändert, wer Fehler finden kann: Jeder darf den Code lesen, und Nitrokey veröffentlicht zu jeder Firmware-Version Versionshinweise. Updates spielen Sie über die Nitrokey App 2 oder das Kommandozeilenwerkzeug nitropy ein, Fehler lassen sich also auch nach dem Kauf beheben. Viele konkurrierende Schlüssel sind gar nicht aktualisierbar.
Zur Zertifizierung: Nach Angaben von Nitrokey hat der Nitrokey 3A Mini die FIDO2-Zertifizierung auf Level 1 erhalten, an Level 2 wird mit Unterstützung der NLnet Foundation gearbeitet. Wir bewerten kein Gerät nach Ankündigungen, Level 2 ist für uns daher ein Plan, kein Merkmal. Wenn Ihr Arbeitgeber oder ein regulierter Dienst einen zertifizierten Schlüssel verlangt, prüfen Sie vor dem Kauf die aktuellen Einträge der FIDO Alliance und die Mitteilungen von Nitrokey.
Im Alltag
Für Logins registrieren Sie den Schlüssel wie jedes FIDO2-Gerät. Sie melden sich mit dem Passwort an, öffnen die Sicherheitseinstellungen des Dienstes, wählen „Sicherheitsschlüssel“ oder „Passkey“, stecken den Schlüssel an, geben die PIN ein und berühren ihn. Weil der Browser dabei die Webadresse prüft, kann eine gefälschte Seite Ihren Schlüssel nicht verwenden. Das ist der Hauptvorteil, den unser Ratgeber zu Hardware-Sicherheitsschlüsseln und die Erklärung zur phishing-resistenten Multi-Faktor-Authentifizierung beschreiben.
Die Extras unterscheiden den Nitrokey 3 von einfacheren Schlüsseln. Wenn Sie E-Mails mit GnuPG signieren, eine Smartcard für SSH nutzen oder S/MIME-Zertifikate brauchen, deckt ein einziges Gerät das alles ab. Die Nitrokey-Dokumentation nennt auch Grenzen: Der Schlüssel speichert kryptografische Geheimnisse, keine normalen Dateien, und für die GnuPG-Kompatibilität ist eine aktuelle Firmware nötig. Desktop-Systeme werden bei OpenPGP und PIV besser unterstützt als Smartphones.
Grenzen und Kompromisse
- Passkey-Kapazität. Die Zahl der auffindbaren Zugangsdaten ist kleiner als bei manchen Wettbewerbern. Dokumentation und Versionshinweise von Nitrokey nannten für die NFC-Modelle Werte von 25 bis 35 und für den Mini 100, rechnen Sie also mit „einigen Dutzend“. Für eine Handvoll wichtiger Konten reicht das locker. Wer hundert Passkeys auf dem Schlüssel selbst halten möchte, findet in unserer Übersicht der Sicherheitsschlüssel andere Modelle.
- Bedienkomfort. Die Einrichtung ist vor allem bei OpenPGP und PIV technischer als bei einem Massenprodukt. Für reines FIDO2 ist der Unterschied klein.
- Preis. Mit 54 bis 65 Euro liegt der Nitrokey etwa auf dem Niveau eines YubiKey und deutlich über einem Token2-Schlüssel.
- Verfügbarkeit. Die Fertigung ist überschaubar, Lagerbestände können knapp werden.
Für wen er sich lohnt
Wählen Sie den Nitrokey 3, wenn Sie offene Firmware, deutsche Fertigung und Unterstützung für OpenPGP und PIV in einem Schlüssel wollen. Er passt zu Menschen, die bereits GnuPG nutzen, zu Journalistinnen und Aktivisten, die überprüfbare Komponenten schätzen, und zu allen, die einen europäischen Anbieter bevorzugen. Wer einfach Passkeys mit der breitesten Software-Unterstützung und langer Erfahrung möchte, greift häufiger zum YubiKey 5. Unser direkter Vergleich YubiKey vs. Nitrokey geht die Unterschiede durch.
Welchen Schlüssel Sie auch kaufen: Nehmen Sie zwei. Registrieren Sie beide bei jedem Konto und bewahren Sie einen zu Hause sicher auf. Unsere Seite zu FIDO2 und WebAuthn erklärt, warum sich ein Schlüssel nicht kopieren lässt, und genau deshalb ist der Ersatzschlüssel wichtig.
So haben wir bewertet
Diese Seite stützt sich auf die Dokumentation, die Versionshinweise und die Shop-Angaben von Nitrokey sowie auf öffentliche Aussagen zur Zertifizierung. Wir haben keine Labortests durchgeführt, keine Geschwindigkeiten gemessen und nicht versucht, die Hardware anzugreifen, und wir vergeben keine Sterne. Wo sich Quellen widersprechen, etwa bei der genauen Passkey-Kapazität, sagen wir das, statt eine einzelne Zahl zu wählen. Preise und Verfügbarkeit haben wir im Oktober 2026 geprüft, sie können sich jederzeit ändern.
Sinnvoll einrichten
Bevor Sie den Schlüssel irgendwo registrieren, aktualisieren Sie seine Firmware mit der Nitrokey App 2 und setzen eine PIN, die Sie sich merken können, andere aber nicht erraten. Fügen Sie den Schlüssel zuerst bei Ihren wichtigsten Konten hinzu: E-Mail-Konto, Passwortmanager und Bank- oder Zahlungs-Logins. Lassen Sie Wiederherstellungsmethoden wie Backup-Codes aktiv, solange Sie testen, und entfernen Sie schwächere Methoden wie SMS erst, wenn beide Schlüssel funktionieren. Unser Ratgeber zur Konto-Wiederherstellung zeigt, wie das gelingt, ohne dass Sie sich aussperren.
Fazit
Der Nitrokey 3 ist in dieser Kategorie einer der offensten und flexibelsten Sicherheitsschlüssel. Schwächen sind die im Vergleich zu manchen Konkurrenten kleine Passkey-Kapazität, ein höherer Preis als bei Budget-Schlüsseln und eine etwas technische Einrichtung. Wer Wert auf Offenheit, europäische Fertigung und OpenPGP legt, kann ihn bedenkenlos wählen. Für alle anderen ist er eine gute, aber nicht die einzig sinnvolle Wahl.
Häufige Fragen
Ist der Nitrokey 3 wirklich Open Source?
Nitrokey beschreibt den Nitrokey 3 als Open-Source- und Open-Hardware-Gerät, die Firmware ist in der Programmiersprache Rust auf dem Framework Trussed geschrieben. Externe Fachleute können den Code damit prüfen und selbst bauen. Das beweist nicht automatisch, dass das Gerät sicher ist, aber Sie müssen sich nicht auf eine undurchsichtige Blackbox verlassen.
Wie viele Passkeys passen auf einen Nitrokey 3?
Laut Dokumentation ist die Zahl der auffindbaren Zugangsdaten begrenzt: bei den NFC-Modellen einige Dutzend, beim Nitrokey 3A Mini bis zu 100. Die genauen Werte haben sich zwischen Firmware-Versionen geändert. Nicht auffindbare Zugangsdaten sind nicht in gleicher Weise begrenzt. Prüfen Sie vor dem Kauf die aktuelle Nitrokey-Dokumentation.
Ist der Nitrokey 3 FIDO-zertifiziert?
Nach Angaben von Nitrokey hat der Nitrokey 3A Mini die FIDO2-Zertifizierung auf Level 1 erhalten, an Level 2 arbeitet das Unternehmen mit Förderung der NLnet Foundation. Der Zertifizierungsstand kann sich ändern, schauen Sie deshalb in die aktuellen Mitteilungen von Nitrokey.
Kann ich die Firmware aktualisieren?
Ja. Updates spielen Sie mit der Nitrokey App 2 oder dem Kommandozeilenwerkzeug nitropy ein. Das unterscheidet den Nitrokey von vielen anderen Schlüsseln, deren Firmware sich nach der Herstellung nicht mehr ändern lässt.
Funktioniert er mit iPhone und Android?
Die NFC-Modelle arbeiten für FIDO2-Anmeldungen kabellos mit Smartphones. Nitrokey nennt Android und iOS neben Windows, macOS und Linux. Einzelne Funktionen wie OpenPGP werden am Desktop besser unterstützt als auf dem Telefon.
Mehr aus Vergleiche
1Password im Test 2026: Sicherheit, Funktionen, Preis
1Password im Test: Secret Key, Passkeys, EU-Kontoregion, Wiederherstellung, Export und Preise 2026 in Euro. Für wen es passt und welche Alternativen es gibt.
2FAS Authenticator im Test: Open Source ohne Konto
Test von 2FAS Auth, dem kostenlosen Open-Source-Authenticator aus Polen: verschlüsseltes Backup, Export, Browser-Erweiterung, Apple Watch, Grenzen und Eignung.
Aegis Authenticator im Test: Open-Source-2FA für Android
Test von Aegis Authenticator: kostenlose GPL-v3-2FA-App für Android mit verschlüsseltem Tresor, automatischen Backups, Export, Protokoll, Grenzen und Eignung.
Beste kostenlose Passwortmanager 2026 im Vergleich
Bitwarden, Proton Pass und KeePassXC bieten wirklich nutzbare Gratis-Passwortmanager, Dashlane und 1Password nicht mehr. Grenzen und Kompromisse im Überblick.
Beste Passwortmanager 2026 im Vergleich
Sieben Passwortmanager im Vergleich: Verschlüsselung, Audits, Passkeys, EU-Serverstandort, Wiederherstellung, Export und Preise, mit Empfehlung nach Bedarf.
Bitwarden im Test 2026: Open Source, EU-Region, Preis
Bitwarden im Test: Open Source, Audits von Cure53 und ETH Zürich, Passkeys, EU-Rechenzentrum, Selbst-Hosting, Gratisplan und Preise. Für wen es passt, Alternativen.