Passkeys

Passkeys sind kryptografische Anmeldedaten, die Passwörter durch ein Schlüsselpaar ersetzen: Der private Schlüssel verbleibt auf dem Gerät des Nutzers oder in einem geschützten Passkey-Speicher, beim Dienst ist nur der öffentliche Schlüssel hinterlegt. Freigegeben wird die Anmeldung lokal, etwa per Fingerabdruck, Gesichtserkennung oder Geräte-PIN.

Technisch basieren Passkeys auf den Standards der FIDO Alliance und des W3C, zusammengefasst unter FIDO2. Bei der Anmeldung signiert das Gerät eine Challenge des Dienstes, ein wiederverwendbares Geheimnis wird nicht übertragen. Weil jeder Passkey an die Domain des Dienstes gebunden ist, erzeugt eine gefälschte Seite keinen gültigen Nachweis; Passkeys zählen daher zur Phishing-Resistant MFA. Seit 2022 unterstützen die großen Betriebssystem- und Browserplattformen das Verfahren.

Unterschieden werden synchronisierte Passkeys, die über einen Cloud-Schlüsselbund oder Passwortmanager auf mehrere Geräte verteilt werden, und gerätegebundene Passkeys, etwa auf Hardware-Sicherheitsschlüsseln, deren privater Schlüssel das Gerät nie verlässt. Synchronisierte Passkeys erleichtern Wiederherstellung und Gerätewechsel, gerätegebundene bieten strengere Kontrolle. Passkeys sind eine zunehmend verbreitete Form der Passwordless Authentication und ein Baustein von Identity Security.