Ein Passwort kennt man.
Man gibt es ein, wenn man sich anmeldet, ändert es gelegentlich und versucht, es nicht zu vergessen.
Seit Jahrzehnten funktioniert digitale Anmeldung nach diesem Prinzip.
Nur hat sich die digitale Welt inzwischen ziemlich verändert.
Wir haben heute nicht mehr fünf oder zehn Online-Konten. Wir haben Dutzende, manchmal Hunderte. Wir arbeiten mit Cloud-Diensten, Online-Banking, Shops, sozialen Netzwerken, Verwaltungssystemen und Unternehmensplattformen.
Und überall brauchen wir eine Identität.
Lange Zeit war das Passwort die einfachste Antwort darauf.
Heute ist es zunehmend selbst Teil des Problems.
Das Problem ist nicht nur ein schlechtes Passwort
Ein starkes, einzigartiges Passwort ist nach wie vor besser als ein schwaches oder mehrfach verwendetes Passwort.
Das eigentliche Problem liegt jedoch tiefer.
Ein Passwort ist ein Geheimnis, das zwischen Mensch und Dienst ausgetauscht wird.
Wer das Passwort kennt, kann sich anmelden.
Das macht Passwörter für Angreifer interessant.
Sie können gestohlen, erraten, wiederverwendet oder durch Phishing abgefragt werden. Und selbst wenn ein Unternehmen seine Passwortspeicherung technisch gut absichert, bleibt das Passwort beim Nutzer ein Geheimnis, das manipuliert werden kann.
Genau hier setzen Passkeys an.
Was macht ein Passkey anders?
Ein Passkey funktioniert nicht wie ein Passwort, das der Benutzer an einen Dienst übermittelt.
Stattdessen wird bei der Registrierung ein kryptografisches Schlüsselpaar erzeugt.
Der private Schlüssel bleibt beim Authenticator – beispielsweise auf einem Smartphone, Computer oder einem Hardware-Sicherheitsschlüssel.
Der Dienst erhält den dazugehörigen öffentlichen Schlüssel.
Bei der Anmeldung wird dann nicht das geheime Passwort übertragen. Der Dienst stellt eine kryptografische Aufgabe, die nur mit dem privaten Schlüssel beantwortet werden kann.
Der private Schlüssel selbst verlässt den Authenticator nicht.
Das verändert die Sicherheitslogik grundlegend.
Der Dienst muss kein Passwort mehr speichern, das ein attraktives Ziel für Angreifer darstellen könnte. Und ein Passkey ist an die jeweilige Website oder Anwendung gebunden. Genau diese Bindung ist ein wesentlicher Bestandteil der Phishing-Resistenz von FIDO-Authentifizierung.
Warum Phishing hier schwieriger wird
Bei einem klassischen Phishing-Angriff reicht es, einen Benutzer auf eine gefälschte Login-Seite zu bringen.
Sie sieht vielleicht genauso aus wie die echte.
Der Benutzer gibt Benutzername und Passwort ein.
Damit hat der Angreifer das Geheimnis.
Bei einem Passkey funktioniert dieses Prinzip nicht auf dieselbe Weise.
Der kryptografische Vorgang ist an den jeweiligen Dienst gebunden. Ein Passkey für die echte Website kann nicht einfach auf einer ähnlich aussehenden Phishing-Seite verwendet werden.
Das ist einer der entscheidenden Unterschiede zwischen einem Passwort und einem Passkey.
Passkeys sind deshalb ausdrücklich als phishing-resistant authentication konzipiert.
Bedeutet das: Passwörter abschaffen und fertig?
Nein.
Und genau hier beginnt die interessantere Betrachtung.
Ein Passkey ist keine magische Sicherheitskapsel.
Auch ein System mit Passkeys braucht eine saubere Architektur.
Was passiert bei der Konto-Wiederherstellung?
Was passiert, wenn ein Gerät verloren geht?
Wie werden Zugänge bei einem Mitarbeiterwechsel entzogen?
Welche Passkey-Varianten werden eingesetzt?
Wie werden neue Geräte registriert?
Welche alternativen Anmeldemethoden bleiben aktiviert?
Und was passiert, wenn ein Dienst weiterhin ein Passwort als Fallback akzeptiert?
Gerade der letzte Punkt ist interessant.
Eine parallel angebotene Passwort-Anmeldung kann die Sicherheitsvorteile von Passkeys teilweise wieder unterlaufen. Wenn ein Angreifer weiterhin ein Passwort phishen kann, bleibt dieser alternative Zugang ein möglicher Angriffspfad.
Passkeys verändern deshalb nicht nur den Login
Sie verändern das Identity Management.
Bei einem Passwort liegt der Schwerpunkt auf dem Umgang mit einem Geheimnis:
Erzeugen → Speichern → Übertragen → Ändern → Zurücksetzen
Bei Passkeys verschiebt sich der Schwerpunkt:
Registrieren → Authentifizieren → Verwalten → Wiederherstellen → Entziehen
Das klingt zunächst nach einem technischen Unterschied.
Für Unternehmen ist es aber eine Governance-Frage.
Denn Identität endet nicht beim Login.
Sie beginnt bei der Vergabe eines Zugangs und endet erst dann, wenn dieser Zugang tatsächlich nicht mehr genutzt werden kann.
Der eigentliche Test beginnt beim Mitarbeiterwechsel
Ein Mitarbeiter verlässt das Unternehmen.
Was passiert?
Bei einem klassischen System denken viele zunächst an:
Passwort zurücksetzen.
Das reicht natürlich nicht.
Es müssen Konten deaktiviert, Berechtigungen entzogen, Sitzungen beendet, Geräte berücksichtigt und gegebenenfalls Authentifizierungsmethoden entfernt werden.
Passkeys lösen dieses Problem nicht automatisch.
Sie können den Anmeldevorgang sicherer machen.
Aber Identity Lifecycle Management bleibt notwendig.
Ein aktueller Blick auf die Einführung von Passkeys in Unternehmen zeigt genau diese Herausforderung: Die technische Einführung einer neuen Authentifizierungsmethode ist nur ein Teil der Aufgabe. Prozesse für Berechtigungen, Wiederherstellung und Deprovisionierung bleiben weiterhin relevant.
Das ist ein schönes Beispiel dafür, warum gute Informationssicherheit nicht bei der Technologie endet.
WebAuthn – der Begriff hinter Passkeys
An dieser Stelle taucht ein Begriff auf, der in technischen Diskussionen über Passkeys häufig selbstverständlich verwendet wird:
WebAuthn.
Wenn Ihnen WebAuthn bisher nichts gesagt hat: keine Sorge. Für die meisten Anwender bleibt dieser Standard vollständig unsichtbar.
WebAuthn steht für Web Authentication. Es ist ein Webstandard, der Websites ermöglicht, sichere Authentifizierung über kryptografische Schlüssel und sogenannte Authenticatoren zu verwenden – beispielsweise über Geräte oder Sicherheitsschlüssel.
WebAuthn ist damit ein wichtiger technischer Baustein hinter FIDO2 und Passkeys.
Und auch hier gibt es eine aktuelle Entwicklung:
Am 25. August 2026 wurde WebAuthn Level 3 als vollständige W3C Recommendation veröffentlicht.
Das bedeutet vereinfacht gesagt: Die technische Spezifikation, auf der diese Form der sicheren Web-Authentifizierung aufbaut, wurde in ihrer dritten Entwicklungsstufe als offizieller Webstandard verabschiedet.
Für den Nutzer bleibt davon wenig sichtbar.
Und genau das ist eigentlich das Interessante.
Eine Anmeldung kann einfacher aussehen, während die technische Grundlage dahinter immer ausgefeilter wird.
Passkeys sind inzwischen keine Zukunftsmusik mehr
Die Entwicklung hat 2026 einen bemerkenswerten Punkt erreicht.
Nach einer weltweiten Untersuchung der FIDO Alliance hatten 75 Prozent der befragten Verbraucher mindestens einen Passkey aktiviert. 68 Prozent der befragten Unternehmen mit mindestens 500 Beschäftigten gaben an, Passkeys bereits einzusetzen, zu testen oder auszurollen.
Passkeys sind damit nicht mehr nur ein interessantes neues Login-Verfahren.
Sie werden Teil der normalen digitalen Infrastruktur.
Was bedeutet das für Unternehmen?
Die Frage sollte deshalb nicht mehr nur lauten:
Unterstützen wir Passkeys?
Die interessantere Frage lautet:
Wie soll unsere Organisation mit Identitäten umgehen?
Passkeys können dabei ein wichtiger Baustein sein.
Aber sie ersetzen kein Identity Management.
Sie ersetzen keine Zugriffsregeln.
Sie ersetzen keine Prozesse für Ein- und Austritte.
Sie ersetzen keine Risikobewertung.
Und sie ersetzen kein funktionierendes ISMS.
Sie können jedoch einen besonders problematischen Teil der bisherigen Authentifizierung grundlegend verändern:
das Passwort als gemeinsam bekanntes Geheimnis.
Vielleicht ist das die eigentliche Veränderung
Wir sprechen oft von einer „passwortlosen Zukunft“.
Vielleicht ist das aber die falsche Perspektive.
Die interessante Entwicklung besteht nicht einfach darin, dass wir künftig weniger Passwörter eintippen.
Sie besteht darin, dass sich die technische Grundlage digitaler Identität verändert.
Vom Wissen eines Geheimnisses
hin zum
Nachweis des Besitzes eines kryptografischen Schlüssels.
Das ist mehr als eine bequemere Anmeldung.
Es ist eine andere Sicherheitsarchitektur.
Und genau deshalb lohnt es sich, bei Passkeys nicht nur auf die Benutzeroberfläche zu schauen.
Der interessante Teil beginnt dahinter.
Schreiben Sie mir. Ich freue mich auf Ihre Nachricht.