Eine Studie von NordPass ergab, dass ein durchschnittlicher Mensch mehr als 250 Passwörter für Online-Konten verwaltet. Niemand merkt sich 250 von irgendetwas. Also verwenden Menschen Passwörter wieder, vereinfachen sie und kritzeln sie auf Zettel – und Angreifer laben sich am Ergebnis.
Gestohlene Zugangsdaten stecken Jahr für Jahr hinter der Mehrheit erfolgreicher Sicherheitsverletzungen. Der Verizon Data Breach Investigations Report bestätigt immer wieder, was Sicherheitsteams längst wissen: Das Passwort ist das schwächste Schloss, das je in Massen produziert wurde. Die Branche hat endlich einen Ersatz entwickelt, und 2026 ist dieser Ersatz im Mainstream angekommen. Google, Apple, Microsoft, Amazon, PayPal und Tausende weitere Dienste melden Nutzer inzwischen mit Passkeys an. Microsoft richtet neue Konten sogar standardmäßig passwortlos ein.
Wenn Sie ein Unternehmen mit Kundenanmeldungen betreiben, landet dieser Wandel auf Ihrer Roadmap, ob Sie wollen oder nicht. Hier erfahren Sie, was ein Passkey ist, warum er das Passwort so deutlich übertrifft und wie Sie ihn ohne Chaos einführen.
Was ist ein Passkey und wie funktioniert er
Kurz gesagt: Ein Passkey ist ein Anmeldeverfahren, das das Passwort durch einen kryptografischen Schlüssel ersetzt, der auf Ihrem Gerät gespeichert und per Fingerabdruck, Gesichtserkennung oder PIN entsperrt wird. Eine Passkey-Anmeldung kann weder durch Phishing abgefangen noch erraten oder wiederverwendet werden, denn kein Geheimnis gelangt jemals zur Website oder liegt in deren Datenbank.
Ein Passkey ist ein Paar mathematisch verknüpfter Schlüssel. Eine Hälfte, der öffentliche Schlüssel, liegt bei der Website. Die andere Hälfte, der private Schlüssel, verlässt Ihr Gerät nie. Bei der Anmeldung sendet die Website eine Challenge, Ihr Gerät signiert sie nach Prüfung von Fingerabdruck, Gesicht oder PIN mit der privaten Hälfte, und die Website verifiziert die Signatur mit der öffentlichen Hälfte.
Beachten Sie, was dabei nie passiert. Kein Geheimnis wird über das Internet übertragen. Kein Geheimnis liegt in einer Unternehmensdatenbank und wartet darauf, gestohlen zu werden. Es gibt nichts zu merken, nichts einzutippen und nichts, was sich auf mehreren Websites wiederverwenden ließe. Die gesamte Kategorie des Passwortdiebstahls löst sich in Luft auf, weil es kein Passwort zu stehlen gibt. Passkeys basieren auf dem WebAuthn-Standard, der von der FIDO Alliance und dem World Wide Web Consortium gepflegt wird, und werden seit 2025 von allen großen Browsern und Betriebssystemen nativ unterstützt.
Smartphone, Laptop und Browser synchronisieren Passkeys sicher zwischen Geräten, und die Anmeldung fühlt sich an wie das Entsperren Ihres Handys. Ein Blick oder eine Berührung. Fertig.
Passkey vs. Passwort: Warum Passwörter immer wieder versagen
Passwortprobleme lassen sich in drei Stapel sortieren, und Passkeys räumen alle drei ab:
- Phishing. Eine überzeugend gefälschte Anmeldeseite täuscht selbst vorsichtige Menschen. Ein Passkey ist immun gegen Phishing, denn der private Schlüssel antwortet nur der echten Website, für die er erstellt wurde. Die gefälschte Seite erhält nichts Verwertbares.
- Wiederverwendung und Datenlecks. Ein einziges geleaktes Passwort öffnet jedes Konto, das es ebenfalls nutzt. Credential-Stuffing-Angriffe leben genau von dieser Bequemlichkeit. Passkeys sind konstruktionsbedingt für jede Website einzigartig, sodass ein Datenleck bei einem Dienst nirgendwo sonst etwas preisgibt.
- Reibung. Vergessene Passwörter führen zu abgebrochenen Warenkörben und Support-Tickets. Zurücksetzungsprozesse kosten echtes Geld und echte Kunden. Eine Passkey-Anmeldung dauert Sekunden und kann nicht vergessen werden.
Was bedeuten Passkeys für Ihr Unternehmen
Sicherheitsteams lieben Passkeys, doch der Business Case überzeugt schon allein durch die Zahlen:
- Höhere Konversion. Unternehmen berichten von Anmeldeerfolgsquoten weit über denen von Passwort-Abläufen. Amazon und Google haben beide gemessen, dass Passkey-Anmeldungen um ein Mehrfaches schneller abgeschlossen werden als eingetippte Passwörter, und eine schnellere Anmeldung bedeutet weniger abgebrochene Sitzungen.
- Geringere Supportkosten. Passwortzurücksetzungen machen hartnäckig einen erheblichen Teil des Helpdesk-Aufkommens aus – mit realen Kosten pro Ticket. Entfernen Sie das Passwort, und diese Ticketkategorie schrumpft gegen null.
- Kleinere Angriffsfläche. Eine Datenbank ohne Passwort-Hashes ist ein weit weniger attraktives Ziel, und auch Aufsichtsbehörden bemerken den Unterschied.
Wie fügen Sie Passkeys zu Ihrem Anmeldesystem hinzu
Das erfolgreiche Muster ist schrittweise, und alle großen Plattformen sind ihm gefolgt:
Passkeys neben Passwörtern anbieten
Bieten Sie die Erstellung eines Passkeys bei der Registrierung und in den Kontoeinstellungen an. Early Adopters wechseln sofort und werden zu Ihrer Testgruppe.
Im richtigen Moment nachfragen
Laden Sie Nutzer direkt nach einer erfolgreichen Passwortanmeldung ein, einen Passkey für das nächste Mal zu erstellen. Ein Tippen, klarer Nutzen, keine Unterbrechung.
Passkeys zum Standard machen
Sobald die meisten aktiven Nutzer einen Passkey besitzen, präsentieren Sie ihn als primären Weg und verstecken das Passwort hinter einem Ausweich-Link.
Passwörter für risikoreiche Aktionen abschaffen
Zahlungen, Datenexporte und Admin-Bereiche verdienen als Erstes einen reinen Passkey-Schutz. Verkleinern Sie die Passwort-Angriffsfläche dort, wo Angriffe am meisten schaden.
Der zugrunde liegende Standard WebAuthn ist in jedem modernen Browser enthalten, und für jedes große Framework gibt es ausgereifte Bibliotheken. Eine typische Webanwendung erhält grundlegende Passkey-Unterstützung in ein oder zwei Sprints. Cloudcoder entwickelt passwortlose Authentifizierung im Rahmen unserer Cybersecurity-Leistungen und rüstet Passkeys in bestehende Anmeldesysteme nach, ohne aktuelle Nutzer zu beeinträchtigen. Fragen Sie uns, wie lange es bei Ihnen dauern würde: Die Antwort fällt meist kürzer aus, als Sie erwarten.
Häufig gestellte Fragen
Was passiert, wenn ein Nutzer das Gerät mit seinem Passkey verliert?
Passkeys werden über das Plattformkonto des Nutzers synchronisiert, sodass ein neues Smartphone sie automatisch wiederherstellt. Für zusätzliche Sicherheit sollten Sie Nutzer ermutigen, Passkeys auf zwei Geräten zu registrieren oder eine Wiederherstellungsmethode aktiv zu halten.
Funktionieren Passkeys über Apple, Google und Windows hinweg?
Ja. Alle drei Plattformen unterstützen denselben Standard, und dank geräteübergreifender Anmeldung kann ein Smartphone per kurzem Scan eine Anmeldung auf einem Computer in der Nähe bestätigen.
Sollten wir Passwörter komplett abschaffen?
Nicht am ersten Tag. Betreiben Sie beides parallel, migrieren Sie aktive Nutzer mit sanften Hinweisen und schaffen Sie Passwörter zuerst bei risikoreichen Aktionen ab. Eine vollständige Abschaffung wird realistisch, sobald Passkeys bei der großen Mehrheit der Anmeldungen genutzt werden.
Ist es teuer, Passkeys in eine bestehende App zu integrieren?
Selten. Der Standard ist offen, die Browserunterstützung universell, und für jeden großen Stack gibt es bewährte Bibliotheken. Die meisten Teams rechnen den Aufwand in Wochen, und der geringere Supportaufwand für Passwortzurücksetzungen zahlt ihn oft innerhalb eines Jahres zurück.


