Passkeys: anmelden ohne Passwort, und warum das sicherer ist
Ein Passkey ersetzt das Passwort durch etwas, das Sie nicht verraten können, weil Sie es selbst nie sehen. Die Anmeldung wird dabei einfacher, nicht schwieriger.
Was ein Passkey ist
Ein Passkey ist ein Schlüsselpaar. Den öffentlichen Teil bekommt die Website, bei der Sie sich anmelden. Den geheimen Teil behält Ihr Gerät, gesichert durch das, womit Sie es ohnehin entsperren: Fingerabdruck, Gesicht oder PIN.
Bei der Anmeldung schickt die Website eine zufällige Aufgabe, Ihr Gerät unterschreibt sie mit dem geheimen Teil, und die Website prüft die Unterschrift mit dem öffentlichen Teil. Ein Geheimnis wandert dabei nie über das Netz. Ihr Fingerabdruck auch nicht: Er entsperrt nur den Schlüssel auf dem Gerät.
Warum ein Passkey nicht gephisht werden kann
Ein Passwort lässt sich auf einer gefälschten Seite eintippen. Ein Passkey nicht: Er ist an die Adresse der Website gebunden, für die er angelegt wurde, und der Browser bietet ihn auf keiner anderen an. Eine Kopie der Anmeldeseite unter einer ähnlichen Adresse bekommt schlicht nichts.
Und weil die Website nur den öffentlichen Teil speichert, gibt es bei einem Einbruch dort nichts zu stehlen, womit sich jemand anmelden könnte.
Wo der Passkey liegt
Meist im Passwortmanager des Geräts, im iCloud-Schlüsselbund oder im Google Passwortmanager. Dort wird er verschlüsselt auf Ihre anderen Geräte übertragen, und ein neues Telefon hat ihn nach der Einrichtung wieder. Ein Sicherheitsschlüssel aus Hardware hält ihn dagegen nur auf sich selbst; das ist strenger, aber geht er verloren, ist auch der Passkey weg.
Wenn das Telefon verloren geht
Ein synchronisierter Passkey ist auf Ihren anderen Geräten noch da. Für alles andere braucht ein Konto einen zweiten Weg hinein, etwa das Passwort mit einem zweiten Faktor oder Wiederherstellungscodes. Deshalb ersetzt ein Passkey bei den meisten Diensten das Passwort nicht ganz, sondern ergänzt es.
Wie EAuth es macht
Bei EAuth sind Passkeys für jede Anwendung eingeschaltet, ohne dass ein Entwickler etwas einstellen muss. Auf der Kontoseite legt man einen an, nach Bestätigung mit dem Passwort. Wo der Browser es kann, schlägt er den Passkey schon im Feld für die E-Mail-Adresse vor. Das Passwort mit zweitem Faktor bleibt als zweiter Weg hinein.