Lange Kennwörter, immer neue Zeichenkombinationen, ständige Sorge vor Datenlecks: Das Passwort hat ausgedient. Eine neue Methode namens Passkey tritt an, das Anmelden im Netz zugleich sicherer und bequemer zu machen. So funktioniert sie.
Kaum etwas im digitalen Alltag sorgt für so viel stillen Ärger wie das Passwort. Man soll es lang und kompliziert wählen, für jeden Dienst ein anderes nehmen und sich am besten alles merken, ohne es je irgendwo aufzuschreiben. In der Praxis scheitert dieser hohe Anspruch bei den allermeisten Menschen früher oder später.
Doch im Hintergrund vollzieht sich gerade ein leiser, aber grundlegender Wandel. Eine neue Anmeldemethode mit dem Namen Passkey tritt an, das klassische Passwort nach und nach überflüssig zu machen. Große Anbieter setzen sie längst ein, und viele Nutzer verwenden sie bereits, ohne den Fachbegriff dahinter überhaupt zu kennen.
Ein System, das in die Jahre gekommen ist
Das Passwort stammt aus einer Zeit, in der nur wenige Menschen überhaupt einen Computer bedienten. Heute jonglieren die meisten mit Dutzenden von Konten, und genau darin liegt das eigentliche Grundproblem. Wer sich nicht für jeden einzelnen Dienst ein eigenes Kennwort ausdenkt, verwendet zwangsläufig dasselbe an vielen Stellen zugleich.
Wird nur ein einziger dieser Dienste gehackt, liegt das Passwort offen, und Angreifer probieren es sofort bei anderen Konten der gleichen Person aus. Hinzu kommen täuschend echt nachgebaute Betrugsseiten, auf denen ahnungslose Nutzer ihre Zugangsdaten selbst eingeben. Selbst ein sehr langes Kennwort schützt in solchen Fällen kaum noch.
Zwei Schlüssel statt eines Geheimnisses
Ein Passkey funktioniert von Grund auf anders, denn er beruht nicht mehr auf einem gemeinsam geteilten Geheimnis. Statt eines Wortes, das Nutzer und Dienst beide kennen müssten, entsteht bei der Einrichtung ein Paar aus zwei zusammengehörenden Schlüsseln, die mathematisch eng und untrennbar miteinander verbunden sind.
Der eine Schlüssel bleibt streng privat und verlässt niemals das eigene Gerät, also etwa das Telefon oder den Laptop. Der andere Teil ist öffentlich und wird beim jeweiligen Dienst hinterlegt. Aus dem öffentlichen Schlüssel lässt sich der private niemals zurückrechnen, und genau das macht den Kern der ganzen Sicherheit aus.
So läuft die Anmeldung ab

Bei jeder Anmeldung schickt der Dienst eine zufällig erzeugte Aufgabe an das Gerät des Nutzers. Der private Schlüssel unterschreibt diese Aufgabe direkt auf dem Gerät, und der Dienst prüft anschließend die Unterschrift mit dem hinterlegten öffentlichen Schlüssel. Nur wenn beide Teile sauber zusammenpassen, wird der Zugang gewährt.
Freigegeben wird der private Schlüssel dabei durch etwas, das man ohnehin schon täglich nutzt, nämlich den Fingerabdruck, das eigene Gesicht oder die kurze Geräte-PIN. Dieses persönliche Merkmal bleibt jedoch vollständig auf dem Gerät gespeichert und wird zu keinem Zeitpunkt an den fremden Dienst übertragen.
Warum das so viel sicherer ist
Der größte Gewinn liegt im wirksamen Schutz vor gefälschten Webseiten. Ein Passkey ist fest an die echte Adresse des jeweiligen Dienstes gebunden und funktioniert auf einer nachgebauten Betrugsseite schlicht überhaupt nicht. Damit fällt eine der häufigsten und gefährlichsten Angriffsformen praktisch vollständig weg.
Auch ein Datenleck beim Anbieter verliert seinen früheren Schrecken, denn dort liegt allein der öffentliche Schlüssel, mit dem sich niemand anmelden kann. Weil zudem jeder Dienst ein eigenes, separates Schlüsselpaar erhält, lässt sich ein einzelner gestohlener Zugang niemals auf die übrigen Konten der Person übertragen.
Bequemer als jedes Passwort
Neben der reinen Sicherheit überzeugt vor allem der spürbare Komfort im täglichen Gebrauch. Es gibt nichts mehr mühsam zu tippen und nichts mehr auswendig zu lernen, ein kurzer Blick in die Kamera oder ein leichtes Auflegen des Fingers genügt bereits. Die Anmeldung dauert damit oft nur noch einen Bruchteil der bisherigen Zeit.
Moderne Geräte gleichen die Passkeys außerdem sicher verschlüsselt untereinander ab, sodass ein neu gekauftes Telefon die vorhandenen Zugänge einfach übernehmen kann. Der Nutzer muss die Schlüssel also nicht auf jedem Gerät mühsam einzeln von Hand neu einrichten, sondern findet sie nach der Anmeldung dort wieder vor.
Was man beim Umstieg bedenken sollte
Ganz ohne offene Fragen ist der Wechsel dennoch nicht zu haben. Wer nur ein einziges Gerät besitzt und dieses verliert, sollte vorab unbedingt eine Wiederherstellungsmöglichkeit einrichten, etwa über das Konto des Geräteherstellers oder einen zweiten hinterlegten Schlüssel. Andernfalls droht im Ernstfall der komplette Verlust des Zugangs.
Noch bietet zudem längst nicht jede Webseite die neue Methode an, weshalb Passwörter vorerst weiterhin bestehen bleiben. Einer Erhebung der FIDO Alliance zufolge hatten zuletzt rund 53 Prozent der Befragten Passkeys für mindestens ein Konto aktiviert, und gut jeder Fünfte nutzte sie überall dort, wo es technisch schon möglich war.
Der Weg zum passwortlosen Anmelden ist damit klar eingeschlagen, auch wenn er in der Breite noch eine ganze Weile dauern wird. Wer die Möglichkeit bei seinen wichtigsten Konten schon heute nutzt, gewinnt merklich an Sicherheit und spart sich zugleich viel lästige Tipparbeit. Ein erstes Ausprobieren lohnt sich daher in den meisten Fällen.

Keep subscribing to Tobias FuchsHer next filing reaches you the moment it publishes, on her own subdomain.
Subscribe
