Was ein Passkey schützt – und was nicht

Ein Passkey ist ein kryptografischer Berechtigungsnachweis, der ein Schlüsselpaar verwendet: Der Dienst speichert den öffentlichen Schlüssel, während das Gerät oder der Berechtigungsanbieter den privaten Schlüssel verwahrt. Bei der Anmeldung beantwortet das Gerät eine Herausforderung des Dienstes, ohne ihm den privaten Schlüssel zu senden. Da der Berechtigungsnachweis an die Website oder App gebunden ist, für die er erstellt wurde, kann er helfen, Phishing abzuwehren: Eine gefälschte Seite sollte die Antwort nicht so wiederverwenden können, als wäre sie die echte Seite. Das bedeutet nicht, dass ein Passkey sämtliche Risiken eines Kontos beseitigt. Der Zugriff auf das Gerät, das Konto für die Synchronisierung und die Wiederherstellungsverfahren bleiben relevant. (Google Developers)

Deshalb ist es sinnvoll, beim Vergleich zwei Fragen zu trennen: Wie authentifiziert sich das Konto? und Wie stellen Sie den Berechtigungsnachweis oder das Konto wieder her, wenn Sie den Zugriff verlieren? Ein Passkey kann die Gefährdung durch gefälschte Seiten und wiederverwendete Passwörter verringern, garantiert aber nicht allein, dass niemand das Konto über einen anderen Weg wiederherstellen kann. Das Nutzungserlebnis hängt außerdem von den Optionen des jeweiligen Dienstes ab, etwa einem zweiten Authentifikator oder Wiederherstellungscodes. Die Wiederherstellung ist kein Verwaltungsdetail, das Sie auf später verschieben sollten: Sie gehört zum Sicherheitsmodell, das Sie tatsächlich nutzen. Denken Sie sowohl an die alltägliche Anmeldung als auch an den selteneren Fall, dass ein Gerät verloren geht, ersetzt wird oder nicht mehr verfügbar ist. Eine starke Anmeldemethode ist nur ein Teil des Schutzes, wenn der Wiederherstellungsweg unklar bleibt oder von etwas abhängt, auf das Sie nicht zugreifen können.

Synchronisiert oder gerätegebunden

Ein synchronisierter Passkey kann über einen Dienst, der Berechtigungsnachweise verwaltet und synchronisiert, auf mehreren Geräten verfügbar sein. Das erleichtert den Wechsel des Telefons oder die Anmeldung an einem anderen kompatiblen Computer. Gleichzeitig entsteht eine zusätzliche Abhängigkeit: Der Zugriff auf den Berechtigungsnachweis kann vom Schutz und von der Wiederherstellung des Kontos abhängen, das die Synchronisierung steuert. Das National Institute of Standards and Technology der Vereinigten Staaten (NIST) bezeichnet diese Nachweise als synchronisierbare Authentifikatoren und versteht Synchronisierung als Kopieren von Schlüsseln auf andere Geräte, üblicherweise über einen Cloud-Dienst. (NIST)

Ein gerätegebundener Passkey – oder ein auf einem Sicherheitsschlüssel gespeicherter Passkey – wird nicht automatisch im Rahmen einer Cloud-Synchronisierung repliziert. Dadurch kann seine Verfügbarkeit auf bestimmte Geräte beschränkt sein; geht das Gerät verloren oder wird unbrauchbar, kann Ihnen dieser Berechtigungsnachweis fehlen. Dafür haben nicht exportierbare Schlüssel eine wichtige Eigenschaft in Umgebungen mit hohen Sicherheitsanforderungen: NIST weist darauf hin, dass nicht exportierbare Schlüssel für die Sicherheitsstufe AAL3 erforderlich sind, während synchronisierbare Schlüssel exportierbar sind und diese Anforderung nicht erfüllen. Machen Sie aus dieser Normenunterscheidung keine allgemeine Einteilung in „sicher“ und „unsicher“: Die Anforderungen eines persönlichen Kontos und die eines regulierten Systems sind nicht unbedingt gleich. Jede Option bringt praktische Abwägungen mit sich; die passende Wahl hängt von den Anforderungen Ihres Kontos und den Wiederherstellungsmöglichkeiten ab, die Sie tatsächlich aufrechterhalten können. (NIST)

Vergleichen Sie das Sicherungssystem, nicht nur den Schlüsseltyp

Finden Sie vor der Entscheidung heraus, wer den Passkey speichert, welches Konto die Synchronisierung steuert und welche Schritte der Anbieter zur Wiederherstellung des Zugriffs verlangt. Prüfen Sie, ob Sie einsehen können, bei welchen Diensten Berechtigungsnachweise registriert sind und mit welchen Geräten sie synchronisiert wurden: NIST sagt, synchronisierbare Authentifikatoren sollten eine Oberfläche bieten, über die diese Angaben ohne Offenlegung des privaten Schlüssels geprüft werden können. Diese Übersicht kann dabei helfen, nicht mehr verwendete Geräte zu erkennen oder nachzuvollziehen, warum ein Passkey auf einem bestimmten Gerät angezeigt wird. Gehen Sie nicht davon aus, dass alle Anbieter Informationen gleich darstellen oder derselbe Berechtigungsnachweis frei zwischen verschiedenen Verwaltungsdiensten verschoben werden kann. Prüfen Sie in den Einstellungen des Anbieters, was Sie tatsächlich einsehen können, statt sich auf eine allgemeine Beschreibung von Passkeys zu verlassen. (NIST)

Kompatibilität ist genauso wichtig wie Schutz. Wenn Sie zwischen Betriebssystemen, Browsern oder beruflichen und privaten Geräten wechseln, prüfen Sie im Voraus, wo Sie den Passkey verwenden können und was passiert, wenn der primäre Verwaltungsdienst nicht verfügbar ist. Bei einem physischen Schlüssel sollten Sie überprüfen, welche Anschlussmethoden die einzelnen Geräte akzeptieren und ob der Dienst die Registrierung mehrerer Schlüssel erlaubt. Bei synchronisierten Berechtigungsnachweisen sollten Sie prüfen, wie das Anbieterkonto geschützt und wiederhergestellt wird und ob das Verfahren von einem anderen Gerät aus verfügbar ist. Diese Punkte sollten Sie in der Dokumentation des Dienstes nachlesen: Funktionen können sich ändern; setzen Sie sie nicht allein deshalb voraus, weil der Dienst das Wort „Passkey“ verwendet. Was auf einem Gerät bequem funktioniert, muss auf Ihren anderen Geräten nicht genauso reibungslos laufen. Prüfen Sie daher die Kombinationen, die Sie tatsächlich nutzen möchten.

Wählen Sie passend zu Ihrer Situation und Ihrer Verlusttoleranz

Wenn Sie hauptsächlich Geräte eines Ökosystems verwenden und Berechtigungsnachweise auf einem anderen Gerät wiederherstellen können möchten, kann eine synchronisierte Option praktisch sein – vorausgesetzt, Sie sind bereit, das verwaltende Konto zu schützen. Prüfen Sie dessen Wiederherstellungsverfahren und aktivieren Sie die verfügbaren Schutzmaßnahmen für dieses Konto. Ein dort gespeicherter Passkey löst das Problem nicht, wenn Sie nicht mehr in das System gelangen, das ihn synchronisiert. Apple beschreibt beispielsweise Synchronisierung und Wiederherstellung als getrennte Funktionen von iCloud Keychain. Das zeigt, warum Sie sich mit der Funktionsweise Ihres gewählten Anbieters vertraut machen sollten, statt für alle Anbieter dieselbe Vorgehensweise anzunehmen. Überlegen Sie, ob Sie auf das Anbieterkonto zugreifen könnten, falls Ihr übliches Telefon nicht verfügbar wäre, und ob Ihnen die nötigen Wiederherstellungsschritte klar sind. (Apple Support)

Wenn Sie mehrere Systeme verwenden oder die Abhängigkeit von einem einzelnen Cloud-Konto verringern möchten, vergleichen Sie einen kompatiblen Verwaltungsdienst, die von Ihren Geräten unterstützten Berechtigungsnachweis-Optionen und einen physischen Sicherheitsschlüssel. Ein Schlüssel ersetzt nicht automatisch alle anderen Anmeldewege: Sie müssen ihn sicher aufbewahren, bei Bedarf mitnehmen und prüfen, was bei Verlust geschieht. Bei besonders wichtigen Konten kann die Trennung von Sicherungen das Risiko verringern, dass der Verlust eines einzigen Geräts Sie aussperrt. Die Lösung muss jedoch zu den Möglichkeiten des Dienstes passen. Eine sinnvolle Entscheidung berücksichtigt das Gesamtbild: Sicherheit des Anbieters, alltägliche Verfügbarkeit, Kompatibilität und einen Wiederherstellungsplan, den Sie umsetzen können. Ermitteln Sie vorab, welche Bestandteile vom selben Gerät oder Konto abhängen; mehrere Methoden sind nicht unbedingt hilfreich, wenn sie alle gleichzeitig ausfallen können.

Richten Sie die Wiederherstellung ein, bevor Sie darauf angewiesen sind

Fügen Sie zunächst einen zweiten Passkey oder eine vom Dienst zugelassene alternative Methode hinzu, vorzugsweise auf einem Gerät oder Medium, das nicht vom selben einzelnen Ausfallpunkt abhängt. Wenn Sie einen physischen Schlüssel wählen, registrieren Sie einen zweiten und verwahren Sie ihn sicher an einem anderen Ort als den Schlüssel, den Sie bei sich tragen. Bietet der Dienst Wiederherstellungscodes an, bewahren Sie sie außerhalb des Kontos auf, zu dem sie Zugang verschaffen, und speichern Sie sie nicht ausschließlich auf dem Gerät, dessen Verlust Sie absichern möchten. NIST zählt Wiederherstellungscodes zu den Geheimnissen, mit denen sich ein Konto wiederherstellen lässt; die konkrete Möglichkeit und ihre Bedingungen hängen jedoch vom Dienst ab. Prüfen Sie daher, wie der Dienst solche Codes ausgibt, speichert und akzeptiert, statt von einheitlichen Abläufen auszugehen. (NIST)

Testen Sie anschließend den Plan, solange Sie noch normalen Zugriff haben: Prüfen Sie, ob die zweite Methode in den Einstellungen erscheint und ob Sie wissen, wo Sie einen Code finden oder wie Sie den anderen Schlüssel verwenden. Entfernen Sie den primären Passkey erst, wenn Sie bestätigt haben, dass die Alternative funktioniert. Sichern Sie auch das E-Mail-Konto und die Konten der Berechtigungsanbieter, da sie an Wiederherstellungsverfahren beteiligt sein können. Vermeiden Sie es, die einzige Kopie der Codes im selben Verwaltungsdienst oder auf demselben Gerät aufzubewahren, das unzugänglich werden könnte. Diese Maßnahmen machen das Konto nicht unangreifbar; sie verringern die Gefahr, alltäglichen Zugriff mit der tatsächlichen Möglichkeit der Wiederherstellung zu verwechseln. Eine nicht geprüfte Methode ist nur eine Möglichkeit, keine verlässliche Sicherung. Stellen Sie sicher, dass Sie die erforderlichen Schritte kennen, falls Ihr Hauptgerät ausfällt, solange Sie noch Zeit und Zugriff haben, sie zu überprüfen.

Checkliste für wichtige Konten

Beginnen Sie mit einer Bestandsaufnahme: Welche Konten verwenden bereits Passkeys, wo sind sie gespeichert und welche Alternativen bietet jeder Dienst? Notieren Sie für jedes wichtige Konto, ob der Berechtigungsnachweis synchronisiert oder gerätegebunden ist, welches Konto die Speicherung verwaltet und wie Sie den Zugriff wiederherstellen würden, wenn Sie heute Ihr Telefon verlören. Prüfen Sie, ob eine sekundäre Anmeldemethode vorhanden ist und ob der Dienst eine Wartezeit oder zusätzliche Verifizierung verlangt. Ist eine Option in der Dokumentation unklar, fragen Sie beim Anbieter nach, bevor Sie sich darauf verlassen: Das Wiederherstellungsverfahren ist für jedes Konto spezifisch und keine einheitliche Eigenschaft von Passkeys. Es kann sinnvoll sein, die nötigen Angaben an einem Ort aufzubewahren, auf den Sie zugreifen können, ohne vom Gerät oder Konto abhängig zu sein, das Sie möglicherweise wiederherstellen müssen. (NIST)

Die praktische Regel lautet: Wählen Sie eine Kombination, die Sie verwalten und wiederherstellen können, statt Methoden anzuhäufen, ohne zu wissen, welche funktioniert. Ein synchronisierter Passkey kann die Nutzung auf mehreren Geräten erleichtern; ein an einen Schlüssel oder ein Gerät gebundener Berechtigungsnachweis kann sinnvoll sein, wenn ein Export der Schlüssel vermieden werden muss. Keine dieser Optionen macht eine Wiederherstellungsplanung überflüssig. Prüfen Sie von Zeit zu Zeit die registrierten Geräte, ersetzen Sie Berechtigungsnachweise, die mit Geräten verbunden sind, die Sie nicht mehr kontrollieren, und vergewissern Sie sich, dass Ihre Sicherungen weiterhin verfügbar sind. Die beste Wahl erfüllt die Anforderungen Ihres Kontos und hat ein von Ihnen getestetes Notfallverfahren – nicht die Option, die abstrakt am fortschrittlichsten klingt. Nehmen Sie die Wiederherstellung in Ihre regelmäßige Kontenprüfung auf: Eine Sicherung, auf die Sie nicht mehr zugreifen können oder die nicht mehr kompatibel ist, hilft möglicherweise im entscheidenden Moment nicht.