Eine verfügbare Option ersetzt noch kein Passwort
Passkeys sollen die passwortbasierte Anmeldung durch einen Zugangsschlüssel ersetzen, der mit einem Konto verknüpft und durch das Gerät der betreffenden Person oder ihren Anmeldedaten-Manager geschützt ist. Im Alltag kann die Authentifizierung mit der jeweils verfügbaren lokalen Methode bestätigt werden, etwa durch Biometrie oder eine PIN. Der entscheidende Unterschied besteht nicht darin, dass jede Interaktion entfällt, sondern darin, dass Nutzerinnen und Nutzer für diese Anmeldung kein Passwort erinnern oder eingeben müssen. Die Entwicklerdokumentation von Apple und Google beschreibt Passkeys als Authentifizierungsalternative für Dienste und Anwendungen. Dass ein Dienst Passkeys anbietet, belegt jedoch nur die technische Verfügbarkeit. Es zeigt nicht, wie viele Personen einen Passkey eingerichtet haben oder wie viele ihn regelmäßig nutzen. Apple und Google erläutern Implementierung und Nutzungserlebnis.
Passkeys sind außerdem von Einmalcodes zu unterscheiden. Ein Code ist meist ein zusätzlicher Nachweis oder ein zeitlich begrenzter Mechanismus, der für eine Sitzung gesendet oder erzeugt wird; ein Passkey ist ein Zugangsschlüssel in einem Authentifizierungsverfahren auf Grundlage kryptografischer Schlüssel. Beide Methoden können zwar die Abhängigkeit von einem Passwort verringern, sind aber nicht austauschbar und führen nicht unbedingt durch denselben Wiederherstellungsprozess. Auch die Bezeichnung „passwortlos“ allein sagt noch nichts über Sicherheit oder Benutzerfreundlichkeit aus: Das Ergebnis hängt davon ab, wie der Dienst Zugriff, Einrichtung der Zugangsschlüssel und Kontowiederherstellung umsetzt.
Für Vergleiche braucht es präzise Begriffe. „Kompatibel“ kann bedeuten, dass ein Betriebssystem, Browser oder Dienst den Standard unterstützt; „eingerichtet“ kann sich darauf beziehen, dass eine Person einen Zugangsschlüssel registriert hat; „Nutzung“ kann eine bestimmte Anmeldung oder den Anteil der Sitzungen bezeichnen. Das sind unterschiedliche Stufen. Ohne Definition jedes Indikators können scheinbar ähnliche Zahlen ganz verschiedene Sachverhalte beschreiben. Deshalb sollte immer klar sein, was gezählt wird, statt sich allein auf die Bezeichnung einer Kennzahl zu verlassen.
Verfügbarkeit, Registrierung und Nutzung: drei verschiedene Kennzahlen
Um festzustellen, ob sich die Technologie verbreitet, liegt es nahe, die Dienste zu zählen, die Kompatibilität ankündigen, oder die Geräte, auf denen Zugangsschlüssel gespeichert werden können. Das ist ein nützlicher Hinweis auf die Infrastruktur, misst aber nicht die individuelle Verbreitung. Eine Person kann ein kompatibles Gerät besitzen, ohne einen Passkey registriert zu haben; sie kann auch einmal einen eingerichtet haben und sich weiterhin mit ihrem Passwort anmelden. Die Analyseeinheit muss stets zusammen mit der Zahl genannt werden: Konten, Personen, Zugangsschlüssel, Zugriffsversuche und Sitzungen bedeuten nicht dasselbe.
Ein Unternehmensbericht kann Daten zum eigenen Produkt liefern, etwa den Prozentsatz der Nutzer, die in einem bestimmten Ablauf eine Methode wählen, oder die in einem Anmeldeprozess beobachtete Conversion. Eine solche Zahl entspricht aber nicht automatisch der allgemeinen Passkey-Nutzung. Der von Google veröffentlichte Fall von Dashlane vergleicht die Conversion bei der Anmeldung im Kontext dieses Dienstes. Er misst das Ergebnis eines konkreten Ablaufs und ist weder eine Nutzerzählung noch eine allgemeingültige Schätzung. Die Fallstudie ist als kontextbezogener Beleg zu lesen, nicht als Nachweis dafür, dass derselbe Unterschied in allen Ländern, Diensten oder Kontotypen auftritt.
Bei der Bewertung einer veröffentlichten Zahl sollten vor einem Vergleich mit anderen mindestens vier Angaben geprüft werden: welche Bevölkerung einbezogen wurde, welcher Zeitraum gemessen wurde, welches Verhalten gezählt wurde und wer die Daten erhoben hat. Eine Einrichtungsquote ist keine Quote wiederkehrender Nutzung; eine höhere Conversion in einem Schritt der Anmeldung belegt für sich allein keine Verringerung von Sicherheitsvorfällen. Und wenn eine Plattform meldet, dass ihre Nutzer Passkeys verwenden können, beschreibt das eine Möglichkeit, nicht deren Häufigkeit.
Was Umfragen und Studien beitragen können
Umfrageberichte können das angegebene Wissen, die Nutzungsabsicht oder berichtete Erfahrungen messen. Das sind relevante Aspekte, sie unterscheiden sich jedoch von Authentifizierungsdaten, die ein Dienst beobachtet. Antworten hängen von der Formulierung der Fragen, der Zusammensetzung der Stichprobe und der Rekrutierungsmethode ab; außerdem bedeutet die Kenntnis des Begriffs „Passkey“ nicht, dass jemand einen Zugangsschlüssel eingerichtet hat. Stammt ein Ergebnis aus einer Umfrage einer Organisation, die die Technologie fördern möchte, wird es dadurch nicht ungültig. Es ist aber sinnvoll zu prüfen, wer die Studie in Auftrag gegeben und wie die Daten erhoben hat.
Die FIDO Alliance veröffentlicht einen Passkey Index und einen Bericht zum Stand der Passkeys im Jahr 2026. Diese Materialien können Kennzahlen oder Ergebnisse zur Verbreitung zusammenführen; jeder Prozentwert muss jedoch in seinem Kontext bleiben: Quelle, Datum, Markt, Definition und Methode. Es ist nicht methodisch sauber, eine Unternehmenskennzahl oder Umfrage als weltweite Verbreitungsquote auszugeben, wenn Bevölkerung und Bezugsgröße nicht mit denen dieser vermeintlichen Quote übereinstimmen. Die für diesen Beitrag verfügbaren Informationen nennen hier weder die Methodik noch die Zahlen des Berichts von 2026. Daher wird ihm keine Zahl zugeschrieben und er dient nicht als Beleg für einen quantifizierten Trend.
Auch Feldforschung aus der Wissenschaft kann wertvoll sein, wenn sie tatsächliches Verhalten beobachtet. Ihre Schlussfolgerungen hängen jedoch von der Stichprobe, den einbezogenen Diensten und dem Untersuchungszeitraum ab. Ein Ergebnis aus einem konkreten Umfeld kann Hypothesen anregen und Hürden sichtbar machen, muss aber nicht für Nutzer anderer Dienste oder Regionen gelten. Beim Vergleich von Studien lautet die Frage nicht nur „Welcher Prozentsatz wurde ermittelt?“, sondern auch „Welches Ereignis wurde gezählt und wer wurde erfasst?“. Lässt sich das einer Veröffentlichung nicht entnehmen, kann die Zahl ein Hinweis sein, ist aber keine unmittelbar vergleichbare Messgröße.
Der praktische Ablauf: Geräte, Synchronisierung und Wiederherstellung
Die Nutzungserfahrung hängt davon ab, wo ein Passkey gespeichert oder synchronisiert wird und welche Möglichkeiten der Dienst zur Wiederherstellung des Kontozugangs bietet. Ein neues Telefon, ein verlorenes Gerät oder die Nutzung eines fremden Computers wirft jeweils andere Fragen auf: Ist der Zugangsschlüssel auf einem anderen Gerät verfügbar? Kann die Freigabe über ein Telefon in der Nähe erfolgen? Ermöglicht der Anbieter des Anmeldedaten-Managers die Wiederherstellung der Zugangsschlüssel? Die Dokumentation von Apple und Google beschreibt die jeweiligen Plattformansätze. Konkrete Fähigkeiten sollten jedoch nicht verallgemeinert werden, ohne Betriebssystem, Browser und beteiligten Dienst zu prüfen.
Die Wiederherstellung verdient besondere Aufmerksamkeit, weil sie bei der Bewertung einer Anmeldemethode leicht übersehen wird. Verliert eine Person sowohl den Zugriff auf ihr Gerät als auch auf den Synchronisierungsmechanismus, hängt das alternative Verfahren vom jeweiligen Dienst ab. Es kann andere Authentifizierungsfaktoren oder die Unterstützung des Unternehmens vorsehen; ein Passkey macht einen geplanten Wiederherstellungsweg nicht überflüssig. In Organisationen sind außerdem Zugriffsrichtlinien, Geräteverwaltung und die Möglichkeit wichtig, mit einem Konto verknüpfte Zugangsschlüssel zu widerrufen. Implementierung und Verwaltung gehören zur Verbreitung und sind keine nachträglichen Einzelheiten.
Vor der Aktivierung von Passkeys für ein wichtiges Konto ist es sinnvoll zu prüfen, welche Geräte sie verwenden können, wie das Konto wiederhergestellt wird, wenn das Hauptgerät nicht verfügbar ist, und welche alternativen Zugriffsmöglichkeiten der Dienst weiterhin bietet. Ebenso sollte geklärt werden, ob der Zugangsschlüssel über einen Manager synchronisiert wird und wie dessen Zugriff verwaltet wird. Diese Prüfungen bedeuten nicht, dass ein Passkey unsicher ist; sie helfen, das Gesamtsystem zu verstehen, von dem die Anmeldung abhängt.
Welche Schlussfolgerung lässt die verfügbare Evidenz zu?
Die offizielle Dokumentation bestätigt, dass Apple und Google Anleitungen zur Implementierung und Nutzung von Passkeys anbieten. FIDO-Materialien und von Plattformen veröffentlichte Fallstudien liefern zusätzliche Hinweise auf Interesse und Ergebnisse, die in bestimmten Zusammenhängen beobachtet wurden. Zusammengenommen lässt sich daraus schließen, dass technische Unterstützung vorhanden ist und einige Unternehmen Anmeldeerfahrungen mit Passkeys messen. Es reicht jedoch nicht aus, um zu folgern, dass Passkeys in der allgemeinen Bevölkerung bereits üblich sind. Dafür wären vergleichbare Daten zu aktiven Nutzern, Häufigkeit, Märkten und Zeiträumen sowie eine ausdrücklich beschriebene Methodik erforderlich.
Die nützlichste Schlussfolgerung für Leserinnen, Leser und Systemverantwortliche ist enger gefasst: Verfügbarkeit ist eine notwendige Voraussetzung für die Verbreitung, aber kein Maß dafür. Kompatibilität, Registrierung, Auswahl bei der Anmeldung und wiederkehrende Nutzung müssen getrennt betrachtet werden. Hinzu kommen die Auswirkungen von Wiederherstellung und praktischer Interoperabilität; Ergebnisse aus Unternehmensfällen sind als kontextgebundene Evidenz zu behandeln. Wenn künftige Berichte einheitliche Definitionen und vergleichbare Zeitreihen veröffentlichen, lässt sich die Entwicklung besser bewerten, ohne technische Einführung mit Gewohnheit zu verwechseln.
Wer diese Methode derzeit für ein Konto aktivieren möchte, kann eine konkrete Entscheidung treffen, ohne auf eine universelle Statistik zu warten: die Kompatibilität des Dienstes prüfen, klären, wo der Zugangsschlüssel verfügbar ist, und die Kontowiederherstellung überprüfen. Für die Bewertung eines Markttrends reichen Ankündigungen zur Unterstützung oder einzelne Prozentwerte dagegen nicht aus. Die zentrale Frage bleibt einfach und überprüfbar: Wie viele Menschen verwenden Passkeys tatsächlich, in welchen Kontexten und wie regelmäßig?