Zum Hauptinhalt springen
Self-Hosting & Privatsphäre

Passkey vs. Sicherheitsschlüssel: Was nutzen?

Passkeys und Sicherheitsschlüssel nutzen denselben FIDO2-Standard, lösen aber unterschiedliche Probleme. Was geräte-gebundene und synchronisierte Passkeys unterscheidet, wo ein Hardware-Schlüssel weiter zählt, und das Setup, das beides abdeckt.

Milan Buha25. September 20265 Min. LesezeitRead in English
TeilenXin
Passkey vs. Sicherheitsschlüssel: Was nutzen?

Google, Apple oder Microsoft haben Sie gerade gebeten, einen "Passkey anzulegen" — und Sie besitzen bereits einen YubiKey. War die ganze Hardware-Schlüssel-Empfehlung der letzten Jahre damit hinfällig? Nein — aber beide lösen unterschiedliche Probleme, und die meisten Antworten auf diese Frage sind für IT-Admins geschrieben, die eine Unternehmensrichtlinie festlegen, nicht für Sie, der heute Abend entscheiden muss, was mit den eigenen Konten passiert.

TL;DR

  • Ein Passkey ist ein Zugangsdaten-Satz, der auf Ihrem Gerät gespeichert oder über Ihr Ökosystem (Apple, Google, Microsoft) synchronisiert wird; ein Sicherheitsschlüssel ist physische Hardware, unabhängig von jedem Ökosystem. Beide laufen auf demselben FIDO2/WebAuthn-Standard.
  • Synchronisierte Passkeys wandern mit Ihrem Konto über Geräte hinweg und überstehen ein verlorenes Handy dank Cloud-Wiederherstellung. Geräte-gebundene Passkeys bleiben auf einem einzigen Gerät — näher am Verhalten eines Hardware-Schlüssels.
  • Passkeys gewinnen bei Komfort und Kosten (kostenlos, schnell per Face ID/Fingerabdruck). Sicherheitsschlüssel gewinnen bei Unabhängigkeit — sie hängen an keinem bestimmten Handy, Cloud-Konto oder Ökosystem.
  • Der Single Point of Failure, den die meisten übersehen: Liegen alle synchronisierten Passkeys in einem einzigen Apple- oder Google-Konto und wird dieses Konto gesperrt, verlieren Sie den Zugang überall auf einmal.
  • Die praktische Antwort für die meisten Menschen ist beides — synchronisierter Passkey für den Alltag, ein Hardware-Schlüssel als registriertes Backup für die wichtigsten Konten.

KEY-STAT: 2 — Die Anzahl unterschiedlicher Passkey-Typen (geräte-gebunden und synchronisiert), die in den meisten Ratgebern als ein und dasselbe "Passkey" behandelt werden (eigene Messung anhand der beiden FIDO2-Implementierungen) — obwohl sie sich bei einem verlorenen Handy völlig unterschiedlich verhalten.

Der Unterschied in einem Satz

Ein Passkey ist ein kryptografisches Zugangsmittel, das auf Ihrem Gerät liegt oder über Ihr Apple-, Google- oder Microsoft-Konto synchronisiert wird. Ein Sicherheitsschlüssel ist ein separates physisches Objekt — einstecken oder per NFC antippen —, das an keines dieser Ökosysteme gebunden ist. Unter der Haube nutzen beide denselben FIDO2/WebAuthn-Standard, weshalb ein Sicherheitsschlüssel oft als "ein Passkey zum Anfassen" beschrieben wird.

Geräte-gebundene vs. synchronisierte Passkeys

Nicht alle Passkeys verhalten sich gleich, und genau diese Unterscheidung lassen die meisten Verbraucher-Ratgeber komplett aus:

  • Synchronisierte Passkeys (iCloud-Schlüsselbund, Google Passwortmanager) kopieren Ihr Zugangsmittel auf jedes Gerät, das im selben Konto angemeldet ist, und lassen sich bei einem neuen Handy wiederherstellen. Bequem — aber Ihr Zugang hängt jetzt daran, dass dieses Cloud-Konto für Sie erreichbar bleibt.
  • Geräte-gebundene Passkeys entstehen in einem einzigen Stück Hardware — einem Sicherheitsschlüssel oder einem plattformeigenen Authenticator wie Windows Hello — und der private Schlüssel verlässt es nie. Keine Synchronisierung, keine Cloud-Abhängigkeit, aber auch keine automatische Wiederherstellung, wenn genau dieses Gerät verloren geht.

Hinweis

Ein als Passkey registrierter YubiKey ist ein geräte-gebundener Passkey. Deshalb bleibt ein Hardware-Schlüssel auch bei Diensten wichtig, die Passkeys inzwischen nativ unterstützen — er ist die geräte-gebundene Option, ohne auf den eingebauten Authenticator eines bestimmten Handys oder Laptops angewiesen zu sein.

Vergleichstabelle: Passkey vs. Sicherheitsschlüssel

Synchronisierter PasskeyGeräte-gebundener PasskeyPhysischer Sicherheitsschlüssel
KostenKostenlosKostenlos (nutzt vorhandene Hardware)~25–70 € pro Schlüssel
PortabilitätSynchronisiert über Ihre Ökosystem-GeräteBleibt auf einem GerätPasst in jedes Gerät
Bei VerlustWiederherstellbar über das Cloud-KontoNicht wiederherstellbar — das Gerät ist wegWiederherstellbar, wenn ein Backup-Schlüssel registriert wurde
Ökosystem-übergreifendAn Apple-/Google-/Microsoft-Konto gebundenFunktioniert, wo dieses Gerät sich authentifiziertFunktioniert unter Windows, macOS, Linux, Android, iOS
Phishing-ResistenzHoch (FIDO2/WebAuthn)Hoch (FIDO2/WebAuthn)Hoch (FIDO2/WebAuthn)
Am besten fürTägliche Logins auf eigenen GerätenFortgeschrittene ohne Cloud-AbhängigkeitKonto-Wiederherstellung, geteilte/dienstliche Rechner

Wo ein Passkey gewinnt

Passkeys kosten nichts, nutzen Hardware, die Sie ohnehin besitzen, und melden Sie per Fingerabdruck oder Face ID an, statt dass Sie etwas eintippen. Für die Konten, auf die Sie ständig vom eigenen Handy und Laptop zugreifen, ist ein synchronisierter Passkey jedes Mal schneller als ein physischer Schlüssel.

Tipp

Falls Sie auf Ihrem Haupt-Google- oder Microsoft-Konto noch keinen Passkey eingerichtet haben, tun Sie das zuerst — es ist kostenlos und dauert unter einer Minute. Ein Hardware-Schlüssel kommt für die wichtigsten Konten obendrauf, er ersetzt nicht den Einstieg über Passkeys.

Wo ein Sicherheitsschlüssel gewinnt

Ein Sicherheitsschlüssel ist egal, welches Handy Sie besitzen, ob Ihr Cloud-Konto gesperrt ist oder ob Sie sich von einer Apple-ID aus an einem Windows-PC anmelden. Es bleibt dasselbe physische Objekt, unabhängig vom Ökosystem — wichtig, wenn Sie regelmäßig zwischen Windows, macOS und Linux wechseln, ein Szenario, das synchronisierte Passkeys schlecht abdecken, weil Apples und Googles Passkey-Synchronisierung nicht miteinander sprechen.

Er hängt auch nicht davon ab, ob Ihr Handy Akku, Empfang hat oder entsperrt ist. Für den SSH-Zugriff auf einen Homelab-Server, wie in unserem YubiKey-Einrichtungsguide beschrieben, ist genau diese Unabhängigkeit der ganze Punkt.

Der Single Point of Failure, den die meisten übersehen

Synchronisierte Passkeys sind wirklich bequem, konzentrieren das Risiko aber an einer Stelle: dem Cloud-Konto, das die Synchronisierung übernimmt. Wird Ihre Apple-ID oder Ihr Google-Konto gesperrt, markiert, oder verlieren Sie das Handy, bevor ein neues Gerät die Synchronisierung abgeschlossen hat, wird jeder synchronisierte Passkey dieses Kontos gleichzeitig unerreichbar — nicht nur ein Login, alle auf einmal.

Warnung

Lassen Sie Ihre einzige Wiederherstellungsmethode für die primäre E-Mail oder den Passwortmanager nicht ein synchronisierter Passkey desselben Ökosystem-Kontos sein. Sperrt Sie dieses Konto aus, verlieren Sie den Wiederherstellungsweg zusammen mit dem Login. Registrieren Sie für genau diese Konten einen Hardware-Schlüssel als zweiten, unabhängigen Faktor.

Die praktische Antwort: beides nutzen

Es gibt hier keinen einzelnen Gewinner, auch wenn die meisten "Passkey vs. Sicherheitsschlüssel"-Artikel das versuchen. Das funktionierende Setup:

  • Synchronisierter Passkey für die Konten, in die Sie sich täglich von eigenen Geräten aus einloggen — schnell, kostenlos, keine zusätzliche Hardware zum Mitnehmen.
  • Physischer Sicherheitsschlüssel, registriert als Backup auf der Handvoll Konten, bei denen ein Zugangsverlust wirklich wehtun würde: primäre E-Mail, Passwortmanager und das Haupt-Google- oder Microsoft-Konto.

Das spiegelt das Setup aus unseren früheren Guides zu was ein YubiKey wirklich schützt und wie Sie einen für 2FA und SSH einrichten — Passkeys übernehmen die alltäglichen Logins, der Hardware-Schlüssel übernimmt die Konten, deren Verlust Sie sich nicht leisten können.

Häufige Fragen

Brauche ich noch einen Sicherheitsschlüssel, wenn ich Passkeys nutze?

Nicht für jedes Konto, aber ja für die wichtigsten. Passkeys decken den Alltagskomfort gut ab; ein Hardware-Schlüssel lohnt sich als unabhängiges Backup für primäre E-Mail, Passwortmanager und das Haupt-Cloud-Konto, weil er an keinem bestimmten Handy oder Ökosystem-Konto hängt.

Was passiert mit meinen Passkeys, wenn ich mein Handy verliere?

Synchronisierte Passkeys stellen sich über Ihr Cloud-Konto wieder her (iCloud-Schlüsselbund, Google Passwortmanager), sobald Sie sich auf einem neuen Gerät anmelden. Geräte-gebundene Passkeys — auch die auf einem Hardware-Sicherheitsschlüssel gespeicherten — stellen sich nicht wieder her. Deshalb zählt ein zweiter Backup-Schlüssel, wenn Sie auf geräte-gebundene Passkeys setzen.

Sind Passkeys sicherer als ein YubiKey?

Beide nutzen denselben FIDO2/WebAuthn-Standard und bieten dieselbe Phishing-Resistenz. Der Sicherheitsunterschied liegt nicht im Zugangsmittel selbst — sondern darin, dass ein synchronisierter Passkey davon abhängt, dass Ihr Cloud-Konto erreichbar bleibt, während ein Hardware-Schlüssel an keinem Konto hängt.

Kann ich einen Passkey und einen Sicherheitsschlüssel auf demselben Konto nutzen?

Ja — die meisten Dienste mit Passkey-Unterstützung lassen Sie mehrere Authenticatoren registrieren, einschließlich eines synchronisierten Passkeys und eines physischen Sicherheitsschlüssels, auf demselben Konto. Genau das ist das oben empfohlene Setup für die wichtigsten Konten.

Ähnliche Artikel

Mehr aus Self-Hosting & Privatsphäre

Bleiben Sie auf dem Laufenden

Erhalten Sie die neuesten Artikel direkt in Ihr Postfach. Kein Spam, jederzeit abbestellbar.

Als Nächstes lesen

Welcher Sicherheitsschlüssel passt zu Ihnen?

Jede 'bester Sicherheitsschlüssel'-Liste nennt dieselben Produkte in derselben Reihenfolge. Dieser Guide findet stattdessen anhand Ihrer Geräte, Protokolle und Ihres Budgets die richtige Antwort für Sie.

Weiterlesen