Welcher Sicherheitsschlüssel passt zu Ihnen?
Jede 'bester Sicherheitsschlüssel'-Liste nennt dieselben Produkte in derselben Reihenfolge. Dieser Guide findet stattdessen anhand Ihrer Geräte, Protokolle und Ihres Budgets die richtige Antwort für Sie.

Sie haben schon einen Vergleichsartikel gelesen — vielleicht mehrere, darunter unseren — und sind der Antwort trotzdem nicht nähergekommen, weil jede "beste Sicherheitsschlüssel"-Liste dieselben drei oder vier Produkte in derselben Reihenfolge nennt und eines zum "Testsieger" erklärt, ohne zu wissen, was Sie überhaupt besitzen. Es gibt keinen einzelnen besten Schlüssel. Es gibt den besten Schlüssel für Ihre Geräte, Ihre Protokolle und Ihr Budget.
TL;DR
- Vergessen Sie Ranglisten — beantworten Sie stattdessen drei Fragen: Welche Anschlüsse/NFC haben Ihre Geräte, brauchen Sie SSH/OpenPGP oder nur FIDO2, und kaufen Sie einen Schlüssel oder ein Paar?
- Breiteste Protokollunterstützung: YubiKey 5C NFC (≈ 69 €).
- Nur FIDO2/Passkeys, günstiger: Yubicos eigene Security Key C NFC (≈ 29 $) oder Google Titan (≈ 30–35 $) — gleicher Phishing-Schutz, aber ohne SSH/OpenPGP/PIV.
- SSH- oder OpenPGP-Signierung: Nur die YubiKey 5-Serie oder der Nitrokey 3 kommen infrage — alles, was nur FIDO2 kann, scheidet hier aus.
- Jedes Szenario ist sich in einem Punkt einig: Kaufen Sie zwei Schlüssel und registrieren Sie beide, nicht nur einen.
KEY-STAT: 3 — die Anzahl der Fragen, die in diesem Guide jede "Testsieger"-Rangliste ersetzen: Ihre Geräte, Ihre Protokolle und Ihr Budget für einen Schlüssel oder ein Paar
Beantworten Sie zuerst diese drei Fragen
Bevor Sie konkrete Produkte vergleichen, beantworten Sie diese Fragen — sie schließen die meisten Optionen von selbst aus:
- Welche Anschlüsse haben Ihre Geräte wirklich? USB-A, USB-C, und ob Ihr Smartphone NFC zum Antippen braucht.
- Brauchen Sie mehr als FIDO2/WebAuthn? SSH-Schlüsselauthentifizierung, OpenPGP-Signierung oder Smart-Card/PIV-Login schließen die meisten günstigen Schlüssel sofort aus — prüfen Sie im Zweifel die Protokoll-Übersicht in unserem Alternativen-Guide, welches davon Sie tatsächlich nutzen.
- Kaufen Sie einen Schlüssel oder einen Haupt- plus Ersatzschlüssel? Das verändert die Budgetrechnung — ein 69-€-Schlüssel plus ein 25-€-Ersatzschlüssel ist oft die richtige Gesamtausgabe, nicht ein einzelner teurer Schlüssel.
Entscheidungstabelle: welcher Schlüssel für welches Szenario
| Ihr Szenario | Empfohlener Schlüssel | Warum | Ca. Preis |
|---|---|---|---|
| SSH auf Server, Signieren mit OpenPGP | YubiKey 5C NFC oder Nitrokey 3 | Einzige Optionen hier mit SSH/OpenPGP/PIV-Unterstützung | ≈ 69 €/≈ 59 $ |
| Nur FIDO2/Passkeys, Marke Yubico gewünscht | Yubico Security Key C NFC | Günstigere Yubico-Linie, gleiche Supportqualität, engere Protokolle | ≈ 29 $ |
| Nur FIDO2/Passkeys, günstigste Option gesamt | Google Titan oder Feitian ePass | Niedrigster Preis für reines FIDO2/U2F | ≈ 25–35 $ |
| Kauf für ein nicht-technisches Familienmitglied | Yubico Security Key C NFC oder Titan | Einfache Einrichtung, keine unnötige Protokollkomplexität | ≈ 29 $ |
| Sie besitzen bereits einen YubiKey, wollen ein Backup | Protokollbedarf des Hauptschlüssels spiegeln | Siehe Backup-Logik unten | variiert |
| Herstellerunabhängig, Open-Source-Firmware gewünscht | Nitrokey 3 | Einzige vollständig quelloffene Option mit SSH/OpenPGP-Parität | ≈ 59 $ |
Wenn Sie die breiteste Protokollunterstützung wollen und der Preis egal ist
Der YubiKey 5C NFC deckt FIDO2/WebAuthn, U2F, OpenPGP, Smart-Card/PIV und OATH-TOTP in einem Gerät über USB-C und NFC ab. Wenn Sie noch nicht wissen, welche Protokolle Sie später brauchen, ist das der Schlüssel, der sich im Nachhinein nie als Fehlkauf herausstellt — der einzige Kompromiss ist der Preis, nicht die Funktionalität.
Wenn Sie nur FIDO2/Passkeys brauchen und sparen wollen
Yubico verkauft eine günstigere Linie, die die meisten Vergleichsartikel komplett übergehen: die Security Key C NFC, für rund 29 $ — derselbe Hersteller und dieselbe Supportqualität wie die 5-Serie, aber reduziert auf FIDO2/WebAuthn, U2F und Passkeys, ohne OpenPGP-, PIV- oder SSH-Unterstützung.
Tip
Wenn jedes Konto, das Sie schützen, ein moderner Web-Login ist (Google, Microsoft, GitHub, Ihr Passwort-Manager), bieten Ihnen die Yubico Security Key C NFC oder der Google Titan denselben Phishing-Schutz wie die 5-Serie für weniger als die Hälfte des Preises. Das zusätzliche Geld für die 5-Serie kauft nur Protokolle, die Sie noch nicht nutzen.
Für die Nicht-Yubico-Optionen in dieser Preisklasse — Titan, Feitian ePass, Thetis Pro — siehe die vollständige Abwägung in unserem Alternativen-Guide.
Wenn Sie sich per SSH verbinden oder mit OpenPGP signieren
Hören Sie hier auf und ziehen Sie nichts in Betracht, das nur FIDO2 kann. Titan, die Yubico Security Key C NFC, Feitian und Thetis Pro scheiden für diesen Anwendungsfall alle aus — sie implementieren schlicht nicht die Protokolle, die SSH-Schlüsselauthentifizierung und OpenPGP-Signierung erfordern. Ihre Wahl beschränkt sich auf die YubiKey 5-Serie oder den Nitrokey 3, die einzigen zwei Schlüssel auf dieser Liste, die dafür gebaut sind.
Warning
Das ist der häufigste Kauffehler in dieser Kategorie: einen günstigeren, reinen FIDO2-Schlüssel wählen und dann bei der Einrichtung feststellen, dass er nicht kann, wofür man ihn eigentlich brauchte. Prüfen Sie die Protokollspalte, bevor Sie auf die Preisspalte schauen.
Wenn Sie für ein nicht-technisches Familienmitglied kaufen
Sie brauchen so gut wie sicher nur FIDO2/Passkeys für ihr Google- oder Microsoft-Konto — die Yubico Security Key C NFC oder der Google Titan decken das vollständig ab, kosten weniger und haben nichts Zusätzliches zu konfigurieren oder zu erklären.
Wenn Sie bereits einen YubiKey haben und nur ein Backup wollen
Passen Sie die Protokollunterstützung des Ersatzschlüssels an das an, was Ihr Hauptschlüssel tatsächlich schützt. Sichert Ihr YubiKey SSH oder OpenPGP ab, funktioniert nur ein weiterer YubiKey der 5-Serie oder ein Nitrokey 3 als echtes Backup — ein reiner FIDO2-Schlüssel kann für diese Dienste nicht einspringen, ein Unterschied, der ausführlicher in unserem Alternativen-Vergleich behandelt wird. Verlassen Sie sich stattdessen auf einen synchronisierten Passkey als Teil Ihrer Backup-Strategie, erbt dieser dieselbe Cloud-Konto-Abhängigkeit.
Was jedes Szenario gemeinsam hat
Jede Empfehlung oben geht davon aus, dass Sie mindestens zwei Schlüssel kaufen, nicht einen. Ein einzelner Sicherheitsschlüssel ist ein Single Point of Failure — verlieren Sie ihn, sind Sie aus jedem Konto ausgesperrt, das er schützt, bis Sie auf langsamere Wiederherstellungsverfahren zurückgreifen, was Tage mit Kontowiederherstellungsformularen statt eines Fünf-Sekunden-Antippens bedeuten kann. Registrieren Sie einen zweiten Schlüssel (passend zu Ihrem Protokollbedarf) bei jedem Konto in dem Moment, in dem Sie den ersten einrichten — nicht erst, nachdem Sie ihn bereits verloren haben. Der zweite Schlüssel muss nicht exakt dem ersten entsprechen — ein günstigeres, reines FIDO2-Backup reicht auch dann, wenn Ihr Hauptschlüssel SSH oder OpenPGP beherrscht, solange Ihnen klar ist, dass er für diese speziellen Protokolle nicht einspringen kann. Details zur Ersteinrichtung finden Sie in unserer Anleitung zum YubiKey einrichten.
Häufig gestellte Fragen
Was ist der beste Hardware-Sicherheitsschlüssel für Anfänger?
Die Yubico Security Key C NFC oder der Google Titan — beide kosten rund 29–30 $, decken FIDO2/Passkeys für Standard-Web-Logins ab und erfordern kein Verständnis von SSH, OpenPGP oder PIV, das die meisten Anfänger nie brauchen werden.
Brauche ich OpenPGP- oder PIV-Unterstützung in einem Sicherheitsschlüssel?
Nur, wenn Sie Commits oder E-Mails mit OpenPGP signieren, SSH-Schlüsselauthentifizierung nutzen oder für Arbeitssysteme einen Smart-Card-Login brauchen. Bei Standard-Web-Logins (Google, Microsoft, GitHub, Passwort-Manager) reicht FIDO2/WebAuthn allein aus, und ein günstigerer Schlüssel deckt das ab.
Sollte ich einen oder zwei Sicherheitsschlüssel kaufen?
Zwei. Ein einzelner Schlüssel ist ein Single Point of Failure — verlieren Sie ihn, sind Sie aus jedem Konto ausgesperrt, das er schützt. Registrieren Sie einen zweiten Schlüssel als Backup gleich bei der Ersteinrichtung, nicht erst, nachdem Sie den Zugriff verloren haben.
Ist der günstigere Yubico Security Key genauso gut wie die YubiKey 5-Serie?
Für FIDO2/WebAuthn und Passkeys: ja — gleicher Phishing-Schutz, gleicher Hersteller. Er verzichtet auf OpenPGP, PIV/Smart-Card und SSH-Schlüsselauthentifizierung, ist also nur dann "genauso gut", wenn Sie diese Protokolle nicht brauchen.
Mehr aus Self-Hosting & Privatsphäre

Passkeys und Sicherheitsschlüssel nutzen denselben FIDO2-Standard, lösen aber unterschiedliche Probleme. Was geräte-gebundene und synchronisierte Passkeys unterscheidet, wo ein Hardware-Schlüssel weiter zählt, und das Setup, das beides abdeckt.

Tailscale erklärt: Wie das WireGuard-Mesh-VPN, der Koordinationsserver und NAT-Traversal wirklich funktionieren, was der Gratisplan 2026 bietet und für wen sich Tailscale eignet.

Ein Hardware-Sicherheitsschlüssel stoppt Phishing auf eine Weise, wie es SMS-Codes und Authenticator-Apps nicht können. Hier starten Sie, um herauszufinden, ob Sie einen brauchen, und finden direkt den passenden Guide.
Bleiben Sie auf dem Laufenden
Erhalten Sie die neuesten Artikel direkt in Ihr Postfach. Kein Spam, jederzeit abbestellbar.
Was ist Tailscale? Mesh-VPN erklärt
Tailscale erklärt: Wie das WireGuard-Mesh-VPN, der Koordinationsserver und NAT-Traversal wirklich funktionieren, was der Gratisplan 2026 bietet und für wen sich Tailscale eignet.
Weiterlesen