Passkeys, unter der Haube
Ein Passkey ist ein Passwort, das Ihr Gerät erfindet, Ihnen niemals zeigt und sich weigert, es jemandem auszuhändigen – auch Ihnen nicht.
Ein Passkey ist ein Passwort, das Ihr Gerät erfindet, Ihnen niemals zeigt und sich weigert, es jemandem auszuhändigen – auch Ihnen nicht. Unter der Haube: die WebAuthn-Zeremonie (schlüsselpaar pro Website, Herausforderung, Signatur), das eine Feld, das der Browser schreibt und Phishing verhindert (Ursprung), gerätegebundene vs. synchronisierte Schlüssel, die AAGUID und warum „un-phishable“ und „un-movable“ dieselbe Eigenschaft sind – worum es bei „I don't like passkeys“ (616 Punkte auf Hacker News) wirklich geht. Fazit: NEEDS REVIEW – die Zeremonie wurde ausgeliefert, der Lebenszyklus ist ein Arbeitsentwurf.
Die schriftliche Ausgabe lesen (Englisch) ↗
Was dieses Video behandelt
- Ein Passwort, das Ihr Gerät erfindet und Ihnen niemals zeigt
- Drei Zahlen: 5 Milliarden Passkeys, 98 % Anmeldeerfolg, 1 Milliarde Google-Anmeldungen
- 2013 → 2022: wie FIDO das Passwort langsam tötete
- Die Zeremonie: ein Schlüsselpaar pro Website, Herausforderung, Signatur
- Warum Phishing stirbt: der Browser schreibt den Ursprung
Übersetztes Transkript
Aus der englischen Originalerzählung übersetzt. Verfügbare Audio- und Untertitel werden von YouTube gesteuert.
Ein Passwort, das Ihr Gerät erfindet und Ihnen niemals zeigt
0:00 Ein Passkey ist ein Passwort, das Ihr Gerät erfindet, Ihnen niemals zeigt, und sich weigert, es jemandem auszuhändigen, auch Ihnen nicht, was die gesamte Sicherheitsfunktion ist und, seit Donnerstag, die gesamte Beschwerde.
Drei Zahlen: 5 Milliarden Passkeys, 98 % Anmeldeerfolg, 1 Milliarde Google-Anmeldungen
0:11 Drei Zahlen. Die FIDO Alliance zählt fünf Milliarden genutzte Passkeys. Microsoft misst eine 98-prozentige Anmeldeerfolgsrate damit, gegenüber 32 bei Passwörtern. Und ein Beitrag mit dem Titel „I don't like passkeys“ verbrachte gerade einen Tag an der Spitze von Hacker News mit sechshundert Kommentaren. In drei Minuten: woher sie kamen, was Ihr Browser tatsächlich signiert, und warum „un-phishable“ und „un-movable“ dasselbe Wort sind. Das ist The Daily Diff, unter der Haube.
0:36 2013. PayPal, Lenovo und ein Start-up namens Nok Nok bilden die FIDO
2013 → 2022: wie FIDO das Passwort langsam tötete
0:41 Alliance, um das Passwort zu töten. 2014, Google und Yubico liefern den U2F-Sicherheitsschlüssel aus. 2019, WebAuthn wird ein W3C-Standard. Und 2022 benennen Apple, Google und Microsoft es in Passkeys um, weil niemand jemals etwas gekauft hat, das „discoverable resident credential“ hieß.
Die Zeremonie: ein Schlüsselpaar pro Website, Herausforderung, Signatur
0:59 Die Zeremonie. Bei der Registrierung erzeugt Ihr Gerät ein frisches Schlüsselpaar für diese eine Website. Der öffentliche Schlüssel geht an den Server; der private Schlüssel bleibt im Chip. Bei der Anmeldung sendet der Server eine zufällige Herausforderung, das Gerät signiert sie, und der Server überprüft die Signatur anhand des gespeicherten öffentlichen Schlüssels. Es gibt kein Geheimnis auf dem Server, das geleakt werden könnte. Der Phishing-Teil ist ein Feld.
Warum Phishing stirbt: der Browser schreibt den Ursprung
1:17 Bevor das Gerät signiert, schreibt der Browser, nicht die Seite, den echten Ursprung in die signierten Daten. Eine ähnlich aussehende Domain erhält eine Signatur für die falsche Domain, und der echte Server lehnt sie ab. Der Benutzer kann getäuscht werden; die Mathematik nicht. Wo lebt also der private Schlüssel?
Wo der private Schlüssel lebt: gerätegebunden vs. synchronisiert
1:30 Gerätegebunden bedeutet einen Sicherheitsschlüssel, von dem er niemals entfernt wird, und ein YubiKey hält hundert davon. Synchronisiert bedeutet iCloud Schlüsselbund, Google Password Manager, 1Password oder Bitwarden, wo der Schlüssel in einem Ende-zu-Ende verschlüsselten Tresor sitzt und Ihrem Konto folgt. Die Website kann anhand einer sechzehn Byte langen Modell-ID namens AAGUID erkennen, um welchen es sich handelt, und die meisten Websites ignorieren dies.
Beide Geschichten sind wahr: schneller, stärker, gebunden
1:51 Also sind beide Geschichten wahr. Die Anmeldung ist schneller und stärker, und die FIDO-Umfrage besagt, dass drei von vier Verbrauchern einen haben. Aber ein Geheimnis, das man nicht lesen kann, ist „un-phishable“ und „un-movable“ in einem Atemzug: Wenn das Telefon stirbt oder ein Roboter Ihr Google-Konto sperrt, geht jeder darin enthaltene Passkey verloren. Hawksley nennt das eine perfekte Passform für ein Unternehmen und eine schlechte Passform für eine Person; Nikita Bier nennt es magischen Feenstaub.
Die Lösung: FIDO Credential Exchange (CXF/CXP) und sein Stand
2:14 Die Lösung hat einen Namen. FIDOs Credential Exchange Format hat den Status eines vorgeschlagenen Standards erreicht, und iOS 26 und Android verschieben Passkeys jetzt damit zwischen Managern. Das daneben liegende Protokoll ist immer noch ein Arbeitsentwurf, seit zwei Jahren. Hardware-Schlüssel exportieren von Natur aus niemals, daher ist die offizielle Sicherung ein zweiter Hardware-Schlüssel, eine Empfehlung mit Preisschild.
Montag: Was tun mit Ihren Konten
2:33 Also, Montag. Erstens: Behalten Sie ein Passwort und eine Authenticator-App für jedes Konto, bis der Export für Sie funktioniert; der schwächste Wiederherstellungspfad ist Ihre wahre Sicherheit. Zweitens: Gerätegebunden bedeutet zwei Schlüssel am ersten Tag. Drittens, wenn Sie den Login entwickeln: verlangen Sie einen residenten Schlüssel, überprüfen Sie den Ursprung auf dem Server und hören Sie auf, einen Passkey von jemandem zu verlangen, der gerade einen benutzt hat. Fazit, unter der Haube: NEEDS REVIEW.
Fazit: NEEDS REVIEW
2:56 Die Zeremonie wurde ausgeliefert. Der Lebenszyklus ist ein Arbeitsentwurf. Wenn Sie dies lieber lesen als mich sprechen zu hören, landet der Diff jeden Morgen kostenlos in Ihrem Posteingang unter the daily diff dot dev, Link unten. Und das ist der Diff für heute. Ich bin Niko von Axrisi. Verantwortungsvoll zusammenführen.
Quellen
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



