Ein Authentikator erzeugt ein Public-Private-Key-Paar, das auf eine bestimmte Relying Party — etwa eine Website oder Anwendung — begrenzt ist. Der Dienst speichert den öffentlichen Schlüssel; der private Schlüssel bleibt unter Kontrolle eines Authentikators oder Passkey-Providers und wird genutzt, um bei der Authentifizierung eine frische Challenge zu signieren.
Der Benutzer autorisiert die Passkey-Nutzung üblicherweise mit demselben lokalen Mechanismus, der auch Gerät oder Security Key entsperrt, etwa PIN oder Biometrie. Diese Biometrie wird lokal verarbeitet und nicht an den Dienst gesendet. Weil WebAuthn die Authentifizierung an Relying Party und Origin bindet, ist ein korrekt implementierter Passkey resistent gegen konventionelles Credential-Phishing und kann bei einem ähnlich aussehenden Dienst nicht wiederverwendet werden.
Wichtigste Punkte
Zwei BereitstellungsformenEin synchronisierter Passkey kann über einen Passkey-Provider geräteübergreifend verfügbar sein; ein gerätegebundener Passkey bleibt auf einem bestimmten Authentikator.
Kein geteiltes PasswortEine kompromittierte Dienstdatenbank enthält einen öffentlichen Schlüssel statt eines wiederverwendbaren Authentifizierungsgeheimnisses.
BenutzerverifizierungDie Richtlinie kann verlangen, dass der Authentikator den Benutzer lokal verifiziert; das Zusicherungsniveau hängt jedoch von Authentikator, Konfiguration und Wiederherstellungsmodell ab.
Lebenszyklus-BedarfDienste müssen sichere Registrierung, zusätzliche Authentikatoren, Geräteverlust, Widerruf, Providerwechsel und prüfbare Wiederherstellung unterstützen.
Wichtige EinschränkungPasskeys sichern keine bereits gestohlene Sitzung und kompensieren weder schwache Kontowiederherstellung, unsichere Registrierung, kompromittierte Endpunkte noch übermäßige Autorisierung nach der Anmeldung.