# Was ist ein Passkey?

> Ein Passkey ist ein auffindbares (discoverable) FIDO-Credential für passwortlose Authentifizierung.

- Kanonische URL: https://yellowcube.eu/de/glossary/passkey/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Ein Authentikator erzeugt ein Public-Private-Key-Paar, das auf eine bestimmte Relying Party — etwa eine Website oder Anwendung — begrenzt ist. Der Dienst speichert den öffentlichen Schlüssel; der private Schlüssel bleibt unter Kontrolle eines Authentikators oder Passkey-Providers und wird genutzt, um bei der Authentifizierung eine frische Challenge zu signieren.

Der Benutzer autorisiert die Passkey-Nutzung üblicherweise mit demselben lokalen Mechanismus, der auch Gerät oder Security Key entsperrt, etwa PIN oder Biometrie. Diese Biometrie wird lokal verarbeitet und nicht an den Dienst gesendet. Weil WebAuthn die Authentifizierung an Relying Party und Origin bindet, ist ein korrekt implementierter Passkey resistent gegen konventionelles Credential-Phishing und kann bei einem ähnlich aussehenden Dienst nicht wiederverwendet werden.

### Wichtigste Punkte

- **Zwei Bereitstellungsformen:** Ein synchronisierter Passkey kann über einen Passkey-Provider geräteübergreifend verfügbar sein; ein gerätegebundener Passkey bleibt auf einem bestimmten Authentikator.
- **Kein geteiltes Passwort:** Eine kompromittierte Dienstdatenbank enthält einen öffentlichen Schlüssel statt eines wiederverwendbaren Authentifizierungsgeheimnisses.
- **Benutzerverifizierung:** Die Richtlinie kann verlangen, dass der Authentikator den Benutzer lokal verifiziert; das Zusicherungsniveau hängt jedoch von Authentikator, Konfiguration und Wiederherstellungsmodell ab.
- **Lebenszyklus-Bedarf:** Dienste müssen sichere Registrierung, zusätzliche Authentikatoren, Geräteverlust, Widerruf, Providerwechsel und prüfbare Wiederherstellung unterstützen.
- **Wichtige Einschränkung:** Passkeys sichern keine bereits gestohlene Sitzung und kompensieren weder schwache Kontowiederherstellung, unsichere Registrierung, kompromittierte Endpunkte noch übermäßige Autorisierung nach der Anmeldung.

### Verwandte Begriffe

[Passwortlose Authentifizierung](<https://yellowcube.eu/de/glossary/passwordless-authentication/>) · [Multi-Faktor-Authentifizierung (MFA)](<https://yellowcube.eu/de/glossary/multi-factor-authentication/>) · [Phishing](<https://yellowcube.eu/de/glossary/phishing/>) · [Passwort-Manager](<https://yellowcube.eu/de/glossary/password-manager/>)

### Quellen

[FIDO Alliance: Passkeys](https://fidoalliance.org/passkeys/) · [W3C: Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) · [NIST SP 800-63B-4: Authentication and Authenticator Management](https://csrc.nist.gov/pubs/sp/800/63/b/4/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

