LONDON / LONDON (IT BOLTWISE) – Passkeys gelten längst als der sicherste Standard für Log-ins, aber laut einer neuen „Name-and-Shame“-Website fehlt die Funktion in vielen bekannten Apps noch immer. Der Beitrag erklärt, wie Passkeys technisch arbeiten, warum sie deutlich schwerer auszuspähen oder zu fälschen sind als Passwörter, und welche Hürden Unternehmen offenbar bremsen. Besonders im Fokus steht, dass sogar große Anbieter einzelne Produkte unterschiedlich schnell absichern. Für Unternehmen bedeutet das: Authentifizierung ist längst ein Sicherheitsprojekt – nicht nur ein UX-Feature.

Passkeys haben sich in der letzten Konsolidierungsphase der Web-Authentifizierung von einer „Zukunftsidee“ zu einem praktischen Sicherheitsstandard entwickelt. Das Ziel klingt simpel: Ein Nutzer soll sich anmelden können, ohne ein wiederverwendbares Geheimnis wie ein Passwort einzugeben. Gleichzeitig entstehen dabei neue Angriffsflächen, die mit Passwörtern verbunden sind, gar nicht erst – oder werden zumindest drastisch reduziert. Um genau diese Lücke sichtbar zu machen, verweist eine neue Website auf große Apps und Dienste, die ihren Nutzern Passkeys noch nicht anbieten, und setzt damit auf den öffentlichen Druck eines Indexes.
Der Kern von Passkeys liegt in der Art, wie sich die Anmeldung „beweist“. Statt eines statischen Passworts wird ein Krypto-Schlüssel verwendet, der durch das jeweilige Gerät des Nutzers erzeugt und an die betreffende App sowie den registrierten Login-Kontext gebunden ist. Diese Bindung sorgt dafür, dass ein gestohlener Wert nicht ohne Weiteres an anderer Stelle wiederverwendbar ist. Zudem können Passkeys biometrische Freigaben wie Face ID oder Touch ID oder einen physischen Security Key nutzen. Weil die Schlüssel automatisch in einem Passwortmanager hinterlegt werden, entfällt das wiederholte Merken und Eingeben – ein klassischer Hebel gegen menschliche Fehler, der bei Passwörtern strukturell bleibt.
Aus Sicherheitssicht ist der entscheidende Vorteil die Phishing-Resistenz. Bei Passwörtern reicht es häufig, wenn ein Angreifer die Nutzer über gefälschte Seiten oder gefälschte Dialoge dazu bringt, ihre Zugangsdaten preiszugeben. Passkeys hingegen sind an den legitimen Login-Flow gekoppelt; sie lassen sich in der Regel nicht einfach „umleiten“, ohne dass der Angriff die Kryptoprüfung im richtigen Kontext besteht. Der Nutzer muss damit nicht nur „richtig“ sein, sondern das System muss „passend“ validieren. Selbst dann bleibt ein Angriff meist nur durch physischen Zugriff oder durch kompromittierte Endgeräte realistisch, was die Hürde erhöht und die Angriffsfläche für Massenskandale senkt.
Für den Markt ist vor allem die offensichtliche Adoption-Diskrepanz relevant: Berichten zufolge fehlen Passkeys noch immer in etwa einem Viertel der großen Apps und Services. Genannt werden unter anderem bekannte Verbraucherplattformen wie Instagram, Netflix und Spotify. Auf der anderen Seite stehen Anbieter, die Passkeys bereits unterstützen – darunter Apple, Google und Microsoft. Diese Aufteilung zeigt, dass technologische Komponenten grundsätzlich verfügbar sind; was fehlt, ist die konsequente Integration in die jeweiligen Produktlinien, inklusive der Backend- und Identity-Workflows. Auch die Nutzeraktivierung spielt hinein: Wer Passkeys nicht aktiv anbietet, lässt Adoption am Ende hängen, selbst wenn die unterstützende Plattform (z. B. Betriebssystem oder Browser) technisch bereit ist.
Ein besonders spannender Punkt betrifft die Meta-Produktlandschaft. Während einige Meta-Dienste Passkeys laut Berichten anbieten, gilt das nicht für jedes Produkt gleichermaßen. Nutzer können in bestimmten Fällen zwar Passkeys aktivieren, jedoch nur, wenn das Konto in eine bestimmte Identitätsstruktur eingebettet ist – etwa über eine Verknüpfung mit einem Facebook-Konto, das seinerseits Passkeys unterstützt. Aus Engineering-Sicht ist das ein Hinweis darauf, dass Identity-Migrationen, Konto-Merging und unterschiedliche Authentifizierungs-Konzepte in der Produktfamilie nicht trivialisierbar sind. Genau solche „Randbedingungen“ sind in der Praxis häufig der Grund, warum eine Sicherheitsfunktion nicht überall gleichzeitig ausgerrollt wird.
Auch aus Unternehmensperspektive lohnt der Blick auf die technische Vergleichslinie: Passkeys ersetzen nicht nur Passwörter, sondern auch Teile der Credential-Logik im Identity-Provider-Umfeld. Wo Passwörter klassisch in verteilten Systemen verarbeitet werden, erfordert Passkeys eine konsistente Validierung von Challenge-Response-Mechanismen und eine saubere Behandlung von Public Keys. Je nach Architektur kommen dabei WebAuthn- und Passkey-Implementierungen zum Einsatz, die sich stark auf Browser- und Plattformunterstützung stützen. Im Vergleich zur „Credential-Strategie“ eines Passwortsystems verschiebt sich der Aufwand damit in Richtung Registrierung, Geräte-Lifecycle, Recovery-Prozesse und Rate-Limits – also genau jene Bereiche, in denen Sicherheitslücken häufig entstehen.
Branchenexperten stufen Passkeys deshalb auch weniger als Feature denn als Sicherheitsprogramm ein. Scott Helme, der Security-Forscher hinter whynopasskeys.com, verfolgt mit der öffentlichen Liste im Kern das gleiche Muster wie bei anderen Sicherheitsinitiativen: Sichtbarkeit erzeugt Priorität. Helme argumentiert sinngemäß, dass es „überraschend gut“ motiviert, wenn Firmen nicht auf einer solchen Liste stehen wollen. Gleichzeitig zeigt die Gegenüberstellung der „guten“ und „schlechten“ Anbieter, dass Passkeys organisatorisch steuerbar sind: Wenn Plattformanbieter und Ökosysteme Unterstützung liefern, bleibt die Lücke im Wesentlichen eine Frage von Produktplanung, Risikoabwägung und Kommunikationsfähigkeit gegenüber den eigenen Nutzern.
Wichtig ist dabei auch der Blick auf Compliance und Datenschutz. Passkeys reduzieren zwar den Wert, der im Stil klassischer Passwörter gestohlen werden könnte, doch sie führen neue Pflichten ein: Gerätebindung, Schlüsselverwaltung und Recovery brauchen klare Prozesse, damit Nutzer nicht in Sackgassen geraten. In Unternehmensumgebungen kommt hinzu, dass ein ordentlicher Umgang mit personenbezogenen Sicherheitsdaten und Authentifizierungsereignissen erforderlich ist. Gleichzeitig können Auditierbarkeit und Sicherheitsmonitoring sogar besser werden, wenn Anmeldeereignisse nachvollziehbar und kryptografisch validiert sind. Der Datenschutz-Mehrwert entsteht vor allem dann, wenn weniger sensible Geheimnisse verarbeitet werden und Angriffe seltener erfolgreich sind.
Für die nächsten Monate ist der wichtigste Umsetzungshebel für Produktteams nicht „mehr Sicherheit“, sondern schnellere, konsistente Integration über alle Plattformen hinweg. Anbieter, die bereits von Apple, Google und Microsoft unterstützt werden, sollten ihren Fokus auf einheitliche Identity-Workflows legen: Registrierungsflüsse, Multi-Device-Support und Recovery müssen für alle relevanten Kontokonstellationen funktionieren, sonst entsteht ein Flickenteppich wie im Meta-Beispiel. Aus Marktsicht werden Nutzer und Wettbewerber darauf reagieren: Wer Passkeys breit anbietet, senkt Supportaufkommen bei Passwort-Resets und reduziert das Risiko von Account-Übernahmen. Für Entwickler bedeutet das außerdem: Die Signalfunktion für sichere Authentifizierung wird stärker – und damit steigt der Nutzen, Passkey-fähige APIs und Integrationsmuster in neue Produkte einzubauen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Passkeys statt Passwörter: Warum große Apps noch immer hinterherhinken" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Passkeys statt Passwörter: Warum große Apps noch immer hinterherhinken" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Passkeys statt Passwörter: Warum große Apps noch immer hinterherhinken« bei Google Deutschland suchen, bei Bing oder Google News!