Was ist ein Passkey?
Ein Passkey ist ein kryptografischer Login-Nachweis, der das Passwort vollständig ersetzt. Auf den Standards FIDO2 und WebAuthn aufgebaut, besteht er aus einem Schlüsselpaar: Der private Schlüssel bleibt auf dem Gerät des Nutzers (oder synchronisiert über dessen Plattform-Konto), der öffentliche liegt beim Dienst. Anmelden heißt, dass das Gerät den Besitz des privaten Schlüssels beweist, lokal entsperrt per Fingerabdruck, Gesicht oder PIN, und die entscheidende Eigenschaft ist die Bindung des Nachweises an den echten Ursprung der Website. Ein für die echte Domain erzeugter Passkey antwortet auf einer täuschend ähnlichen Domain schlicht nicht, womit die gesamte Angriffskategorie in Rente geht, die mit „tippen Sie Ihr Passwort in diese überzeugende Seite" beginnt.
Wie Passkeys die Angriffsfläche verändern
Passwörter versagen im Großhandel: Sie leaken in Breaches, werden über Dienste hinweg wiederverwendet und füttern die Credential-Stuffing-Ökonomie, die das Datenleck einer Seite zum Problem aller Seiten macht. Passkeys zerbrechen jedes Glied dieser Kette. Auf dem Server liegt kein stehlenswertes gemeinsames Geheimnis: Eine erbeutete Datenbank öffentlicher Schlüssel authentifiziert niemanden. Es gibt nichts wiederzuverwenden, denn jeder Dienst erhält sein eigenes Paar. Und es gibt nichts zu phishen, weil die Ursprungsbindung den Nachweis auf betrügerischen Domains unbrauchbar macht, die Eigenschaft, die die Echtzeit-Relay-Proxies aus dem MFA-Bypass-Katalog schlägt, welche Einmalcodes mühelos schlagen. Sicherheitsleitlinien ordnen Passkeys deshalb mit Hardware-Schlüsseln als Phishing-resistente Authentifizierung ein, die Stufe über App-generierten Codes auf der Leiter der Zwei-Faktor-Authentifizierung.
Die ehrlichen Vorbehalte
Synchronisierte Passkeys konzentrieren Vertrauen im Plattform-Konto, das sie synchronisiert: Wer dieses Konto übernimmt, erbt seine Passkeys, womit der Wiederherstellungs-Fluss des Ökosystem-Kontos zum neuen Kronjuwel wird. Kontowiederherstellung insgesamt bleibt die weiche Flanke: Ein Dienst, der bei „verlorenem" Passkey auf E-Mail-Links oder SMS-Codes zurückfällt, hat den phishbaren Pfad neben dem unphishbaren wieder aufgebaut, und Angreifer fragen gezielt nach dem Rückfallweg. Auch die Adoptionsreibung ist real: Ökosystem-übergreifende Anmeldungen, geteilte Geräte und Enterprise-Provisionierung erzeugen weiterhin Randfälle, weshalb die meisten Deployments Passkeys jahrelang neben Alt-Faktoren betreiben und der schwächste aktivierte Pfad das effektive Sicherheitsniveau bestimmt.
Was Passkeys der Bot-Abwehr übrig lassen
Passkeys authentifizieren Identität; dass Verkehr menschlich ist, stellen sie nicht fest. Authentifizierungs-Endpunkte absorbieren weiterhin automatisierten Missbrauch, der nie legitim einloggen will: Credential-Stuffing gegen den Passwort-Rückfall, Enumerations-Sondierung, Missbrauch der Wiederherstellungs-Flüsse und geskriptete Registrierung von Wegwerf-Konten, die Passkeys anlegen wie jeder andere. Diesen Maschinenverkehr von der Zeremonie fernzuhalten, ist die Rolle menschlicher Verifizierung wie CaptchaFox vor Login-, Registrierungs- und Wiederherstellungs-Flüssen, damit die verbleibenden weichen Kanten des starken Nachweises, Rückfall und Wiederherstellung, wenigstens nicht in Maschinen-Skalierung angegriffen werden. Die Paarung ist komplementär: Passkeys machen den authentifizierten Pfad Phishing-resistent, und Bot-Abwehr verhindert, dass die Pfade drumherum zum neuen Eingang werden.
Über CaptchaFox
CaptchaFox ist eine DSGVO-konforme Captcha-Lösung aus Deutschland, die Webseiten und Anwendungen vor automatisiertem Missbrauch wie Bots und Spam schützt. CaptchaFox ist für Kunden in wenigen Minuten einsatzbereit, erfordert keine laufende Administration und bietet Unternehmen anhaltenden Schutz.
Um mehr über CaptchaFox zu erfahren, spreche mit uns oder integriere unsere Lösung mit einer kostenlosen Testversion.