Beim Passkey verbleibt der private Schlüssel beim Authenticator; der Dienst erhält einen öffentlichen Schlüssel. Die Signatur wird an die legitime Herkunft gebunden und erschwert klassische Phishing-Angriffe.
Sicherheit hängt auch von Synchronisation, Geräteschutz, Wiederherstellung und Fallback ab. Ein schwacher alternativer Login kann die Stärke des Passkeys vollständig umgehen.
Drei Prüfungsfragen
- 01Ist der Login an die korrekte Origin gebunden?
- 02Wie funktionieren Wiederherstellung und Fallback?
- 03Können einzelne Passkeys widerrufen werden?
