Aktuelle Beiträge Zum Blog
In einfachen Worten: Worum geht es auf dieser Seite?

In diesem Beitrag geht es um Passkeys, also die Anmeldung ohne Passwort. Man meldet sich mit Fingerabdruck oder Gesicht an. Das Passwort kann dann nicht mehr gestohlen werden. Wir zeigen, wie das im Shop funktioniert. Lesen Sie weiter oder sprechen Sie uns an.

Passwörter sind ein Relikt der Vergangenheit – sie werden gestohlen, vergessen und erraten. Passkeys lösen dieses Problem: Basierend auf biometrischer Authentifizierung (Fingerabdruck, Gesichtserkennung) kommen Anmeldungen mit Passkey bei Microsoft-Konten auf 98% Erfolgsquote (Microsoft) gegenüber 32% mit Passwort, sind phishing-resistent und laufen laut Microsoft achtmal schneller als Passwort mit zweitem Faktor. Für Online-Shops bedeutet das: Weniger Kaufabbrüche, mehr Sicherheit, zufriedenere Kunden. Passkeys sind ein zentraler Baustein einer modernen Zero-Trust-Strategie.

Was sind Passkeys?

Passkeys sind eine moderne Authentifizierungsmethode, die Passwörter durch kryptografische Schlüsselpaare ersetzt. Statt sich ein Passwort zu merken, nutzen Kunden ihren Fingerabdruck, Gesichtserkennung oder eine PIN auf ihrem Gerät.

Die Technologie basiert auf den offenen Standards FIDO2 und WebAuthn, entwickelt von der FIDO Alliance und dem W3C. Unterstützt von Apple, Google und Microsoft sind Passkeys auf praktisch allen modernen Geräten verfügbar.

Phishing-resistent

Passkeys sind an die Domain gebunden und funktionieren nur auf der echten Website. Nachgebaute Seiten erhalten dadurch keine verwertbaren Daten.

Schneller angemeldet

Anmeldung per Fingerabdruck oder Gesichtserkennung, im Schnitt in 8,5 Sekunden (FIDO Alliance).

Keine Passwörter

Nichts zu merken, nichts zu vergessen, nichts zu stehlen.

Wie funktionieren Passkeys technisch?

Passkeys nutzen asymmetrische Kryptografie – das gleiche Prinzip wie bei HTTPS-Verschlüsselung:

  1. Registrierung: Das Gerät erstellt ein Schlüsselpaar – einen privaten und einen öffentlichen Schlüssel
  2. Speicherung: Der private Schlüssel bleibt sicher auf dem Gerät (im Secure Element), der öffentliche Schlüssel geht an den Shop
  3. Login: Der Shop sendet eine Challenge, das Gerät signiert sie mit dem privaten Schlüssel
  4. Verifizierung: Der Shop prüft die Signatur mit dem öffentlichen Schlüssel
Kein Geheimnis wird übertragen

Anders als bei Passwörtern wird bei Passkeys kein gemeinsames Geheimnis übertragen. Selbst wenn Angreifer die Kommunikation abfangen, können sie sich nicht einloggen.

Vorteile für Online-Shops

Die Umstellung auf Passkeys bringt messbare Vorteile für E-Commerce-Betreiber:

MetrikPasswort-LoginPasskey-Login
Erfolgsquote (Microsoft)32%98%
Anmeldezeit (FIDO Alliance)31,2 Sekunden8,5 Sekunden
Phishing-AnfälligkeitHochGering, da an die Domain gebunden
Login-Anfragen im Support (FIDO Alliance)Ausgangswert81% weniger Vorgänge
Account-ÜbernahmenRegelmäßigDeutlich erschwert
Kürzere Anmeldezeit

Nach dem Passkey Index der FIDO Alliance sinkt die Anmeldezeit mit Passkeys um 73% auf im Schnitt 8,5 Sekunden. Weniger Reibung bedeutet weniger Kaufabbrüche.

Sicherheit: Warum Passkeys Phishing verhindern

Passkeys sind von Grund auf phishing-resistent. Das liegt an einem cleveren Mechanismus:

Jeder Passkey ist an eine spezifische Domain gebunden (z. B. ihr-shop.example). Selbst wenn ein Nutzer auf eine Fake-Seite (z. B. ihr-sh0p.example) gelockt wird, funktioniert der Passkey dort nicht. Die Browser-API prüft automatisch, ob die Domain übereinstimmt.

Zur Betrugsminderung liegen bislang vor allem Erwartungswerte vor: Im Passkey Index der FIDO Alliance rechnen 58% der befragten Unternehmen damit, dass starke Verfahren wie Passkeys Betrug verringern.

Implementierung in Online-Shops

Die Integration von Passkeys in Ihren Online-Shop ist heute deutlich einfacher als noch vor wenigen Jahren. Was früher ein halbes Jahr dauerte, ist jetzt in 2–3 Sprints umsetzbar.

Optionen für Shop-Systeme

  • Shopware: Passkey-Plugins verfügbar, alternativ Custom-Integration über die WebAuthn-API
  • WooCommerce: WordPress-Plugins wie MojoAuth bieten No-Code-Integration
  • Individuelle Shops: Direkte WebAuthn-API-Integration mit JavaScript und PHP/Node.js Backend

Grundlegende Implementierungsschritte

  1. WebAuthn-API integrieren: JavaScript-Code für die Browser-Kommunikation
  2. Backend anpassen: Öffentliche Schlüssel speichern und Challenges generieren
  3. UI gestalten: Passkey-Option prominent im Login-Bereich platzieren
  4. Fallback behalten: Passwort-Login als Alternative für ältere Geräte
  5. Testen: Kompatibilität auf verschiedenen Geräten und Browsern prüfen
passkey-registration.js
// Passkey-Registrierung (vereinfachtes Beispiel)
async function registerPasskey() {
  const options = await fetch('/api/passkey/register-options');
  
  const credential = await navigator.credentials.create({
    publicKey: await options.json()
  });
  
  await fetch('/api/passkey/register', {
    method: 'POST',
    body: JSON.stringify(credential)
  });
}

Hybrid-Ansatz: Passkeys und Passwörter parallel

Eine vollständige Umstellung auf Passkeys ist nicht sofort nötig. Der empfohlene Ansatz für Online-Shops:

  • Passkeys als Option anbieten – Nutzer können freiwillig umstellen
  • Passwort-Login beibehalten – Für ältere Geräte und zögerliche Nutzer
  • Sanfte Migration fördern – Nach dem Login zur Passkey-Registrierung einladen
  • OTP als Brücke – Optional Einmalpasswort vor Passkey-Registrierung
Schrittweise Migration

Beginnen Sie mit Passkeys als zusätzliche Option. Mit der Zeit werden immer mehr Nutzer umsteigen, und Sie können den Passwort-Login schrittweise zurückfahren.

Browser- und Geräte-Kompatibilität

Passkeys werden 2026 von praktisch allen relevanten Plattformen unterstützt:

PlattformUnterstützungSync
Apple (iOS 16+, macOS Ventura+)VollständigiCloud Keychain
Google (Android 9+, Chrome)VollständigGoogle Password Manager
Microsoft (Windows 10/11)VollständigMicrosoft Account
FirefoxVollständigLokaler Speicher
SamsungVollständigSamsung Pass

Passkeys können zwischen Geräten synchronisiert werden (z. B. iPhone → iPad → Mac). Das bedeutet: Ein einmal registrierter Passkey funktioniert auf allen Geräten des Nutzers.

2026: Das Jahr der Passkey-Adoption

Mit der breiten Unterstützung durch Apple, Google und Microsoft erreicht die Passkey-Adoption 2026 einen Wendepunkt. Branchenexperten erwarten, dass Passkeys im Mainstream ankommen werden.

Für Online-Shops bedeutet das: Jetzt implementieren heißt Wettbewerbsvorteile sichern. Wer seinen Kunden den komfortabelsten und sichersten Login bietet, gewinnt.

Passkeys werden in der Cloud synchronisiert (iCloud, Google, Microsoft). Bei Geräteverlust können Sie sich auf einem neuen Gerät mit Ihrem Cloud-Account anmelden und haben wieder Zugriff auf alle Passkeys.

Passkeys selbst funktionieren offline – die kryptografische Signatur erfolgt lokal auf dem Gerät. Nur die Kommunikation mit dem Shop-Server benötigt eine Internetverbindung.

Passkeys sind nach aktuellem Stand praktisch nicht hackbar. Der private Schlüssel verlässt nie das Gerät, kann nicht per Phishing gestohlen werden, und selbst bei einem Datenleck beim Shop sind nur öffentliche Schlüssel betroffen – damit kann niemand sich einloggen.

Mit modernen IAM-Lösungen und Plugins ist eine Basis-Integration in 2–3 Sprints möglich. Für individuelle Shops mit Custom-Integration rechnen Sie mit 4–8 Wochen.

Nein, Passkeys funktionieren auch auf Desktop-Computern mit Windows Hello (Fingerabdruck, Gesichtserkennung, PIN) oder über Security Keys (USB-Sticks wie YubiKey).

Ja. Biometrische Merkmale wie Fingerabdruck oder Gesichtsdaten verlassen typischerweise nie das Gerät – die Authentifizierung erfolgt lokal im Secure Element. Der Shop erhält ausschließlich den öffentlichen Schlüssel, also keine personenbezogenen biometrischen Daten. Das reduziert den Aufwand für datenschutzkonforme Umsetzung im Vergleich zu serverseitig gespeicherten Passwort-Hashes.

Die Zukunft des Logins beginnt jetzt

Passkeys sind keine Zukunftsmusik mehr – sie sind heute verfügbar und von allen großen Plattformen unterstützt. Shops, die jetzt umstellen, profitieren von weniger Kaufabbrüchen, zufriedeneren Kunden und einem Sicherheitsniveau, das Passwörter nie erreichen konnten.

Wir unterstützen Sie bei der Passkey-Integration in Ihrem Shopware-, WooCommerce- oder Individual-Shop. Sprechen Sie uns für eine Beratung an.

Quellen

Dieser Artikel stützt sich auf den Microsoft-Bericht zu Passkey-Anmeldungen, den Passkey Index der FIDO Alliance und die WebAuthn-Spezifikation des W3C. Die genannten Zahlen können je nach Anbieter und Zeitpunkt abweichen.