Das Wichtigste in Kürze
- Passkeys auf Basis von FIDO/WebAuthn gehören auf unterstützten Diensten zu den stärksten Optionen gegen verbreitetes Phishing.
- Wenn Passkeys fehlen, aktivieren Sie eine zusätzliche Anmeldung und wählen Sie die stärkste praktikable Methode.
- Nicht alle Codes oder Push-Abfragen sind phishing-resistent, auch wenn sie nützlich sind.
- Schützen Sie Recovery, Sitzungen, Geräte und Kontaktdaten genauso sorgfältig wie das Login.
- Adaptive Risikoerkennung ergänzt sichere Faktoren, ersetzt sie aber nicht.
1. „Stand der Technik“ ist eine Schutzkette, kein einzelnes Produkt
Eine Methode ist nicht automatisch geeignet, nur weil sie neu ist. Entscheidend ist, welche Bedrohung sie abfängt, ob sie im Alltag zuverlässig funktioniert und ob ein verlorenes Gerät nicht zur dauerhaften Sperre führt. Für ein privates Forum gelten andere Anforderungen als für ein Firmenkonto mit Zahlungsfreigaben. Trotzdem sollten Grundsätze wie einzigartige Zugangsdaten, aktuelle Software und sichere Wiederherstellung überall gelten.
Für die Einordnung helfen vier Fragen: Kann eine gefälschte Website das Geheimnis abfangen? Kann ein gestohlenes Passwort allein den Zugang öffnen? Gibt es eine sichere Ersatzmethode? Können Sie unbekannte Sitzungen widerrufen? Die beste Umsetzung kombiniert starke Anmeldung mit sauberen Kontoeinstellungen und einem getesteten Notfallweg.
2. Passkeys sind auf unterstützten Diensten die bevorzugte Option
Passkeys verwenden ein kryptografisches Schlüsselpaar. Der öffentliche Teil wird beim Dienst registriert; der passende private Teil bleibt auf Ihrem Gerät oder in einer unterstützten Synchronisation. Bei der Anmeldung wird kein gemeinsames Passwort an eine Website übertragen. Die Anmeldeinformation ist an den jeweiligen Dienst gebunden, was verbreitete Phishing-Seiten deutlich schlechter für den Diebstahl nutzen können.
Im Alltag entsperren Sie den Passkey meist lokal über Gerätecode oder Biometrie. Achten Sie auf Betriebssystem-Updates, Kontoschutz des Synchronisierungsdienstes und die Möglichkeit, ein Ersatzgerät hinzuzufügen. Passkeys sind nicht automatisch gegen Geräteverlust, Malware auf einem entsperrten Gerät oder schwache Kontowiederherstellung immun. Für besonders wichtige Zugänge können hardwaregebundene Sicherheitsschlüssel eine zusätzliche Option sein, sofern der Dienst und Ihr Arbeitsablauf sie unterstützen.
Mehr Details finden Sie in den vorhandenen Ratgebern: Passkeys erklärt, Passkeys einrichten, Passkeys für Unternehmen und Passkeys im Vergleich zum Passwortmanager.
3. Multi-Faktor-Authentifizierung (MFA) ist wertvoll, aber die Methoden sind nicht gleich
Eine zusätzliche Bestätigung kann verhindern, dass ein gestohlenes Passwort allein genügt. SMS- und E-Mail-Codes, Codes aus Authenticator-Apps und Push-Abfragen sind jedoch nicht in derselben phishing-resistenten Klasse wie FIDO-Anmeldungen: Ein überzeugender Betrugsablauf kann eine Person dazu bringen, einen Code einzugeben oder eine Anfrage zu bestätigen. Das macht sie nicht nutzlos. Sie können einen automatisierten Passwortversuch stoppen und sind oft besser als ein Passwort allein.
Behandeln Sie Push-Anfragen als Folge Ihrer eigenen Aktion. Bestätigen Sie keine unerwartete Anmeldung; wenn verfügbar, verwenden Sie Nummernvergleich gegen versehentliche Freigaben. TOTP-Codes sind nicht an die Website gebunden und können in einem Phishing-Ablauf abgegriffen werden. SMS kann zusätzlich durch Angriffe auf die Telefonnummer gefährdet sein. Wenn kein Passkey oder Sicherheitsschlüssel angeboten wird, wählen Sie die stärkste alltagstaugliche 2-Schritt-Methode und schützen Sie deren Wiederherstellung separat. Die bestehende Spezialseite zu phishing-resistenter MFA behandelt die Unterschiede vertieft; der Vergleich Passkeys und 2FA ergänzt diese Einordnung.
4. Einzigartige Passwörter bleiben wichtig
Viele Dienste unterstützen weiterhin nur klassische Passwörter, und ein Passwort kann als Ersatz- oder Recovery-Methode bestehen bleiben. Verwenden Sie daher für jedes Konto ein eigenes, langes Passwort und speichern Sie es in einem vertrauenswürdigen Manager. Ändern Sie es bei konkretem Verdacht auf Offenlegung, nicht aus einem pauschalen Kalendertermin heraus. Der Ratgeber warum E-Mail und Passwort allein nicht genügen erklärt Wiederverwendung und Phishing ausführlicher.
Auch die Master-Passphrase eines Managers verdient besonderen Schutz. Aktivieren Sie zusätzliche Anmeldung, sichern Sie den Wiederherstellungsweg und testen Sie den Zugang über ein zweites Gerät. Ein Passkey für den Manager und ein unabhängiger Recovery-Code können die Abhängigkeit von einem einzigen Kennwort verringern, wenn die Lösung diese Funktionen sicher anbietet.
5. Risikosignale helfen, aber ersetzen keine sichere Anmeldung
Dienste können neue Geräte, ungewöhnliche Sitzungen oder andere Hinweise erkennen und bei Bedarf eine zusätzliche Prüfung auslösen. Solche Signale können Sicherheit und Bedienkomfort verbessern, sind aber unvollständig: Ein legitimes Gerät kann ungewöhnlich aussehen, und ein gestohlener Zugang kann vertraute Eigenschaften übernehmen. Eine Standortanzeige ist ebenfalls kein Beweis, wer tatsächlich angemeldet ist.
Prüfen Sie deshalb die Liste aktiver Sitzungen und melden Sie unbekannte Zugänge ab. Aktivieren Sie Benachrichtigungen über neue Anmeldungen, sofern sie verfügbar sind. Geben Sie Freigaben für Anwendungen und Drittanbieter regelmäßig durch. Eine automatische Risikoentscheidung sollte nicht der einzige Schutz eines Kontos mit weitreichenden Rechten sein.
Nach einem Gerätewechsel, Urlaub oder einer ungewöhnlichen Anmeldung können Sie die Kontoeinstellungen kontrollieren, ohne jedes Passwort blind zurückzusetzen. Ändern Sie Zugangsdaten und widerrufen Sie Sitzungen gezielt, wenn ein konkreter Hinweis besteht.
6. Recovery und Sitzungswiderruf gehören zur Login-Sicherheit
Eine starke Anmeldung ist nur so belastbar wie der schwächste Weg, sie zurückzusetzen. Prüfen Sie Wiederherstellungs-E-Mail, Telefonnummer, Sicherheitscodes und Vertrauensgeräte. Bewahren Sie Codes getrennt vom Gerät auf, das sie absichern, und halten Sie mindestens einen kontrollierten Ersatzweg bereit. Achten Sie darauf, dass das E-Mail-Konto, das Passwortzurücksetzungen empfängt, selbst besonders gut geschützt ist.
Wenn ein Passkey verloren geht, müssen Sie ihn gegebenenfalls über ein zweites Gerät, einen synchronisierten Account oder die offizielle Wiederherstellung neu registrieren. Entfernen Sie den verlorenen Schlüssel und unbekannte Sitzungen, sobald Sie wieder Zugang haben. Der Ratgeber Kontowiederherstellung absichern bietet dafür eine eigene Checkliste.
7. Priorisieren Sie die Umstellung nach möglichem Schaden
Beginnen Sie mit E-Mail, Passwortmanager, Cloudkonto und Konten, mit denen Geld bewegt oder andere Nutzer verwaltet werden. Aktivieren Sie dort Passkeys, wenn verfügbar, und testen Sie eine zweite Anmeldung. Danach folgen soziale Netzwerke, Einkaufskonten und weniger kritische Dienste. Das Vorgehen reduziert das Risiko, dass ein einzelner Account als Reset-Schlüssel für viele andere dient.
Prüfen Sie bei jedem Konto: Gibt es Passkey-Unterstützung? Welche MFA-Methoden werden angeboten? Wo liegen Recovery-Codes? Welche Geräte und Drittanbieter haben Zugriff? Können unbekannte Sitzungen sofort beendet werden? Führen Sie Änderungen über die offizielle App oder eine bekannte Domain durch. Dokumentieren Sie keine Geheimnisse in einer frei zugänglichen Checkliste.
In Unternehmen gehören klare Zuständigkeiten und getrennte Administratorkonten dazu. Privilegierte Zugänge sollten phishing-resistente Faktoren nutzen, wenn der Dienst das unterstützt. Notfallzugänge benötigen Protokollierung, minimale Berechtigungen und eine regelmäßige Prüfung. Komfortfunktionen für Einzelpersonen sind nicht automatisch ein ausreichendes Konzept für gemeinsam verwaltete Systeme.
8. Schnellcheck: Ist Ihr Zugang zeitgemäß abgesichert?
Prüfen Sie nicht nur die Anmeldeseite, sondern die gesamte Strecke vom Gerät bis zur Wiederherstellung. Ein kleiner, sauber getesteter Ablauf ist besser als mehrere unklare Zusatzmethoden.
Fehlerhinweis: Beurteilen Sie die Sicherheit nicht nur an der Anmeldeseite. Ein starkes Login hilft wenig, wenn E-Mail-Konto oder Wiederherstellung über schwache Wege erreichbar bleiben.
- Passkeys oder phishing-resistente MFA sind dort aktiviert, wo verfügbar und passend.
- Für übrige Logins gelten einzigartige Passwörter und eine praktikable Zusatzanmeldung.
- Unerwartete Codes oder Push-Freigaben werden abgelehnt.
- E-Mail, Passwortmanager und Recovery sind besonders geschützt.
- Verlorene Geräte und alte Sitzungen können entfernt werden.
- Backup- und Wiederherstellungsschritte sind erreichbar und getestet.
- Risikoerkennung ergänzt die Faktoren, ersetzt sie aber nicht.
Zum Einrichten eines konkreten Passworttresors nutzen Sie den Schritt-für-Schritt-Ratgeber zum Passwortmanager.
Häufige Fragen
Was gilt 2026 als besonders sichere Anmeldung?
Auf unterstützten Diensten gehören Passkeys nach FIDO/WebAuthn zu den stärksten alltagstauglichen Optionen gegen gängiges Phishing. Geräteschutz, Wiederherstellung und Sitzungsverwaltung müssen trotzdem mit abgesichert werden.
Ist jede Zwei-Faktor-Anmeldung phishing-resistent?
Nein. SMS-, E-Mail- und Authenticator-Codes sowie übliche Push-Abfragen können in täuschenden Abläufen abgefangen oder missbraucht werden. Sie bieten dennoch oft mehr Schutz als ein Passwort allein; phishing-resistente Verfahren sind eine eigene, stärkere Kategorie.
Soll ich SMS-Codes deaktivieren?
Nicht zwingend. Wenn keine stärkere Methode verfügbar ist, kann ein zusätzlicher SMS-Code einen reinen Passwortdiebstahl erschweren. Wechseln Sie auf Passkeys oder phishing-resistente MFA, sobald das praktikabel ist, und schützen Sie auch die Telefonnummer.
Ersetzt ein Passkey meinen Wiederherstellungsplan?
Nein. Sie müssen weiterhin wissen, wie ein neues Gerät registriert wird und was bei Verlust des Geräts oder des synchronisierenden Kontos geschieht. Halten Sie eine sichere alternative Anmeldung bereit.
Reicht eine Erkennung ungewöhnlicher Logins aus?
Nein. Hinweise zu Gerät oder Ort können zusätzliche Kontrollen auslösen, sind aber kein verlässlicher Ersatz für sichere Faktoren. Verwenden Sie sie zusammen mit Passkeys oder MFA, einzigartigen Passwörtern und einer geschützten Recovery.