Produkt / Passkeys

Passkeys, die Ihren Tresor nie verlassen

Erstellen Sie WebAuthn-Anmeldedaten in Ihrem eigenen Tresor, gebunden an den Authenticator, den Ihr Gerät bereits besitzt. Nichts wird bei Dritten registriert.

Funktionsumfang

Anmeldung ohne Passwort, lokal gespeichert

Ein Passkey wird über die WebAuthn-API Ihrer Plattform erstellt, sodass die private Hälfte der Anmeldedaten nie in nutzbarer Form in den Tresor gelangt und das Gerät nie verlässt. Der Tresor speichert die Credential-ID und deren Metadaten, damit Sie sie später wiedererkennen und widerrufen können.

Die Seite meldet, welcher Authenticator verfügbar ist, bevor Sie etwas anlegen, und lässt Sie die Relying Party, den Anzeigenamen, das Konto und den Signaturalgorithmus wählen.

Passkeys liegen neben dem übrigen Tresor statt in einem separaten System, sodass sie genau wie ein Passwort verschlüsselt, durchsuchbar und wiederherstellbar sind.

Wie ein Passkey erstellt wird

Ihr Gerät erzeugt das Schlüsselpaar

Der private Schlüssel wird im Plattform-Authenticator erzeugt — TPM 2.0, Secure Enclave oder AndroidKeyStore — und ist nicht exportierbar.

Der Tresor hält die Anmeldedaten fest

Gespeichert werden nur die Credential-ID und die Anzeige-Metadaten, verschlüsselt zusammen mit dem übrigen Tresor.

Signiert wird in der Hardware

Da der private Schlüssel nicht exportierbar ist, kann eine Signatur für eine Website von nichts anderem erzeugt werden als vom Authenticator selbst.

Die Hardwareentsperrung liegt daneben

Dasselbe Einstellungsfeld enthält die Optionen für FIDO2- und biometrische Entsperrung, sodass Passkeys und hardwaregebundene Entsperrung zusammenleben statt in getrennten Produkten.

Sicherheitsarchitektur

Was Passkeys aufheben und was nicht

Passkeys sind kein Notfallplan

Ein Passkey ersetzt das Passwort bei einer Website; er ersetzt nicht Ihren Tresor. Verliere ich das Gerät mit Ihrem Authenticator und ist kein Passkey anderswo gespeichert, sind diese Anmeldedaten mit verloren. Passkeys helfen zudem nur bei Websites, die WebAuthn unterstützen — bei den meisten großen Diensten und bei einem wachsenden Anteil kleinerer.

WebAuthn

Standard, kein privates Format

Anmeldedaten werden über die WebAuthn-API erstellt und sind damit dieselbe Art von Objekt, die jede regelkonforme Website erwartet.

Dışa aktarılamaz

Der private Schlüssel bleibt, wo er ist

Hardwaregestützte Authenticator erzeugen das Schlüsselpaar und geben die private Hälfte niemals frei, sodass das Kopieren Ihres Tresors die Anmeldedaten nicht mitkopiert.

AES-256-GCM

Gespeichert wie alles andere

Einträge zu Anmeldedaten werden mit demselben Schema aus Schlüsseln pro Eintrag verschlüsselt wie der übrige Tresor.

Häufig gestellte Fragen

Über Passkeys

Brauche ich mein Masterpasswort weiterhin?

Ja. Der Tresor selbst wird mit Ihrem Masterpasswort und Geheimschlüssel entsperrt. Ein Passkey ersetzt das Passwort nur bei den konkreten Websites, für die Sie einen registrieren.

Welche Authenticator funktionieren?

Jeder Plattform-Authenticator, den Ihr Gerät bereitstellt: Windows Hello, Touch ID, Face ID, Android-Biometrie oder ein FIDO2-Sicherheitsschlüssel wie YubiKey.

Was passiert, wenn ich das Gerät verliere?

Dieser bestimmte Passkey geht mit seinem Authenticator verloren. Ihr Tresor, seine Passwörter und seine Sicherungen bleiben unberührt, weil diese nie von diesem Gerät abhängig waren.

Verwandte Seiten

Installer herunterladen