Seit Jahrzehnten tippen Menschen Passwörter ein, vergessen sie, setzen sie zurück und geraten auf Phishing-Seiten. 2026 wird aus der Alternative ein Standard: Passkeys ersetzen das gemeinsame Geheimnis durch kryptografische Schlüssel.
Warum das Passwort nie besonders menschlich war
Fast jeder kennt den Ablauf: E-Mail-Adresse eingeben, Passwort versuchen, falsches Passwort, noch einmal versuchen und schließlich auf „Passwort vergessen?“ klicken. Danach kommt eine E-Mail und ein neues Passwort muss gewählt werden.
Das Internet verlangt seit Jahrzehnten, dass Menschen für viele Konten unterschiedliche, lange und zufällige Geheimnisse verwalten. Gleichzeitig sollen sie diese nicht wiederverwenden, nicht aufschreiben und niemals auf einer gefälschten Webseite eingeben.
Natürlich funktioniert das nicht perfekt. Passwort Manager helfen, weil sie komplexe Zugangsdaten erzeugen und speichern. Das Grundproblem bleibt aber: Ein gemeinsames Geheimnis kann gestohlen oder weitergegeben werden.
Passkeys versuchen nicht, Menschen darin zu trainieren, bessere Passwörter zu merken. Sie entfernen das gemeinsame Passwort aus dem Login.
Wie funktioniert ein Passkey?
Bei einem Passkey gibt es kein gemeinsames Passwort, das Nutzer und Webseite kennen. Stattdessen wird ein kryptografisches Schlüsselpaar erzeugt. Der öffentliche Teil darf beim Dienst gespeichert werden. Der private Teil bleibt auf dem Gerät oder in einem geschützten Synchronisationssystem.
Beim Login tippt der Nutzer kein geheimes Wort ein. Er entsperrt sein Gerät mit Fingerabdruck, Gesichtserkennung, Geräte-PIN oder einer anderen lokalen Methode. Das Gerät beweist anschließend kryptografisch, dass der passende private Schlüssel vorhanden ist.
Der private Schlüssel wird dabei nicht an die Webseite übertragen. Das verändert die wichtigste Schwachstelle des Passworts: Es gibt kein Textgeheimnis mehr, das ein Betrüger einfach abfragen kann.
Warum Passkeys gegen Phishing stark sind
Eine Phishing-Seite kann täuschend echt aussehen. Logo, Farben und Login-Feld stimmen. Bei einem klassischen Passwort kann ein Nutzer seine Zugangsdaten dort versehentlich eingeben.
Passkeys sind an den echten Dienst und dessen Domain gebunden. Eine gefälschte Webseite kann den Passkey der echten Seite nicht einfach entgegennehmen. Google beschreibt Passkeys deshalb als phishingresistente Anmeldemethode.
Biometrische Daten wie Fingerabdruck oder Gesicht werden dabei nicht an die Webseite geschickt. Die Prüfung findet lokal auf dem Gerät statt. Für den Online-Dienst zählt nur, dass das Gerät die berechtigte Verwendung des Schlüssels bestätigt.
2026 wird aus Passkeys ein Massenphänomen
Passkeys existieren schon seit mehreren Jahren. 2026 verändert sich aber ihre Größenordnung. Die FIDO Alliance schätzt, dass inzwischen fünf Milliarden Passkeys aktiv genutzt werden. In ihrer internationalen Untersuchung kannten 90 Prozent der befragten Verbraucher Passkeys, 75 Prozent hatten sie bereits bei mindestens einem Konto aktiviert.
Damit reden wir nicht mehr über eine Technik für Sicherheitsenthusiasten. Passkeys erreichen den Massenmarkt. Große Plattformen, Betriebssysteme und Unternehmenslösungen integrieren sie immer tiefer in den normalen Login.
Microsoft macht Passkeys zum Standard
Besonders sichtbar wird der Wandel bei Microsoft Entra ID. Seit 1. September 2026 werden Passkeys dort für viele Nutzer zum bevorzugten Authentifizierungsweg. Nutzer, die bisher SMS oder Sprachanrufe verwenden, werden in die Passkey-Registrierung geführt.
Ab 1. Februar 2027 zieht Microsoft die selbst bereitgestellte SMS- und Sprachübermittlung in Entra ID für einen großen Teil der Nutzer zurück. Für Global Administrators und externe Nutzer gelten teilweise spätere Fristen. Microsoft begründet den Schritt mit dem Wechsel zu phishingresistenten Methoden.
Das ist ein deutlicher Richtungswechsel. SMS galt lange als typischer zweiter Faktor. 2026 wird sie von großen Anbietern zunehmend als zu schwach für moderne Sicherheitsanforderungen behandelt.
Ist 2-Faktor-Authentifizierung dann unsicher?
Nein. Eine 2-Faktor-Authentifizierung ist normalerweise deutlich besser als nur ein Passwort. Das Problem ist, dass nicht jeder zweite Faktor gleich stark ist.
SMS-Codes können durch Social Engineering, SIM-Swapping oder Echtzeit-Phishing angegriffen werden. Moderne Phishing-Seiten können versuchen, Zugangsdaten und Codes sofort an die echte Seite weiterzureichen.
Passkeys und FIDO2-Verfahren sind anders aufgebaut. Sie sollen das typische Abfangen eines Geheimnisses technisch verhindern, statt nur einen zweiten geheimen Code hinzuzufügen.
Muss ich meinen Fingerabdruck an jede Webseite schicken?
Nein. Das ist eines der häufigsten Missverständnisse. Wenn ein Nutzer sich mit Fingerabdruck oder Gesichtserkennung anmeldet, erhält die Webseite nicht das biometrische Merkmal.
Die biometrische Prüfung findet auf dem Gerät statt. Das Smartphone oder der Computer bestätigt nur, dass die berechtigte Person das Gerät entsperrt hat und der private Schlüssel verwendet werden darf.
Damit ist Face ID oder Fingerabdruck nicht der Passkey selbst. Es ist eine lokale Methode, um die Nutzung des Passkeys freizugeben.
Was passiert, wenn das Smartphone verloren geht?
Ein Sicherheitssystem wäre unpraktisch, wenn ein verlorenes Telefon automatisch den dauerhaften Verlust aller Konten bedeuten würde. Deshalb unterstützen große Plattformen die Synchronisation von Passkeys zwischen eigenen Geräten oder über geschützte Kontosysteme.
Alternativ können Passkeys auf FIDO2-Sicherheitsschlüsseln gespeichert werden. Welche Wiederherstellung sinnvoll ist, hängt vom Dienst und vom persönlichen Sicherheitsbedarf ab.
Der kritische Punkt verschiebt sich dadurch. Früher fragte man: Wie schütze ich mein Passwort? In Zukunft lautet die Frage stärker: Wie sichere ich meine Geräte und die Wiederherstellung meines Kontos?
Account-Recovery wird zum neuen Angriffsziel
Wenn ein Konto mit einem starken Passkey geschützt ist, aber der Kundendienst nach einem einfachen Telefonat die Zugangskontrolle zurücksetzt, wäre das Sicherheitsmodell schwach. Deshalb wird Account-Recovery in einer passwortlosen Welt besonders wichtig.
Anbieter müssen Wege schaffen, mit denen ein legitimer Nutzer nach Verlust seiner Geräte zurückkehren kann, ohne dass derselbe Prozess von Betrügern leicht missbraucht wird. Das ist eine der schwierigsten Aufgaben moderner digitaler Identität.
Brauchen wir noch Passwort Manager?
Noch lange. Milliarden bestehende Konten verwenden weiterhin klassische Passwörter. Alte Unternehmenssysteme verschwinden nicht über Nacht und nicht jede Webseite unterstützt Passkeys.
Deshalb wird es über Jahre ein Mischsystem geben: Passkey hier, Passwort dort, Geräte-PIN, Hardware-Key und vielleicht weitere Verfahren. Für klassische Logins bleibt ein guter Passwort Manager sinnvoll.
Langfristig verändert sich aber seine Rolle. Aus einem Speicher für Passwörter wird zunehmend ein Manager für digitale Zugangsdaten, Passkeys und Identitäten.
Das Smartphone wird zum digitalen Schlüsselbund
Smartphones enthalten bereits Banking, Kreditkarten, Fotos, Nachrichten, Tickets, Gesundheitsdaten und Authentifizierungs-Apps. Passkeys machen das Gerät noch stärker zu einer digitalen Identitätszentrale.
Das erhöht den Wert guter Gerätesicherheit: starke Geräte-PIN, biometrische Sperre, aktuelle Software, Fernlöschung und sichere Wiederherstellungsmöglichkeiten. Das Passwort verschwindet, aber die Verantwortung verschwindet nicht. Sie wandert an eine andere Stelle.
Was passiert mit „Passwort vergessen“?
Vielleicht wird die Schaltfläche „Passwort vergessen?“ später einmal so altmodisch wirken wie eine Aufforderung, eine Diskette einzulegen. Heute gehört sie zu den bekanntesten Elementen des Internets und ist gleichzeitig das Symbol für ein System, das menschliches Gedächtnis überfordert.
Passkeys versuchen nicht, dieses Problem besser zu verwalten. Sie umgehen es. Der Nutzer muss kein neues Geheimnis erfinden, das er drei Wochen später wieder vergessen kann.
Und dann kommen KI-Agenten
Die nächste Stufe wird noch anspruchsvoller. KI-Agenten werden zunehmend im Auftrag von Menschen handeln: Flüge buchen, Dokumente abrufen, Software benutzen, E-Mails bearbeiten oder Einkäufe vorbereiten.
Dann reicht die Frage „Ist dieser Login echt?“ nicht mehr. Systeme müssen nachvollziehen können, welcher Mensch einem Agenten eine Erlaubnis gegeben hat, welche Rechte gelten, wie lange sie gelten und welche Aktionen ausgeschlossen sind.
Digitale Identität wird damit nicht nur passwortlos. Sie wird delegierbar. Genau diese Verbindung zwischen Passkeys, Berechtigungen und KI-Agenten dürfte in den nächsten Jahren zu einem wichtigen Sicherheitsthema werden.
Passkeys sind bequem – aber Geräte werden wichtiger
Der Komfort von Passkeys entsteht dadurch, dass der Nutzer kein Geheimnis mehr eintippen muss. Gleichzeitig wird das Gerät selbst wichtiger. Wer ein entsperrtes Smartphone kontrolliert, besitzt möglicherweise Zugriff auf mehrere digitale Konten.
Deshalb sollte eine passwortlose Zukunft nicht mit einer sorglosen Zukunft verwechselt werden. Geräte müssen geschützt, Updates installiert und Wiederherstellungsoptionen geprüft werden. Besonders sensible Konten können zusätzliche Sicherheit durch Hardware-Schlüssel oder strengere Freigaben erhalten.
Die Sicherheitsfrage verschiebt sich also von „Wie komplex ist mein Passwort?“ zu „Wie gut ist meine gesamte Identitätskette geschützt?“
Synchronisierte Passkeys verändern den Alltag
Für normale Nutzer ist Synchronisation entscheidend. Ein Passkey, der nur auf einem einzigen Gerät existiert, wäre nach Verlust dieses Geräts unpraktisch. Plattformanbieter synchronisieren Passkeys deshalb innerhalb ihrer geschützten Ökosysteme.
Das macht die Anmeldung bequem, schafft aber neue Abhängigkeiten. Wer sein zentrales Plattformkonto verliert, braucht einen sicheren Weg zurück. Recovery-Verfahren werden deshalb zu einem der wichtigsten Sicherheitsbereiche der kommenden Jahre.
Nutzer sollten schon heute prüfen, welche Geräte mit ihrem Konto verbunden sind, welche Wiederherstellungswege existieren und ob alte Geräte entfernt wurden.
Unternehmen müssen alte und neue Logins parallel beherrschen
Für Unternehmen ist der Wechsel schwieriger als für ein einzelnes privates Konto. Moderne Cloud-Dienste können Passkeys unterstützen, während ältere Anwendungen weiterhin Passwort und SMS verlangen. Mitarbeiter wechseln dann zwischen verschiedenen Sicherheitswelten.
Eine gute Migration bedeutet deshalb nicht, überall gleichzeitig Passwörter abzuschalten. Sie beginnt mit besonders gefährdeten Konten, phishingresistenten Methoden und klaren Wiederherstellungsprozessen. Danach können alte Verfahren schrittweise reduziert werden.
Microsofts Entra-Umstellung zeigt, dass große Anbieter diesen Übergang inzwischen aktiv steuern. Passkeys werden damit vom optionalen Extra zur strategischen Sicherheitsmethode.
Die nächste Identitätsfrage heißt: Wer handelt – Mensch oder Agent?
Mit KI-Agenten entsteht ein neues Problem. Ein Mensch kann einem Agenten erlauben, ein Hotel zu buchen oder eine Datei aus einem Unternehmenssystem abzurufen. Der Dienst muss dann nicht nur wissen, wer der Mensch ist. Er muss auch wissen, welche Rechte an den Agenten delegiert wurden.
Solche Berechtigungen sollten begrenzt sein: auf eine Aufgabe, einen Zeitraum, einen Geldbetrag oder bestimmte Daten. Ein Agent, der eine Reise buchen darf, braucht nicht automatisch Zugriff auf alle Finanzinformationen des Nutzers.
Damit wird Authentifizierung feiner. Die Zukunft fragt nicht nur „Wer bist du?“, sondern auch „In wessen Auftrag handelst du, was darfst du tun und wie lange gilt diese Erlaubnis?“
Ist das wirklich das Ende des Passworts?
Nicht morgen. Dafür ist die digitale Welt zu groß und zu heterogen. Alte Konten, Unternehmenssysteme und Dienste ohne Passkey-Unterstützung werden noch lange existieren.
Aber 2026 ist ein Wendepunkt. Passkeys haben Milliardenmaßstab erreicht, große Plattformen unterstützen sie und Microsoft macht sie in einem zentralen Unternehmensdienst zum Standard.
Das Passwort wird deshalb wahrscheinlich nicht an einem einzigen Datum abgeschaltet. Es wird langsam unwichtiger. Erst benutzt man es seltener. Dann nur noch für alte Konten. Irgendwann merkt man vielleicht, dass man ein Passwort seit Monaten nicht mehr eingegeben hat.
Die größere Veränderung betrifft unsere digitale Identität. Jahrzehntelang bewiesen Menschen Maschinen, wer sie sind, indem sie ein Geheimnis eintippten. Die nächste Generation fragt nicht mehr: Was weißt du? Sondern: Besitzt du den richtigen kryptografischen Schlüssel – und darfst du ihn benutzen?
