Warum Passkeys schwer zu phishen sind
Ein Passkey ersetzt Ihr Passwort durch ein Geheimnis, das auf Ihrem Telefon oder Laptop liegt und an genau eine Website gebunden ist. Wenn Sie sich anmelden, prüft Ihr Gerät die echte Web-Adresse, bevor es irgendetwas tut. Landen Sie auf einer täuschend ähnlichen Betrugsseite, weigert sich der Passkey einfach zu funktionieren – es gibt keinen Code und kein Passwort, das der Betrüger abgreifen und wiederverwenden könnte.
Dieser Schutz ist echt, und deshalb lohnt es sich, Passkeys zu nutzen. Der Haken ist nicht der Passkey. Es ist alles andere, womit Ihr Konto Ihnen die Anmeldung weiterhin erlaubt.
Die Schwachstelle: Ihre Backup-Logins
Wenn Sie einen Passkey einrichten, bleiben die älteren Anmeldemethoden meist aktiviert – ein Passwort, ein SMS-Code, ein App-Code oder ein E-Mail-Link zum Zurücksetzen. Sie liegen dort „für den Fall der Fälle“, damit Sie nicht ausgesperrt sind, wenn Sie Ihr Gerät verlieren.
Betrüger wissen das. Statt gegen den Passkey anzukämpfen, lotsen sie Sie zu einem dieser schwächeren Backups, denn einen Code, den Sie ablesen oder eintippen können, kann man Ihnen entlocken. Der Passkey hat seine Arbeit getan; der Betrug ist einfach außen herum gegangen.
Der Trick, einfach erklärt
Der „Downgrade“-Trick: Eine gefälschte Anmeldeseite versteckt still die Passkey-Option und bietet nur „mit einem Code anmelden“ oder „stattdessen Ihr Passwort verwenden“ an. Sie machen mit und geben den Code ein – den der Betrüger im selben Moment auf der echten Seite eintippt.
Das gefälschte „Sicherheits-Upgrade“: Eine Nachricht oder ein Pop-up sagt, Sie müssten sich „neu registrieren“ oder „einen neuen Passkey hinzufügen“. Folgen Sie dem, registrieren Sie in Wahrheit das Gerät des Betrügers auf Ihrem Konto. Und der Support-Anruf: Jemand, der sich als Support ausgibt, bittet Sie, einen Wiederherstellungscode vorzulesen, „um Ihre Identität zu bestätigen“. In jedem Fall hat der Passkey gehalten – Sie wurden einfach außen herum geführt.
So schützen Sie sich
Seien Sie misstrauisch bei jeder Anmeldung, die Ihren Passkey überspringt. Wenn eine Seite plötzlich nach einem Code oder Passwort fragt, obwohl Ihr Passkey sonst einfach funktioniert, halten Sie inne und öffnen Sie die Website selbst über ein Lesezeichen oder ihre App. Lesen Sie niemandem einen Code oder eine Wiederherstellungsphrase vor – echter Support fragt nicht danach. Und ignorieren Sie Aufforderungen, „einen neuen Passkey hinzuzufügen“, die Sie nicht selbst gestartet haben; fügen Sie Passkeys nur in den eigenen Einstellungen einer App hinzu.
Wo ein Dienst es erlaubt, deaktivieren Sie die schwächsten Backups: Ersetzen Sie SMS-Codes durch einen App-Code oder einen zweiten Passkey. Und halten Sie Ihre sensibelsten Dateien ganz aus dem Anmelde-Geschehen heraus – gespeichert in verschlüsseltem Speicher auf Ihrem eigenen Gerät, sodass selbst ein gekapertes Online-Konto nichts preisgibt.
Wo Sealby ins Bild passt
Sealby bewahrt Ihre privaten Fotos, Notizen und Dateien in einem mit AES-256 verschlüsselten Tresor auf Ihrem iPhone auf, den nur Sie entsperren. Es ist kein Anmeldedienst und kann Ihre Passkeys nicht verwalten – und behauptet das auch nicht.
Was es mit guten Passkey-Gewohnheiten teilt, ist eine Idee: Ein Schloss ist nur so stark wie sein Ersatzschlüssel. Bewahren Sie das Wichtigste hinter einem Schloss auf, das nur Sie kontrollieren, und behandeln Sie jede Aufforderung, auf einen „Backup“-Weg umzusteigen, als Grund, langsamer zu machen.
Dies ist allgemeine Bildung, keine Sicherheitsberatung. Betrugstaktiken und Kontoeinstellungen ändern sich mit der Zeit und unterscheiden sich je nach Dienst und Gerät – prüfen Sie aktuelle, seriöse Quellen und begegnen Sie jedem unerwarteten Anmeldeschritt mit Vorsicht.