Sicherheitsschlüssel
Häufige Fragen zu Sicherheitsschlüsseln
Was ist ein FIDO2-Sicherheitsschlüssel und wozu brauche ich ihn?
Ein kleines USB- oder NFC-Gerät, das deine Logins per Public-Key-Kryptografie absichert — als zweiter Faktor zusätzlich zum Passwort oder komplett passwortlos per Passkey. Der private Schlüssel verlässt nie die Hardware und ist kryptografisch an die echte Domain des Dienstes gebunden: Auf einer Phishing-Seite funktioniert er schlicht nicht. Das unterscheidet ihn von SMS- und App-Codes, die sich abphishen lassen — deshalb gilt hardwarebasierte FIDO-Anmeldung als die stärkste verfügbare Login-Absicherung.
Bei welchen Diensten funktioniert der Schlüssel?
Bei allen Diensten, die FIDO2/WebAuthn oder U2F unterstützen — darunter Google, Microsoft, Apple, Amazon, PayPal, eBay, GitHub und Passwort-Manager wie Bitwarden und 1Password. Auch Bitcoin-Börsen wie Kraken und Coinbase akzeptieren Sicherheitsschlüssel als stärkste 2FA-Methode für den Konto-Login. Ein einziger Schlüssel funktioniert dabei für beliebig viele Konten gleichzeitig; registriert wird er jeweils in den Sicherheitseinstellungen des Dienstes. Treiber oder Zusatzsoftware brauchst du nicht — aktuelle Browser und Betriebssysteme unterstützen FIDO2 direkt.
YubiKey 5, Security Key oder YubiKey Bio — was ist der Unterschied?
Die Security-Key-Serie beherrscht FIDO2 und U2F — das reicht vollständig, um Konten per 2FA und Passkeys abzusichern. Die YubiKey-5-Serie kann zusätzlich Smart-Card-Funktionen (PIV), OpenPGP-Verschlüsselung, gespeicherte Authenticator-Codes (OATH-TOTP) und Yubico OTP — interessant für SSH-Keys, E-Mail-Verschlüsselung oder Windows-Login. Der YubiKey Bio ersetzt die PIN-Eingabe durch einen Fingerabdrucksensor (bis zu fünf Abdrücke, die Daten bleiben auf dem Schlüssel), ist aber wie die Security Keys ein reines FIDO-Gerät und hat kein NFC. Kurz: Konten absichern → Security Key; Zusatzfunktionen → YubiKey 5; Komfort per Fingerabdruck am Rechner → Bio.
YubiKey oder Nitrokey?
Beide setzen denselben FIDO2/U2F-Standard um und funktionieren mit denselben Diensten. Nitrokey aus Berlin setzt auf vollständig quelloffene Firmware in Rust, signierte Firmware-Updates und Fertigung in Deutschland; die Nitrokey-3-Serie hat ein EAL6+-zertifiziertes Secure Element. Yubico geht den umgekehrten Weg: Die Firmware ist bewusst nicht veränderbar — Unveränderlichkeit als Sicherheitsphilosophie — und das Ökosystem ist das verbreitetste am Markt. Beides sind solide Konzepte; wer Open Source und digitale Souveränität gewichtet, nimmt Nitrokey, wer auf maximale Verbreitung setzt, YubiKey.
Funktioniert der Schlüssel auch am Smartphone?
Ja. Die NFC-Modelle (YubiKey 5 NFC und 5C NFC, Security Key NFC, Nitrokey 3A NFC und 3C NFC) hältst du einfach an die Geräterückseite — das funktioniert unter Android und am iPhone. USB-C-Modelle steckst du direkt in den USB-C-Port von Android-Geräten und aktuellen iPhones. Nur die Nano-Modelle, der Nitrokey 3A Mini, der Nitrokey Passkey und der YubiKey Bio haben kein NFC — sie sind für den dauerhaften Verbleib am Rechner gedacht.
Was passiert, wenn ich den Schlüssel verliere?
Ohne Vorsorge kann der Zugriff auf Konten verloren gehen — deshalb die Standard-Empfehlung: zwei Schlüssel anschaffen, beide bei allen wichtigen Konten registrieren und den zweiten sicher lagern. Apple verlangt für die Absicherung des Apple-Kontos sogar zwingend zwei registrierte Schlüssel. Zusätzlich solltest du die Wiederherstellungscodes der Dienste aufbewahren. Ein Finder kann mit dem Schlüssel allein übrigens wenig anfangen: Er weiß nicht, zu welchen Konten er gehört, und FIDO2-Logins sind zusätzlich durch deine PIN geschützt.
Ist ein Sicherheitsschlüssel eine Hardware Wallet?
Nein. Ein Sicherheitsschlüssel schützt Logins und Accounts — er speichert keine Seeds und verwaltet keine Bitcoin. Für die Selbstverwahrung brauchst du eine Hardware Wallet; der Sicherheitsschlüssel sichert ergänzend die Konten drumherum ab: Börse, E-Mail-Postfach, Cloud-Speicher und Passwort-Manager. Gerade das E-Mail-Konto ist der Generalschlüssel zu fast allen anderen Diensten — die Kombination aus Hardware Wallet für die Coins und Sicherheitsschlüssel für die Accounts deckt beide Angriffswege ab.