FreeThe +45-page Authentication Analytics Whitepaper — measuring real login journeysDownload
Zur Übersicht

Die besten FIDO2-Hardware-Sicherheitsschlüssel 2026

Entdecken Sie die besten FIDO2-Hardware-Sicherheitsschlüssel 2026. Erfahren Sie mehr über WebAuthn, FIDO2 und Biometrie. Finden Sie den passenden Schlüssel.

Vincent Delitz
Vincent Delitz

Erstellt: 1. April 2025

Aktualisiert: 16. September 2026

Die besten FIDO2-Hardware-Sicherheitsschlüssel 2026

Diese Seite wurde automatisch übersetzt. Lesen Sie die englische Originalversion hier.

Wichtige Fakten
  • Der Yubico Security Key C NFC (~ 30 US-Dollar) ist der beste FIDO2-Schlüssel für Anfänger; der YubiKey 5C NFC für 55 US-Dollar eignet sich für Power-User, die Multi-Protokoll-Unterstützung benötigen.
  • FIDO2-Schlüssel fallen in zwei Kategorien: Simple Tokens (nur FIDO2/WebAuthn und U2F) und Extended Tokens, die PIV, OpenPGP und OATH für Unternehmensanforderungen hinzufügen.
  • Biometrische Schlüssel reichen von 40 US-Dollar (Token2 Bio3, inkl. OpenPGP) bis zu 90-95 US-Dollar (YubiKey C Bio), was die Premium-Positionierung des Marktführers widerspiegelt.
  • YubiKey Firmware 5.7+ hat den Speicher für Discoverable Credentials von 25 auf 100 Passkeys erhöht; Authenton#1, Token2 PIN+ Dual Octo und Token2 PIN+ Bio3 speichern jeweils bis zu 300.
  • Die Registrierung eines Backup-Sicherheitsschlüssels verhindert, dass man sich aus dem Konto aussperrt, falls der primäre Schlüssel verloren geht. Viele Dienste erlauben auch Authenticator-Apps als sekundäre Ausweichmöglichkeit.

1. Einleitung: FIDO2-Hardware-Sicherheitsschlüssel#

Da Cyberbedrohungen wie Phishing, Datenlecks und Identitätsdiebstahl zunehmen, reicht es nicht mehr aus, sich allein auf Passwörter zu verlassen. Multi-Faktor-Authentifizierung (MFA) ist zum Schutz sensibler Informationen unerlässlich geworden, und Hardware-Sicherheitsschlüssel sind eine der sichersten verfügbaren MFA-Methoden.

WhitepaperEnterprise Icon

Enterprise-Passkey-Whitepaper. Praxisnahe Leitfäden, Rollout-Muster und KPIs für Passkey-Programme.

Whitepaper erhalten

Hardware-Sicherheitsschlüssel bieten eine zusätzliche Schutzschicht, indem sie Ihre Identität durch einen sicheren, kryptografischen Prozess authentifizieren. Im Gegensatz zu herkömmlichen 2FA-Methoden wie SMS-Codes sind Hardware-Sicherheitsschlüssel resistent gegen Phishing-Angriffe und bieten ein zuverlässigeres und nahtloseres Authentifizierungserlebnis über verschiedene Geräte und Plattformen hinweg.

In diesem Blog beantworten wir die wichtigsten Fragen, die Sie möglicherweise bei der Auswahl des richtigen Hardware-Sicherheitsschlüssels für 2026 haben:

  1. Welcher ist der beste Sicherheitsschlüssel für Anfänger, die nach einer erschwinglichen und einfach zu bedienenden Option suchen?

  2. Welcher ist der beste Sicherheitsschlüssel für Power-User, die erweiterte Funktionen und Vielseitigkeit benötigen?

  3. Welcher ist der beste Sicherheitsschlüssel für Unternehmen, die die Konten mehrerer Mitarbeiter sichern möchten?

  4. Was sind die Hauptunterschiede zwischen Sicherheitsschlüsseln mit und ohne biometrische Authentifizierung?

  5. Wie viel sollte ich für einen Sicherheitsschlüssel ausgeben und welche Funktionen rechtfertigen den Preis?

  6. Brauche ich wirklich einen Backup-Sicherheitsschlüssel, um sicherzustellen, dass meine Konten geschützt bleiben?

Diese Fragen werden Ihnen helfen, den perfekten Sicherheitsschlüssel zu finden, um Ihre Online-Konten zu schützen.

Wenn Sie eher Entwickler sind und gegen diese Schlüssel implementieren anstatt einen zu kaufen, beantwortet unser Vergleich der Sicherheitsschlüssel-Fähigkeiten stattdessen die Entwicklerfrage: Welches Modell unterstützt PRF, credProtect, largeBlob und wie viele Passkeys es speichern kann, basierend auf den CTAP getInfo-Daten, die die FIDO Alliance veröffentlicht.

2. Was ist ein Hardware-Sicherheitsschlüssel?#

Ein Hardware-Sicherheitsschlüssel ist ein kleines, physisches Gerät, das Ihren Online-Konten eine zusätzliche Schutzschicht hinzufügt, indem es Sie beim Login zur Authentifizierung Ihrer Identität auffordert. Diese Schlüssel sind oft etwa so groß wie ein USB-Stick und können über USB oder USB-C in Ihr Gerät eingesteckt oder kabellos über NFC verwendet werden. Sie funktionieren, indem sie ein kryptografisches Schlüsselpaar generieren – öffentliche und private Schlüssel – wobei der private Schlüssel sicher auf dem Gerät gespeichert wird und verwendet wird, um Ihre Identität nachzuweisen.

Hardware-Sicherheitsschlüssel werden oft mit herkömmlichen Schlüsseln verglichen, aber anstatt eine Tür aufzuschließen, entsperren sie Ihre Online-Konten. Stellen Sie sich diese als das digitale Äquivalent eines physischen Schlüssels vor, der sicherstellt, dass nur Sie auf Ihre Informationen zugreifen können, selbst wenn jemand anderes Ihr Passwort kennt.

2.1 Was tun, wenn ich meinen Sicherheitsschlüssel verliere?#

Während Hardware-Sicherheitsschlüssel eine der sichersten Methoden zum Schutz Ihrer Online-Daten bieten, gibt es Risiken, wie den Verlust des Schlüssels oder Diebstahl. Im Falle eines Diebstahls ist es wichtig, sich daran zu erinnern, dass der Schlüssel allein nicht ausreicht, um auf Ihre Konten zuzugreifen – viele Schlüssel erfordern eine PIN oder biometrische Authentifizierung für zusätzlichen Schutz. Dennoch ist es wichtig, im Falle eines Verlusts oder Diebstahls schnell zu handeln.

2.2 Wie schütze ich mich mit Backup-Schlüsseln?#

Um diese Risiken zu mindern, wird dringend empfohlen, Backup-Schlüssel zu verwenden. Die Registrierung eines zweiten Schlüssels stellt sicher, dass Sie nie aus Ihren Konten ausgesperrt werden, falls Ihr primärer Schlüssel verloren geht oder beschädigt wird. Zusätzlich erlauben einige Dienste die Registrierung anderer MFA-Formen, wie eine Authenticator-App oder Backup-Codes, als sekundäre Authentifizierungsmethode.

2.3 Worauf sollte man bei einem langlebigen Sicherheitsschlüssel achten?#

Bei der Auswahl eines Hardware-Sicherheitsschlüssels sollten Sie darauf achten, dass dieser resistent gegen physische Manipulation ist. Suchen Sie nach Schlüsseln, die langlebig, wasser- und staubdicht sind und Abnutzungserscheinungen standhalten. Diese zusätzliche Langlebigkeit stellt sicher, dass Ihr Schlüssel auch in anspruchsvollen Umgebungen funktionsfähig und sicher bleibt.

2.4 Kann ein Hardware-Sicherheitsschlüssel als einziger Authentifizierungsfaktor verwendet werden?#

Hardware-Sicherheitsschlüssel werden hauptsächlich als zweiter Faktor in der Zwei-Faktor-Authentifizierung (2FA) verwendet, was bedeutet, dass sie nach der Eingabe eines Passworts zur Authentifizierung Ihrer Identität eingesetzt werden. Dies bietet eine zusätzliche Sicherheitsschicht.

Hardware-Sicherheitsschlüssel können jedoch auch als einziger Faktor für die Authentifizierung verwendet werden. Einige von ihnen sind von Natur aus eine Form von 2FA. Sie erfordern den Besitz des Hardware-Schlüssels selbst und die Eingabe eines PIN-Codes (etwas, das Sie wissen) oder die Verwendung eines biometrischen Scans (etwas, das Sie sind). Auf diese Weise bieten sie passwortlose Authentifizierung und Schutz vor Phishing.

Substack Icon

Abonnieren Sie unseren Passkeys Substack für aktuelle News.

Abonnieren

3. Technische Konzepte von Hardware-Sicherheitsschlüsseln#

Im Allgemeinen soll dieser Artikel sowohl sicherheitsbewussten Privatpersonen als auch Unternehmen helfen zu entscheiden, ob Hardware-Sicherheitsschlüssel die richtige Wahl sind. Egal, ob Sie Ihre persönlichen Konten absichern oder eine Lösung für die Mitarbeiter Ihres Unternehmens implementieren möchten, das Verständnis der Technologien hinter den Hardware-Sicherheitsschlüsseln ist entscheidend, um eine fundierte Entscheidung zu treffen.

In diesem Abschnitt werden wir einige der Schlüsseltechnologien hinter Hardware-Sicherheitsschlüsseln untersuchen, insbesondere WebAuthn und FIDO2, welche moderne Authentifizierungssysteme antreiben. Wenn Sie diese Konzepte verstehen, werden Sie besser nachvollziehen können, wie Hardware-Sicherheitsschlüssel die Sicherheit erhöhen und ein nahtloseres, passwortloses Login-Erlebnis bieten. Werfen wir einen genaueren Blick auf WebAuthn, das für die Funktionalität von Sicherheitsschlüsseln von zentraler Bedeutung ist.

3.1 WebAuthn & Sicherheitsschlüssel#

WebAuthn (Web Authentication) ist ein moderner, offener Standard, der von der FIDO Alliance und dem World Wide Web Consortium (W3C) entwickelt wurde. Er ermöglicht es Nutzern, sich sicher auf Websites und Anwendungen mithilfe asymmetrischer Kryptografie zu authentifizieren und ersetzt herkömmliche Passwörter durch stärkere Authentifizierungsmethoden.

3.1.1 Wie funktionieren Sicherheitsschlüssel mit WebAuthn?#

Sicherheitsschlüssel spielen bei WebAuthn eine wichtige Rolle, indem sie als das physische Gerät fungieren, das Ihre Identität nachweist. Wenn Sie einen Sicherheitsschlüssel bei einer WebAuthn-kompatiblen Website registrieren, speichert diese einen öffentlichen Schlüssel auf dem Server, während der private Schlüssel sicher auf dem Hardware-Sicherheitsschlüssel verbleibt. Beim Login sendet der Server eine Challenge an den Sicherheitsschlüssel, der diese mit dem privaten Schlüssel signiert und zur Überprüfung zurücksendet. Wenn die Challenge korrekt signiert ist, gewährt der Server den Zugriff ohne die Eingabe eines Passworts.

3.1.2 Warum reduziert WebAuthn das Risiko von Phishing?#

Dieser Prozess reduziert das Risiko von Phishing-Angriffen erheblich, da die Authentifizierung ein physisches Gerät (den Sicherheitsschlüssel) erfordert und an die jeweilige Website oder Anwendung gebunden ist. Im Gegensatz zu der herkömmlichen passwortbasierten Authentifizierung, bei der gestohlene Anmeldedaten über mehrere Plattformen hinweg verwendet werden können, stellt WebAuthn sicher, dass Ihre Anmeldedaten nur bei der genauen Website oder App nutzbar sind, bei der sie registriert wurden.

3.1.3 Wie verbessert WebAuthn die Benutzersicherheit und Benutzererfahrung?#

Der WebAuthn-Standard wird von allen gängigen Browsern wie Chrome, Safari, Firefox und Edge weitreichend unterstützt und ist somit eine ideale Lösung für passwortlose Authentifizierung. Durch die Nutzung von Sicherheitsschlüsseln profitieren Nutzer von erhöhter Sicherheit, einer besseren Benutzererfahrung und einer geringeren Abhängigkeit von Passwörtern.

3.2 CTAP & Sicherheitsschlüssel#

Bevor man sich FIDO2 ansieht, ist es wichtig, CTAP zu verstehen. Also, was genau ist CTAP? CTAP oder Client To Authenticator Protocol ist ein Protokoll, das die Kommunikation zwischen einem Sicherheitsschlüssel und einem Client-Gerät, wie einem Smartphone oder Computer, ermöglicht. Durch die Nutzung von CTAP können Sicherheitsschlüssel mit dem Client-Gerät interagieren, um sichere Authentifizierungsaktionen durchzuführen.

3.2.1 Was ist CTAP und wie funktioniert es mit Sicherheitsschlüsseln?#

CTAP ist ein Protokoll, das die Interaktion zwischen einem Sicherheitsschlüssel und dem Gerät, das die Authentifizierung anfordert, definiert. Es funktioniert, indem es Authentifizierungs-Challenges vom Client-Gerät an den Sicherheitsschlüssel sendet. Der Schlüssel signiert dann die Challenge mit seinem privaten Schlüssel und gibt die signierte Antwort zurück, was eine sichere Authentifizierung ohne Passwörter ermöglicht.

3.2.2 Wie ermöglicht CTAP die passwortlose Authentifizierung?#

CTAP ermöglicht die passwortlose Authentifizierung, indem es die Interaktion zwischen WebAuthn-kompatiblen Clients und Hardware-Sicherheitsschlüsseln erleichtert. Das Protokoll stellt sicher, dass für das Login kein Passwort erforderlich ist, da die Authentifizierung auf dem eindeutigen privaten Schlüssel des Hardware-Sicherheitsschlüssels basiert, wodurch diese gegen Phishing und Man-in-the-Middle-Angriffe resistent wird.

3.2.3 Warum ist CTAP für das FIDO2-Ökosystem unerlässlich?#

CTAP ist ein wesentlicher Bestandteil des FIDO2-Ökosystems, da es Hardware-Sicherheitsschlüsseln ermöglicht, mit Client-Geräten zu kommunizieren, was passwortlose Logins über verschiedene Plattformen hinweg unterstützt. Dieses Protokoll stellt sicher, dass Geräte wie USB- oder NFC-fähige Sicherheitsschlüssel sicher mit Anwendungen interagieren können, wodurch der Authentifizierungsprozess nahtlos und sicher abläuft.

Slack Icon

Werden Sie Teil unserer Passkeys Community für Updates und Support.

Beitreten

3.3 FIDO2 & Sicherheitsschlüssel#

Während WebAuthn die Kernfunktionalität für die passwortlose Authentifizierung bereitstellt, geht FIDO2 noch einen Schritt weiter, indem es WebAuthn mit CTAP kombiniert. Zusammen bilden sie die Grundlage für ein vollständig passwortloses und sicheres Authentifizierungssystem. FIDO2 ermöglicht es Nutzern, Sicherheitsschlüssel für einen robusteren und flexibleren Authentifizierungsprozess zu nutzen, wodurch sichergestellt wird, dass nur der rechtmäßige Nutzer auf seine Konten zugreifen kann, während Privatsphäre und Sicherheit gewahrt bleiben.

4. Wie funktioniert ein Hardware-Sicherheitsschlüssel?#

Da die Cybersicherheit sich ständig weiterentwickelt, hat die Nachfrage nach stärkeren und zuverlässigeren Authentifizierungsmethoden zum Aufstieg der Hardware-Sicherheitsschlüssel geführt. Diese physischen Geräte sind eine sicherere Alternative zu herkömmlichen Methoden wie SMS oder App-generierten Codes. Ein Hardware-Schlüssel bietet eine Form der Multi-Faktor-Authentifizierung (MFA), die kryptografische Protokolle nutzt, um Ihre Identität nachzuweisen und Ihre Online-Konten zu schützen.

4.1 High-Level Übersicht#

Der gesamte Prozess der Nutzung eines Hardware-Sicherheitsschlüssels umfasst ein paar wesentliche Schritte, die typischerweise mit der Registrierung beginnen und sich durch die Authentifizierung und Überprüfung fortsetzen. Hier ist eine einfache Aufschlüsselung, wie es funktioniert:

  1. Registrierung: Bei der Einrichtung eines Hardware-Sicherheitsschlüssels registrieren Sie ihn zuerst bei einem Online-Dienst, der Hardware-Authentifizierung unterstützt (z. B. einer Website oder App). Dieser Prozess beinhaltet das Einstecken des Schlüssels in Ihr Gerät (oder die Nutzung der NFC-Funktionen für drahtlose Authentifizierung) und das Speichern eines öffentlichen Schlüssels auf dem Server des Dienstes. Der private Schlüssel, der zur Authentifizierung dient, bleibt sicher auf dem Hardware-Schlüssel selbst gespeichert.
  2. Authentifizierung: Um sich bei dem Dienst anzumelden, geben Sie zunächst Ihren Benutzernamen und Ihr Passwort ein. Der Dienst sendet dann eine kryptografische Challenge an Ihren Hardware-Schlüssel. Der Schlüssel signiert diese Challenge mit seinem privaten Schlüssel, was beweist, dass er physisch vorhanden ist und die Anfrage vom autorisierten Nutzer kommt.
  3. Überprüfung: Die signierte Challenge wird zurück an den Server gesendet. Der Server verifiziert sie mithilfe des bei der Registrierung gespeicherten öffentlichen Schlüssels. Stimmt die Signatur überein, wird Ihnen der Zugriff gewährt, und der Login-Prozess ist abgeschlossen.

Indem sie sich auf kryptografische Schlüssel stützen, beseitigen Hardware-Sicherheitsschlüssel die Notwendigkeit, bei jedem Login Passwörter einzugeben, was eine reibungslosere und sicherere Benutzererfahrung bietet. Der physische Besitz des Schlüssels selbst macht diese Methode resistent gegen Phishing, Man-in-the-Middle-Angriffe und Credential Stuffing.

4.2 Interner kryptografischer Prozess#

Um die Robustheit von Hardware-Sicherheitsschlüsseln zu verstehen, ist es wichtig, sich die internen kryptografischen Prozesse anzusehen, die sie sicher machen. Hardware-Schlüssel funktionieren auf der Grundlage von Public-Key-Kryptografie, die zwei Schlüsselkomponenten umfasst: einen öffentlichen Schlüssel und einen privaten Schlüssel.

  • Öffentlicher Schlüssel: Dieser Schlüssel wird während des Registrierungsprozesses auf dem Server gespeichert. Er ist für alle sichtbar und wird vom Server verwendet, um die vom Sicherheitsschlüssel gesendete Authentifizierungs-Challenge zu überprüfen.
  • Privater Schlüssel: Der private Schlüssel wird sicher im Hardware-Schlüssel gespeichert. Dieser Schlüssel wird niemals gegenüber externen Geräten oder Systemen offengelegt, aber je nach Art des Schlüssels (Discoverable oder Non-Resident) kann die Verwaltung des privaten Schlüssels variieren. Wenn ein Nutzer versucht, sich einzuloggen, signiert der Hardware-Schlüssel die Challenge mit seinem privaten Schlüssel.

Diese asymmetrische Verschlüsselung stellt sicher, dass der öffentliche Schlüssel selbst dann nicht von Angreifern verwendet werden kann, wenn er abgefangen wird, da sie keinen Zugriff auf den privaten Schlüssel haben.

4.3 Was ist der Unterschied zwischen Discoverable vs. Non-Discoverable Credentials?#

Um die Beziehung zwischen Passkeys und Hardware-Sicherheitsschlüsseln besser zu verstehen, ist es wichtig, das Konzept von Discoverable Credentials (Resident Keys) und Non-Discoverable Credentials (Non-Resident Keys) zu begreifen. Diese beiden Schlüsselarten bestimmen, wie Passkeys gespeichert und abgerufen werden.

  • Discoverable Credentials (Resident Keys): Discoverable Credentials werden direkt auf dem Authentifikator gespeichert. Dies ermöglicht es dem Authentifikator, den privaten Schlüssel, der mit einem bestimmten Dienst verknüpft ist, unabhängig zu identifizieren und darauf zuzugreifen, ohne dass ein externer Identifier wie eine Credential ID erforderlich ist. Discoverable Credentials beanspruchen jedoch Speicherplatz auf dem Authentifikator selbst, was die Anzahl der speicherbaren Credentials begrenzen kann. Beachten Sie, dass Passkeys per Definition immer als Discoverable Credentials implementiert werden, wodurch sie eine spezifische Untergruppe von Resident Keys sind, die diesem Speichermodell folgen.
  • Non-Discoverable Credentials (Non-Resident Keys): Non-Discoverable Credentials werden nicht direkt auf dem Authentifikator gespeichert. Stattdessen nutzt der Authentifikator seinen internen Master-Schlüssel und einen Seed (in der Credential ID enthalten), um den privaten Schlüssel bei jeder Authentifizierung vorübergehend abzuleiten. Diese abgeleiteten Schlüssel existieren nur kurz im Speicher und werden nach Gebrauch verworfen. Dieser Ansatz ermöglicht eine unbegrenzte Anzahl von Credentials, ohne permanenten Speicherplatz auf dem Authentifikator zu verbrauchen, da nur der Master-Schlüssel gespeichert werden muss.

Weitere Details finden Sie in unserem speziellen Artikel über Discoverable und Non-Discoverable Credentials.

Warum sind Passkeys wichtig für Unternehmen?

Passkeys für Unternehmen

Unternehmen weltweit sind aufgrund schwacher Passwörter und Phishing ernsthaften Risiken ausgesetzt. Passkeys sind die einzige MFA-Methode, die die Sicherheits- und UX-Anforderungen von Unternehmen erfüllt. Unser Whitepaper zeigt, wie Sie Passkeys effizient implementieren und wie sich dies auf Ihr Geschäft auswirkt.

Passkeys für Unternehmen

Kostenloses Whitepaper herunterladen

5. Warum einen Hardware-Sicherheitsschlüssel verwenden?#

Ein Hardware-Sicherheitsschlüssel ist ein physisches Gerät, das entwickelt wurde, um Ihren Online-Konten eine zusätzliche Sicherheitsebene zu verleihen. Es funktioniert, indem es ein eindeutiges kryptografisches Schlüsselpaar erzeugt – ein öffentliches und ein privates. Der öffentliche Schlüssel wird auf dem Server des Dienstes gespeichert, den Sie schützen möchten, während der private Schlüssel sicher auf dem Hardware-Schlüssel selbst gespeichert ist. Während des Login-Prozesses sendet der Server eine Challenge an den Sicherheitsschlüssel, der diese mit dem privaten Schlüssel signiert und zur Überprüfung zurücksendet. Dieser Prozess stellt sicher, dass nur die Person, die physisch im Besitz des Schlüssels ist, auf das Konto zugreifen kann.

5.1 Vorteile von Hardware-Sicherheitsschlüsseln#

Hardware-Sicherheitsschlüssel bieten mehrere Vorteile gegenüber herkömmlichen Authentifizierungsmethoden wie SMS-basierter Zwei-Faktor-Authentifizierung (2FA) oder Authenticator-Apps:

  1. Phishing-Resistenz: Im Gegensatz zu SMS-basierter 2FA oder Authenticator-Apps, die anfällig für Phishing und Man-in-the-Middle-Angriffe sein können, bieten Hardware-Sicherheitsschlüssel eine zusätzliche Schutzschicht, die gegen diese Bedrohungen resistent ist. Da der Authentifizierungsprozess an die spezifische Website oder den spezifischen Dienst gebunden ist, kann ein Angreifer Sie nicht dazu verleiten, den Schlüssel auf einer gefälschten Website zu verwenden.
  2. Keine Passwörter erforderlich: Hardware-Sicherheitsschlüssel unterstützen passwortlose Logins, was bedeutet, dass Sie sich authentifizieren können, ohne ein Passwort einzugeben. Dies vereinfacht nicht nur den Login-Prozess, sondern eliminiert auch das Risiko von passwortbasierten Angriffen wie Brute-Force oder Credential Stuffing.
  3. Benutzerfreundlichkeit: Einmal eingerichtet, sind Hardware-Sicherheitsschlüssel unglaublich einfach zu bedienen. Sie stecken den Schlüssel einfach in Ihr Gerät oder halten ihn an ein NFC-fähiges Telefon und Sie sind authentifiziert. Dies ist viel schneller und bequemer als die manuelle Eingabe von Codes aus Authentifizierungs-Apps oder das Warten auf eine SMS.
  4. Langlebigkeit: Hardware-Sicherheitsschlüssel sind robust und widerstandsfähig gegen Wasser, Staub und physische Manipulationen. Dies macht sie zuverlässiger als Smartphone-Apps oder SMS, die durch Malware oder SIM-Swapping-Angriffe kompromittiert werden können.

5.2 Wachsende Akzeptanz von Sicherheitsschlüsseln#

Da sich Cyber-Bedrohungen weiterentwickeln, setzen Organisationen zunehmend Hardware-Sicherheitsschlüssel ein, um ihre Verteidigungsmaßnahmen gegen Phishing und andere böswillige Angriffe zu verbessern. Diese physischen Geräte bieten eine robuste Multi-Faktor-Authentifizierung (MFA) und damit ein deutlich höheres Sicherheitsniveau im Vergleich zu herkömmlichen Methoden wie SMS-Verifizierung oder TOTP.

5.2.1 Discord-Sicherheitsschlüssel#

Mehrere große Unternehmen haben intern Sicherheitsschlüssel eingeführt, um die Sicherheit der Konten ihrer Mitarbeiter zu verbessern. Zum Beispiel implementierte Discord im Jahr 2023 YubiKeys für alle Mitarbeiter und eliminierte so Schwachstellen in früheren Authentifizierungsmethoden. Durch die Einführung von Hardware-Schlüsseln stellte Discord sicher, dass jeder Mitarbeiter eine sichere, Phishing-resistente Form der Authentifizierung nutzte.

5.2.2 Twitter/X-Sicherheitsschlüssel#

In ähnlicher Weise migrierte Twitter 2021 von einer Vielzahl von Phishing-anfälligen 2FA-Methoden zu verpflichtenden Sicherheitsschlüsseln. Dieser Schritt trug dazu bei, Vorfälle ähnlich wie vergangene Sicherheitsverletzungen zu verhindern, und integrierte erfolgreich FIDO2/WebAuthn-Protokolle für sicherere interne Systeme.

5.2.3 Cloudflare-Sicherheitsschlüssel#

Auch Cloudflare gab im Jahr 2022 im Rahmen des Übergangs zu FIDO2 und einer Zero-Trust-Architektur Sicherheitsschlüssel an alle Mitarbeiter aus. Diese Initiative stellte sicher, dass die Systeme von Cloudflare sicher blieben, indem sie Phishing-resistente Authentifizierung boten und das Risiko des Diebstahls von Zugangsdaten verringerten.

5.2.4 T-Mobile-Sicherheitsschlüssel#

Zusätzlich verteilte T-Mobile Ende 2023 200.000 YubiKeys, um die Sicherheit seiner Belegschaft zu verbessern. Der Rollout war ein wichtiger Teil von T-Mobiles Strategie, den Schutz ihrer internen Systeme gegen Phishing und unbefugten Zugriff zu verbessern, wodurch Sicherheitsschlüssel weiter als Branchenstandard für Unternehmen im Bereich robuster Cybersicherheit etabliert wurden.

Diese Beispiele unterstreichen den wachsenden Trend von Unternehmen, Sicherheitsschlüssel als Standard für den Schutz ihrer Systeme einzuführen, was die zunehmende Abhängigkeit von diesen Geräten zum Schutz digitaler Identitäten und sensibler Daten zeigt.

5.3 Smartcards als Alternative zu Sicherheitsschlüsseln#

Während USB- oder NFC-basierte Hardware-Sicherheitsschlüssel die am häufigsten genutzten Formfaktoren sind, entscheiden sich einige Organisationen, insbesondere große Unternehmen oder Regierungsbehörden, für eine Alternative: FIDO2-Smartcards.

FIDO2-Smartcards bieten dieselben Phishing-resistenten Authentifizierungsstandards wie herkömmliche Sicherheitsschlüssel, jedoch im Format einer Ausweiskarte in Kreditkartengröße. Dieser Formfaktor ist besonders nützlich für Organisationen, die bereits Mitarbeiter-IDs ausgeben und physischen Gebäudezugang, Identitätsüberprüfung und digitales Login in einem einzigen Gerät kombinieren möchten.

Je nach Modell können Smartcards Folgendes beinhalten:

  • Fingerabdrucksensoren (biometrische Authentifizierung)
  • Bluetooth/BLE-Konnektivität (für drahtlosen Login ohne Leser)
  • Integration mit Kartendruckern für großflächige Ausgabe und Personalisierung

Beispiele hierfür sind Karten von HID, Thales, Feitian, TrustSec, ZWIPE und SmartDisplayer. Besonders in Umgebungen, in denen Smartcards bereits Teil der physischen Sicherheitsinfrastruktur sind, stellen sie eine leistungsstarke und skalierbare Alternative zu herkömmlichen Sicherheitsschlüsseln dar.

FIDO2 vs. PKI-Smartcards: Bei der Diskussion über FIDO2-Technologie als Ersatz für OTP/PKI-Lösungen ist es wichtig zu beachten, dass es im Vergleich zu PKI KEIN Life Cycle Management (LCM) für FIDO2-Tokens gibt. Berücksichtigt man zudem USB-Tokens im Speziellen, so gibt es KEINE Möglichkeit, die Registrierung auf Kundenseite zu automatisieren – im Gegensatz zu Smartcards, deren Registrierung durch Drucker (wie DataCard SR300) mit Kartenzuführungen, Encodern usw. automatisiert werden kann. Die einzige Ausnahme bei USB-Tokens hinsichtlich dieser Automatisierungseinschränkung ist der NeoWave Winkeo-A ID 2.0.

6. Übersicht der Hauptfunktionen#

Wenn Sie einen Hardware-Sicherheitsschlüssel auswählen, begegnen Ihnen im Allgemeinen zwei Hauptkategorien:

Kategorie 1: Simple Tokens (nur FIDO)

  • Unterstützen wesentliche Protokolle: FIDO2/WebAuthn (Hardware-gebundene Passkeys) und FIDO U2F.
  • Ideal für die meisten Konsumenten und typische Anwendungsfälle wie die Absicherung von Windows-Apps.

Kategorie 2: Extended Tokens (Multi-Protokoll)

  • Unterstützen mehrere Protokolle über das grundlegende FIDO2 hinaus, darunter OATH-TOTP, OATH-HOTP, Smart Card (PIV), OpenPGP und Yubico OTP.
  • Geeignet für Power-User, Entwickler und Unternehmen, die zusätzliche Funktionalitäten und Vielseitigkeit benötigen.

In diesem Zusammenhang ist es wichtig, mehrere Schlüsselfaktoren zu berücksichtigen, um sicherzustellen, dass das Gerät Ihren Sicherheits- und Komfortanforderungen entspricht. Hier ist eine detailliertere Aufschlüsselung, worauf Sie bei einem Sicherheitsschlüssel achten sollten.

6.1 Kompatibilität: USB-A vs. USB-C und Unterstützung von Mobilgeräten#

Das erste, was Sie überprüfen sollten, ist die Kompatibilität mit Ihren Geräten. Stellen Sie sicher, dass der Schlüssel USB-A oder USB-C unterstützt, abhängig von den Anschlüssen Ihres Geräts. Viele moderne Schlüssel bieten auch NFC-Unterstützung, was eine einfache drahtlose Authentifizierung mit Mobilgeräten wie Smartphones und Tablets ermöglicht. Kompatibilität mit mehreren Betriebssystemen, einschließlich Windows, macOS, Android und iOS, ist entscheidend, um eine reibungslose Integration über all Ihre Geräte hinweg zu gewährleisten.

6.2 Biometrie: Zusätzliche Sicherheit durch Fingerabdruckscans#

Einige Hardware-Schlüssel integrieren biometrische Authentifizierung, wie das Scannen von Fingerabdrücken, für erhöhte Sicherheit.

  • Fingerabdruckscans: Diese zusätzliche Sicherheitsebene stellt sicher, dass nur autorisierte Nutzer den Schlüssel aktivieren können, was besonders in Hochsicherheitsumgebungen nützlich ist, in denen der physische Besitz allein möglicherweise nicht ausreicht.
  • Erhöhte Sicherheit: Während biometrische Authentifizierung mehr Sicherheit bietet, erhöht sie auch die Komplexität und die Kosten des Schlüssels. Überlegen Sie, ob die zusätzliche Sicherheit für Ihren Anwendungsfall notwendig ist, besonders wenn Sie nach einer einfachen, geradlinigen Lösung suchen.
  • Kostenüberlegungen: Biometriefähige Schlüssel sind in der Regel teurer als Basismodelle. Wägen Sie daher den Bedarf an zusätzlicher Sicherheit gegen Ihr Budget ab.

6.3 Langlebigkeit und langfristige Zuverlässigkeit#

Da es sich bei einem Hardware-Sicherheitsschlüssel um ein physisches Gerät handelt, ist seine Haltbarkeit entscheidend, insbesondere für den täglichen Gebrauch. Suchen Sie nach einem Schlüssel, der für alltägliche Umweltbelastungen ausgelegt ist und seine Funktionalität im Laufe der Zeit beibehält.

  • Wasser- und Staubbeständigkeit: Achten Sie darauf, dass der Schlüssel wasserabweisend ist, um ihn vor Feuchtigkeit zu schützen, besonders wenn Sie ihn in einer Tasche oder Hosentasche tragen, wo er mit Regen oder Flüssigkeiten in Berührung kommen könnte. Staubresistente Modelle sind ebenfalls ideal für alle, die viel Zeit im Freien verbringen, da sie verhindern, dass Partikel wie Sand oder Schmutz die Leistung des Schlüssels beeinträchtigen.
  • Stoß- und Manipulationssicherheit: Ziehen Sie einen Schlüssel in Betracht, der stoßfest ist und versehentliche Stürze oder Stöße übersteht. Darüber hinaus stellen manipulationssichere Designs mit verstärkten Gehäusen sicher, dass die Sicherheit des Schlüssels intakt bleibt, selbst wenn versucht wird, ihn physisch zu verändern oder zu beschädigen.
  • Gebaut für den täglichen Gebrauch: Der Schlüssel sollte robust genug für die häufige Handhabung sein, vom Tragen am Schlüsselbund bis hin zum Einsatz in verschiedenen Umgebungen. Dies garantiert langfristige Zuverlässigkeit, ohne die Leistung zu beeinträchtigen.
  • Fertigungsqualität: Wählen Sie einen seriösen Hersteller, der gute Garantien und Kundensupport bietet, um sicherzustellen, dass die Haltbarkeit des Schlüssels gesichert ist und Probleme umgehend gelöst werden können.

Zusammenfassend sollte ein langlebiger und zuverlässiger Sicherheitsschlüssel Feuchtigkeit, Staub, Stürzen und Manipulationen standhalten, sodass er auf lange Sicht funktionstüchtig und sicher bleibt.

6.4 Einfache Einrichtung: Simples und schnelles Onboarding#

Ein reibungsloser Einrichtungsprozess ist unerlässlich, insbesondere für Erstnutzer.

  • Benutzerfreundliche Einrichtung: Wählen Sie einen Schlüssel mit einem intuitiven und automatisierten Onboarding-Prozess. Der Schlüssel sollte klare Anweisungen enthalten, die ohne technisches Know-how zu befolgen sind.
  • Plug-and-Play-Funktionalität: Idealerweise sollte der Schlüssel direkt nach dem Auspacken funktionieren und über verschiedene Geräte hinweg Plug-and-Play-Funktionalität mit minimalem Aufwand bieten.
  • Kompatibilität mit Diensten: Stellen Sie sicher, dass sich der Schlüssel problemlos in beliebte Dienste und Plattformen wie Google, Microsoft oder Social-Media-Seiten integrieren lässt, ohne dass komplexe Einrichtungsschritte erforderlich sind.

6.5 Preis#

Der Preis eines Hardware-Sicherheitsschlüssels variiert abhängig von seinen Funktionen, aber es ist wichtig, den Wert im Verhältnis zu den Kosten zu beurteilen.

  • Basismodelle: Einfache Schlüssel kosten in der Regel zwischen 20–30 US-Dollar und eignen sich perfekt für Nutzer, die grundlegende Sicherheitsfunktionen wie Zwei-Faktor-Authentifizierung und NFC-Unterstützung benötigen.
  • Mittelklasse-Modelle: Modelle wie der YubiKey 5C NFC kosten etwa 55 US-Dollar und bieten zusätzliche Funktionen wie Multi-Protokoll-Unterstützung und bessere mobile Kompatibilität. Diese sind großartig für Nutzer, die mehr Flexibilität benötigen. Auch wenn dies ein hoher Preis für die gebotenen Funktionen ist, so ist Yubico doch Marktführer und bietet Vorteile für Unternehmen, darunter Rabattaktionen für Backup-/Ersatz-Token, die Yubico Enrollment Suite, Yubico FIDO Pre-reg und YubiEnroll.
  • Premium-Modelle: Schlüssel mit erweiterten Funktionen wie biometrischer Authentifizierung oder OpenPGP-Unterstützung kosten typischerweise 40–100 US-Dollar. Der Yubico YubiKey C Bio kostet etwa 90-95 US-Dollar (90-95 $ in den USA, 90-95 € in Deutschland). Dieser Premiumpreis spiegelt die Positionierung des Marktführers wider, insbesondere im Vergleich zu Alternativen wie dem Token2 Bio3 für etwa 40 US-Dollar, der ebenfalls OpenPGP-Schlüsselspeicher unterstützt und flexible Funktionen für Projekte bietet. Diese eignen sich ideal für diejenigen, die ein hohes Maß an Sicherheit oder fortgeschrittene Verschlüsselung benötigen. Berücksichtigen Sie Ihre Sicherheitsanforderungen und Ihr Budget, um die richtige Option auszuwählen.

7. Die besten Empfehlungen für Hardware-Sicherheitsschlüssel 2026#

Wenn Sie sich nach den besten verfügbaren Hardware-Sicherheitsschlüsseln im Jahr 2026 umsehen, ist es wichtig, Ihre spezifischen Bedürfnisse zu berücksichtigen – ob Sie Erstanwender, fortgeschrittener Techniknutzer oder ein Unternehmen auf der Suche nach einer zuverlässigen Sicherheitslösung sind. In diesem Abschnitt haben wir eine Liste von Top-Empfehlungen zusammengestellt, die eine Reihe von Anwendungsfällen abdecken, von Allzweckschlüsseln bis hin zu fortschrittlichen Lösungen mit biometrischen Funktionen. Diese Schlüssel bieten eine Vielzahl von Merkmalen, wie plattformübergreifende Kompatibilität, Langlebigkeit und fortgeschrittene Sicherheitsstandards, die alle dazu beitragen, dass Ihre Online-Konten geschützt bleiben.

Einige Links in diesem Artikel sind Affiliate-Links. Wir erhalten möglicherweise eine Provision ohne zusätzliche Kosten für Sie.

ModellHerstellerKategorieErscheinungsjahrGewicht (g)Speicherkapazität (Discoverable Credentials)
Yubico Security Key C NFCYubicoSimple Token (nur FIDO)20214.3100 Passkeys
Yubico YubiKey 5C NFCYubicoExtended Token (Multi-Protokoll)20184.3100 Passkeys
Google Titan Security KeyGoogle / FeitianSimple Token (nur FIDO)201877250 Passkeys
OnlyKey DuoOnlyKeyExtended Token (Multi-Protokoll)20209100 Passkeys
Yubico YubiKey C BioYubicoExtended Token (Multi-Protokoll) mit Biometrie20205100 Passkeys
Authenton#1AuthentonExtended Token (Multi-Protokoll)20235300 Passkeys
Token2 PIN+ Dual OctoToken2Extended Token (Multi-Protokoll)202410300 Passkeys
Token2 PIN+ Bio3Token2Extended Token (Multi-Protokoll) mit Biometrie20256300 Passkeys
PONE OFFPADPONE BiometricsExtended Token (Multi-Protokoll) mit Biometrie202317100 Passkeys

7.1 Yubico Security Key C NFC#

7.1.1 Detaillierte Übersicht der Hauptfunktionen#

KompatibilitätDer Yubico Security Key C NFC unterstützt USB-C und gewährleistet so Kompatibilität mit modernen Laptops, Desktops und Tablets. Er bietet außerdem NFC-Unterstützung, was eine einfache Authentifizierung mit NFC-fähigen Mobilgeräten wie Android und iOS ermöglicht. Er arbeitet nahtlos mit Windows, macOS, Linux, Android und iOS zusammen und unterstützt gängige Browser wie Chrome, Firefox und Edge.
SicherheitsstandardsDer Schlüssel unterstützt FIDO U2F und FIDO2/WebAuthn, was passwortlose Authentifizierung und Phishing-resistente 2FA ermöglicht. Er gewährleistet zudem ein sicheres Login über mehrere Plattformen und Dienste hinweg.
BiometrieDieses Modell bietet keine biometrische Authentifizierung, da es sich beim sicheren Login auf den physischen Besitz des Schlüssels verlässt.
LanglebigkeitDer Yubico Security Key C NFC ist auf Langlebigkeit und Wasserbeständigkeit ausgelegt und hält der täglichen Nutzung ohne nennenswerte Abnutzung stand. Er eignet sich zur Befestigung an einem Schlüsselbund und für die Handhabung im Alltag.
Erweiterte FunktionenEr bietet grundlegende Zwei-Faktor-Authentifizierung und passwortlosen Login, verfügt jedoch nicht über erweiterte Funktionen wie OpenPGP-Schlüsselspeicher oder Smart Card-Unterstützung. Er ist geradlinig, aber effektiv für den allgemeinen Gebrauch.
PreisMit rund 30 US-Dollar ist der Yubico Security Key C NFC eine erschwingliche Option, die ein exzellentes Preis-Leistungs-Verhältnis für eine grundlegende, zuverlässige Authentifizierung bietet, ohne das Budget zu sprengen.

7.1.2 Zusammenfassung#

Vorteile:

  • Erschwinglich: Bei einem Preis von rund 30 US-Dollar bietet er ein großartiges Preis-Leistungs-Verhältnis für grundlegende Zwei-Faktor-Authentifizierung.
  • NFC-Unterstützung: Funktioniert nahtlos mit NFC-fähigen Mobilgeräten und ist somit eine bequeme Option für die Authentifizierung unterwegs.
  • Einfache Bedienung: Keine komplizierte Einrichtung, einfach einstecken oder an ein kompatibles Gerät halten, um sich zu authentifizieren.
  • Breite Kompatibilität: Funktioniert über mehrere Plattformen hinweg, einschließlich Windows, macOS, Android & iOS, und unterstützt wichtige Browser wie Chrome und Firefox.

Nachteile:

  • Keine biometrischen Funktionen: Ihm fehlt die zusätzliche Sicherheitsebene des Fingerabdruck- oder Gesichtsscans; er verlässt sich rein auf den physischen Besitz.
  • Weniger erweiterte Funktionen: Unterstützt keine fortgeschrittenen Features wie OpenPGP-Schlüsselspeicher, Smartcard-Funktionalität oder OTP-Generierung.
  • Grundlegende Authentifizierung: Ideal für Nutzer, die einfache Zwei-Faktor-Authentifizierung benötigen, aber nichts für jene, die zusätzliche Sicherheitsprotokolle erfordern.

Für wen er geeignet ist:

  • Privatpersonen: Perfekt für alle, die einen einfachen, erschwinglichen und zuverlässigen Hardware-Sicherheitsschlüssel für den täglichen Gebrauch suchen.
  • Kleine Unternehmen: Ideal für kleine Unternehmen oder Teams, die grundlegende Sicherheitsmaßnahmen ohne die Komplexität oder Kosten fortschrittlicherer Modelle implementieren möchten.
  • Allgemeine Nutzer: Diejenigen, die keine biometrischen Funktionen oder fortgeschrittenen Verschlüsselungsfunktionen benötigen, aber dennoch einen starken Schutz gegen Phishing und Identitätsdiebstahl wünschen.

7.2 Yubico YubiKey 5C NFC#

7.2.1 Detaillierte Übersicht der Hauptfunktionen#

KompatibilitätMit USB-C-Konnektivität funktioniert der Yubico YubiKey 5C NFC nahtlos mit modernen Laptops, Desktops und Tablets. NFC-Unterstützung erhöht seine Vielseitigkeit weiter und ermöglicht eine schnelle Authentifizierung mit NFC-fähigen Mobilgeräten wie Android und iOS. Er ist kompatibel mit einer Vielzahl von Plattformen wie Windows, macOS, Linux & iOS und funktioniert mit Browsern wie Chrome, Firefox und Edge.
SicherheitsstandardsDieser Schlüssel unterstützt FIDO2/WebAuthn für passwortlose Authentifizierung, FIDO U2F für Zwei-Faktor-Authentifizierung, OATH-TOTP und OATH-HOTP zur OTP-Generierung und Yubico OTP. Er unterstützt auch Smart Card (PIV) und OpenPGP für Verschlüsselung und digitale Signaturen. Diese große Bandbreite an Sicherheitsprotokollen macht ihn zu einem der vielseitigsten Sicherheitsschlüssel auf dem Markt.
BiometrieDer Yubico YubiKey 5C NFC beinhaltet keine biometrische Authentifizierung.
LanglebigkeitGebaut für Langlebigkeit ist das Gerät wasserbeständig und stoßfest und so konzipiert, dass es der täglichen Beanspruchung, einschließlich des Tragens am Schlüsselbund, standhält. Sein robustes Design stellt sicher, dass es verschiedenen Umweltbedingungen trotzen kann, ohne an Funktionalität einzubüßen.
Erweiterte FunktionenAusgestattet mit Smart Card (PIV)-Unterstützung, OpenPGP-Schlüsselspeicher und OTP-Generierung, richtet sich dieser Schlüssel an Nutzer, die mehr als nur grundlegende Zwei-Faktor-Authentifizierung benötigen. Er bietet erweiterte Möglichkeiten für sicheren Login, Verschlüsselung und digitale Signaturen und gewährt somit größere Flexibilität und Sicherheit für den professionellen Einsatz.
PreisMit einem Preis von rund 55 US-Dollar handelt es sich um eine Mittelklasse-Option, die aufgrund der gebotenen Funktionen und Kompatibilität ein hervorragendes Preis-Leistungs-Verhältnis bietet.

7.2.2 Zusammenfassung#

Vorteile:

  • Vielseitig: Unterstützt mehrere Sicherheitsprotokolle wie FIDO2, Smart Card (PIV), OpenPGP und OTP-Generierung.
  • Langlebig: Wasserbeständig und stoßfest, konzipiert, um rauen Bedingungen und täglichem Gebrauch standzuhalten.
  • Einfache Bedienung: Plug-and-Play-Funktionalität mit USB-C und NFC, was eine nahtlose Authentifizierung über alle Geräte hinweg bietet.

Nachteile:

  • Keine biometrischen Funktionen: Längeres Fingerabdruck- oder Gesichtsscannen fehlt; die Authentifizierung stützt sich ausschließlich auf physischen Besitz.
  • Teurer: Der Preis liegt bei etwa 55 US-Dollar, was höher ist als bei Basismodellen, sich jedoch durch die erweiterten Funktionen rechtfertigt.
  • Komplex für manche Nutzer: Könnte für Nutzer, die lediglich eine grundlegende Zwei-Faktor-Authentifizierung benötigen und keine der erweiterten Funktionen brauchen, überdimensioniert sein.

Für wen er geeignet ist:

  • Technikaffine Personen: Ideal für diejenigen, die eine breite Palette an Sicherheitsprotokollen benötigen und mit erweiterten Funktionen wie OpenPGP und Smart Card (PIV) vertraut sind.
  • Unternehmen und Konzerne: Perfekt für Unternehmen, die eine flexible und sichere Authentifizierungslösung über mehrere Plattformen und Dienste hinweg benötigen.
  • Nutzer mit hohen Sicherheitsanforderungen: Geeignet für Personen, die zusätzlich zur grundlegenden Zwei-Faktor-Authentifizierung passwortlose Logins, Verschlüsselung und digitale Signaturen wünschen.

7.3 Google Titan Security Key#

7.3.1 Detaillierte Übersicht der Hauptfunktionen#

KompatibilitätDer Google Titan Security Key unterstützt USB-C und USB-A für die Kompatibilität mit einer Vielzahl von Geräten. Er bietet außerdem NFC-Unterstützung zur einfachen Authentifizierung mit NFC-fähigen Mobilgeräten. Optimiert für Google-Dienste, integriert er sich nahtlos in Google-Konten wie Gmail und Google Drive und unterstützt auch Windows, macOS und Linux.
SicherheitsstandardsUnterstützt FIDO U2F und FIDO2/WebAuthn, was passwortlosen Login und Zwei-Faktor-Authentifizierung ermöglicht. Der Titan-Schlüssel ist auch Teil des Erweiterten Sicherheitsprogramms von Google, das Hochrisikonutzern zusätzlichen Schutz bietet.
BiometrieDem Titan Security Key fehlt die biometrische Authentifizierung, sodass er sich beim Login auf physischen Besitz verlässt.
LanglebigkeitDer Titan-Schlüssel ist wasserabweisend und manipulationssicher, aber nicht so robust wie einige andere Modelle. Er ist tragbar und passt leicht an einen Schlüsselbund.
Erweiterte FunktionenBietet Zwei-Faktor-Authentifizierung und passwortlosen Login, verfügt jedoch nicht über erweiterte Funktionen wie Smartcard-Unterstützung oder OpenPGP-Schlüsselspeicher.
PreisDer Google Titan Security Key kostet rund 30 US-Dollar, was ihn zu einer erschwinglichen Option für Nutzer macht, die eine sichere Authentifizierung für Google-Dienste und andere FIDO2-kompatible Plattformen benötigen.

7.3.2 Zusammenfassung#

Vorteile:

  • Für Google optimiert: Perfekt für Nutzer, die stark in das Google-Ökosystem eingebunden sind, einschließlich Gmail, Google Drive und anderen Google-Diensten.
  • Erschwinglich: Für rund 30 US-Dollar bietet er großen Nutzen für sichere Authentifizierung, ohne dass erweiterte Funktionen benötigt werden.
  • NFC-Unterstützung: Authentifizieren Sie sich bequem auf Mobilgeräten über NFC – ideal für unterwegs.

Nachteile:

  • Keine biometrischen Funktionen: Weder Fingerabdruck- noch Gesichtserkennung vorhanden; stützt sich nur auf physischen Besitz.
  • Begrenzte erweiterte Funktionen: Unterstützt keine Funktionen wie OpenPGP-Schlüsselspeicher oder Smartcard-Funktionalität.
  • Weniger robust: Er ist zwar langlebig, aber nicht ganz so stoß- und wasserfest wie robustere Alternativen.

Für wen er geeignet ist:

  • Nutzer des Google-Ökosystems: Ideal für alle, die regelmäßig Google-Konten verwenden und dafür eine sichere Authentifizierung möchten.
  • Preisbewusste Nutzer: Eine kostengünstige Option für rund 30 US-Dollar für Nutzer, die zuverlässige, einfache Zwei-Faktor-Authentifizierung suchen.
  • Allgemeine Nutzer: Hervorragend geeignet für Anwender, die keine biometrischen Features oder fortgeschrittene Verschlüsselung benötigen, aber einen starken Schutz für ihre Google-Konten und andere FIDO-unterstützte Dienste wollen.

7.4 OnlyKey Duo#

7.4.1 Detaillierte Übersicht der Hauptfunktionen#

KompatibilitätDer OnlyKey Duo unterstützt USB-C und USB-A, was ihn kompatibel zu einer Vielzahl von Geräten macht. Er lässt sich leicht in Windows, macOS, Linux & Android integrieren und arbeitet mit wichtigen Browsern wie Chrome, Firefox und Edge. Der Schlüssel bietet zudem Kompatibilität mit verschiedenen Passwort-Managern und FIDO2-konformen Plattformen.
SicherheitsstandardsUnterstützt FIDO2/WebAuthn für passwortlose Authentifizierung und FIDO U2F für Zwei-Faktor-Authentifizierung. Er beinhaltet auch die Unterstützung von One-Time Password (OTP) sowie OpenPGP-Schlüsselspeicher für verschlüsselte Datenspeicherung und digitale Signaturen.
BiometrieDer OnlyKey Duo verfügt nicht über biometrische Authentifizierung, sondern verlässt sich ausschließlich auf den physischen Besitz des Schlüssels zur Authentifizierung.
LanglebigkeitEntwickelt, um den alltäglichen Beanspruchungen standzuhalten, ist der OnlyKey Duo äußerst langlebig, mit einem kompakten Formfaktor, der problemlos in eine Tasche oder an einen Schlüsselanhänger passt. Er ist zudem wasserabweisend und manipulationssicher, was einen zusätzlichen Schutz vor physischen Schäden bietet.
Erweiterte FunktionenDer OnlyKey Duo bietet OpenPGP-Schlüsselspeicher, OTP-Generierung und Passwort-Manager-Integration. Er unterstützt außerdem verschlüsselte Speicherung, wodurch Nutzer Passwörter und private Schlüssel sicher aufbewahren können.
PreisMit einem Preis von rund 50 US-Dollar ist der OnlyKey Duo eine Option der Mittelklasse für Anwender, die erweiterte Sicherheitsfunktionen und Passwortverwaltung in einem einzigen Gerät suchen.

7.4.2 Zusammenfassung#

Vorteile:

  • Datenschutzorientiert: Unterstützt OpenPGP-Schlüsselspeicher, Passwortverwaltung und verschlüsselte Speicherung für starken Datenschutz.
  • Erschwinglich: Bei ca. 50 US-Dollar bietet er ein großartiges Preis-Leistungs-Verhältnis für fortgeschrittenes Passwort-Management und Sicherheitsfeatures.
  • Langlebig: Wasserabweisend und manipulationssicher, konstruiert, um den täglichen Belastungen und physischem Verschleiß standzuhalten.

Nachteile:

  • Keine biometrischen Funktionen: Keine Fingerabdruck- oder Gesichtserkennung; verlässt sich nur auf physischen Besitz.
  • Höherer Preis: Mit ca. 50 US-Dollar teurer als Basismodelle, doch dieser Preis wird durch seine erweiterten Fähigkeiten gerechtfertigt.
  • Für Anfänger nicht ganz so benutzerfreundlich: Die erweiterten Funktionen könnten für Anwender, die nur eine einfache Zwei-Faktor-Authentifizierung suchen, zu komplex sein.

Für wen er geeignet ist:

  • Datenschutzbewusste Nutzer: Ideal für alle, die Wert auf Datensicherheit, Passwortverwaltung und verschlüsselte Datenspeicherung legen.
  • Fortgeschrittene Anwender: Super für diejenigen, die OpenPGP-Schlüsselspeicher, OTP-Generierung und Passwortverwaltung benötigen.
  • Unternehmen und Privatpersonen: Geeignet für Firmen und Personen, die eine umfassende Sicherheitslösung aus MFA und Passwort-Management suchen.

7.5 Yubico YubiKey C Bio#

7.5.1 Detaillierte Übersicht der Hauptfunktionen#

KompatibilitätDer Yubico YubiKey C Bio verfügt über USB-C-Konnektivität und sichert so die Kompatibilität mit modernen Laptops, Desktops und Tablets. Er ist kompatibel mit Windows, macOS, Linux und iOS und funktioniert mit gängigen Browsern wie Chrome, Firefox und Edge.
SicherheitsstandardsUnterstützt FIDO2/WebAuthn für passwortlose Authentifizierung und FIDO U2F für die Zwei-Faktor-Authentifizierung. Zudem integriert er das biometrische Scannen von Fingerabdrücken, was eine weitere Sicherheitsebene hinzufügt. Die starken Authentifizierungsfunktionen des Schlüssels gewährleisten Phishing-resistenten Schutz für Online-Konten und -Dienste.
BiometrieDer YubiKey C Bio zeichnet sich durch seine integrierte Fingerabdruck-Authentifizierung für zusätzliche Sicherheit aus. Er verwendet biometrische Daten, um sicherzustellen, dass nur der autorisierte Nutzer auf die Konten zugreifen kann. Der 360-Grad-Fingerabdruckscanner bietet eine schnelle und sichere Login-Methode.
LanglebigkeitDer YubiKey C Bio ist auf tägliche Beanspruchung ausgelegt, wasserbeständig sowie stoßfest, was lange Haltbarkeit garantiert. Der kompakte Formfaktor macht es zudem einfach, ihn am Schlüsselbund mitzuführen.
Erweiterte FunktionenZusätzlich zur Fingerabdruck-Authentifizierung unterstützt der YubiKey C Bio FIDO2 für passwortloses Login, was eine starke Sicherheit der Online-Konten gewährleistet. Allerdings fehlen ihm erweiterte Funktionen wie OpenPGP-Schlüsselspeicher oder Smartcard-Unterstützung.
PreisDer Yubico YubiKey C Bio kostet etwa 90 US-Dollar, was ein Premium-Preisniveau darstellt und die Positionierung des Marktführers widerspiegelt. Dies gilt besonders im Vergleich zu Alternativen wie dem Token2 Bio3 für etwa 40 US-Dollar, der OpenPGP-Schlüsselspeicher unterstützt und flexible Funktionen für Projekte bereithält.

7.5.2 Zusammenfassung#

Vorteile:

  • Biometrische Authentifizierung: Das Scannen von Fingerabdrücken fügt eine zusätzliche Sicherheitsebene hinzu und bietet eine schnelle, zuverlässige Anmeldung.
  • Bezahlbare biometrische Option: Für 90 US-Dollar bietet er eine fortschrittliche biometrische Authentifizierung zu einem vernünftigen Preis.
  • Langlebig: Wasserbeständig und stoßfest, konzipiert, um der täglichen Abnutzung standzuhalten, während er verlässlichen Schutz bietet.

Nachteile:

  • Keine erweiterten Funktionen: Unterstützt keine Features wie OpenPGP-Schlüsselspeicher oder Smartcard-Funktionalität.
  • Höherer Preis: Teurer als Basismodelle (ca. 90-95 US-Dollar), bietet dafür aber den Mehrwert der biometrischen Sicherheit.
  • Beschränkt auf Fingerabdruck-Authentifizierung: Bietet keine Gesichtserkennung oder andere Formen der biometrischen Verifizierung.
  • Keine NFC-Unterstützung

Für wen er geeignet ist:

  • Enthusiasten biometrischer Sicherheit: Ideal für Nutzer, die Fingerabdruck-basierte Authentifizierung für erhöhte Sicherheit priorisieren.
  • Profis und Power-User: Hervorragend für Personen, die starke Authentifizierung brauchen und die Bequemlichkeit von Biometrie bevorzugen.
  • Allgemeine Nutzer: Geeignet für alle, die eine erschwingliche, benutzerfreundliche biometrische Sicherheit suchen, ohne weiterführende Funktionen zu benötigen.

7.6 Authenton#1#

7.6.1 Detaillierte Übersicht der Hauptfunktionen#

KompatibilitätDer Authenton#1 unterstützt USB-A und NFC und bietet so nahtlose Kompatibilität mit Windows 10/11, macOS, Linux sowie gängigen Browsern wie Chrome, Firefox und Edge. Er funktioniert mit einem breiten Spektrum an FIDO-konformen Diensten, einschließlich Google, Dropbox, Facebook, Salesforce, Outlook, und unterstützt auch Online-Banking (z. B. als TAN-Ersatz bei den deutschen Sparkassen).
SicherheitsstandardsVollständig FIDO CTAP2.1-zertifiziert; unterstützt sowohl FIDO2/WebAuthn als auch U2F. Der Schlüssel unterstützt zudem OTP, HOTP und OpenPGP, was ihm starke Multi-Protokoll-Fähigkeiten verleiht. Er verwendet ein BSI CC6+-zertifiziertes Secure Element und entspricht den IT-Security-Made-in-the-EU-Standards.
BiometrieDer Authenton#1 bietet keine biometrische Authentifizierung. Die Authentifizierung basiert auf physischem Besitz kombiniert mit optionalen PINs.
LanglebigkeitEntworfen, um die MIL-STD-810H-Spezifikationen (Militärstandard) für Wasser- und Stoßfestigkeit zu erfüllen. Er funktioniert auch bei extremen Temperaturen zwischen -25 °C und +85 °C, was ihn ideal für raue Umgebungen macht. Zertifizierte Fertigung nach ISO 9001 und ISO 27001, Made in Germany.
Erweiterte FunktionenBietet eine breite Multi-Protokoll-Unterstützung, darunter FIDO2, U2F, OTP, HOTP und OpenPGP. Seine starke Hardwaresicherheit und Zertifizierung machen ihn sowohl für Endverbraucher als auch für Unternehmensanwendungen geeignet.
PreisDer Authenton#1 liegt preislich bei etwa 45–55 €, je nach Händler (z. B. Amazon). Der Preis ist wettbewerbsfähig, insbesondere angesichts der Fertigung nach Militärstandard und der europäischen Zertifizierungen.
KategorieExtended Token (Multi-Protokoll)

7.6.2 Zusammenfassung#

Vorteile:

  • Robustheit nach Militärstandard (MIL-STD-810H), wasser- und stoßfest
  • Unterstützt alle wesentlichen Protokolle: FIDO2, U2F, OTP, HOTP, OpenPGP
  • Zertifizierte sichere Hardware: BSI CC6+ Secure Element

Nachteile:

  • Keine biometrische Authentifizierung
  • Etwas klobigeres Design im Vergleich zu minimalistischeren Schlüsseln
  • Derzeit keine USB-C-Version verfügbar

Für wen er geeignet ist:

  • Sicherheitsfokussierte Unternehmen: Ideal für Firmen, die starke Zertifizierungen und Robustheit für Unternehmensumgebungen suchen.
  • Outdoor- oder raue Umgebungen: Nutzer, die einen Schlüssel benötigen, der unter schwierigen Bedingungen zuverlässig funktioniert (z. B. Außendienstmitarbeiter, Techniker).
  • Datenschutzbewusste Anwender: Hervorragend für alle, die eine europäische Produktion und Sicherheitsstandards priorisieren.
  • Multi-Use-Organisationen: Der Authenton#1 ist äußerst flexibel bei Kundenanforderungen und unterstützt verschiedene Aufgaben, wie physische Zugangskontrolle, digitale Zeiterfassung, bargeldloses Bezahlen und MFA-Logins. Mitarbeiter halten den Token einfach vor NFC-Lesegeräte oder stecken ihn in USB-Ports, ohne sehen zu müssen, welche Anwendung gerade genutzt wird.

7.7 Token2 PIN+ Dual Octo FIDO2.1 Security Key#

7.7.1 Detaillierte Übersicht der Hauptfunktionen#

KompatibilitätDer Token2 PIN+ Dual Octo verfügt über zwei USB-Anschlüsse (USB-A und USB-C) plus NFC und funktioniert über Windows, macOS, Linux, iOS und Android hinweg. Er integriert sich in wichtige Plattformen wie Microsoft Entra ID, Google und GitHub.
SicherheitsstandardsDer Schlüssel ist FIDO2 Level 2 zertifiziert und unterstützt FIDO2/WebAuthn, FIDO U2F, PIV, OpenPGP und HOTP/TOTP. Die PIN+-Firmware ist Open-Source und wurde einem öffentlichen Sicherheitsaudit durch Dritte unterzogen.
BiometrieDer PIN+ Dual Octo bietet keine biometrische Authentifizierung. Stattdessen verlässt er sich auf den physischen Besitz und die PIN+-Firmware, welche PIN-Komplexität (mindestens 8 Ziffern ab Release 3.3) auf Firmware-Ebene erzwingt – ein Feature, auf das viele Unternehmenskunden von Token2 zur Durchsetzung von Richtlinien vertrauen.
LanglebigkeitGebaut für den langfristigen Einsatz unterstützt das Gerät über 100.000 Programmierzyklen, bietet eine Lebensdauer von mehr als 10 Jahren und funktioniert bei Betrieb in einem Temperaturbereich von -10 °C bis 50 °C (Lagerbereich: -20 °C bis 70 °C).
Erweiterte FunktionenZu den Funktionen gehören die PIN+-Durchsetzung der PIN-Komplexität, ein PIV-Applet, ein OpenPGP-Applet, HOTP-HID-Emulation und die Speicherung von bis zu 300 Resident Credentials (Passkeys). Er unterstützt fortgeschrittene kryptografische Algorithmen wie SHA-256, ECDSA, ECDH, AES und HMAC.
PreisDer Token2 PIN+ Dual Octo kostet etwa 26,50 €, was ihn zu einem der kosteneffizientesten und funktionsreichsten FIDO2-Schlüssel auf dem Markt macht.

7.7.2 Zusammenfassung#

Vorteile:

  • PIN+-Firmware erzwingt Richtlinien zur PIN-Komplexität (Mindestlänge, Rotation) auf Firmware-Ebene, nützlich für Unternehmens-Rollouts
  • Open-Source-Firmware mit öffentlichem Drittanbieter-Sicherheitsaudit, FIDO2 Level 2 zertifiziert
  • Dual-USB (A + C) plus NFC
  • Speichert bis zu 300 Passkeys und unterstützt die Multi-Protokoll-Nutzung (FIDO2, U2F, PIV, OpenPGP, HOTP/TOTP)
  • Sehr erschwinglich für das gebotene Feature-Set (~26,50 €)

Nachteile:

  • Keine biometrische Authentifizierung (Fingerabdruck)
  • Nicht für den Heavy-Duty-Einsatz oder raue Umgebungen konzipiert

Für wen er geeignet ist:

  • Technikaffine Nutzer, die eine starke FIDO2-Unterstützung mit bis zu 300 Resident Credentials wünschen.
  • Unternehmen, die Firmware-erzwungene PIN-Richtlinien (Mindestlänge, Komplexität, Rotation) über das Standard-FIDO2-PIN-Verhalten hinaus benötigen.
  • Preisbewusste Profis, die nach quelloffener, überprüfter Hardware suchen, ohne dafür hohe Kosten auf sich nehmen zu wollen.
  • Anwender, die einen einzigen Schlüssel für FIDO2, U2F, PIV, OpenPGP und HOTP/TOTP benötigen.

7.8 Token2 PIN+ Bio3#

7.8.1 Detaillierte Übersicht der Hauptfunktionen#

KompatibilitätDer Token2 PIN+ Bio3 verfügt über eine duale USB-A + USB-C-Schnittstelle und funktioniert unter Windows, macOS und Linux. Er integriert sich nahtlos mit Plattformen wie Microsoft Entra ID, Google und GitHub. Die FIDO2-Funktionalität ist ausschließlich über USB verfügbar (kein NFC).
SicherheitsstandardsDer Bio3 verwendet Token2s FIDO2 Level 2 zertifizierte PIN+-Firmware (die Zertifizierung der biometrischen Komponenten ist ein separater, laufender Prozess). Unterstützt FIDO2/WebAuthn, FIDO U2F, OpenPGP und TOTP (über USB). Die PIN+-Firmware ist Open-Source und hat ein öffentliches Sicherheitsaudit durch Dritte durchlaufen.
BiometrieDer Bio3 bietet eine biometrische Fingerabdruck-Authentifizierung über einen runden 14-mm-Sensor mit 508 DPI (~0,9 s Verifizierungszeit, FAR < 0,0001 %, FRR ~1 %) und speichert bis zu 29 Fingerabdrücke. Die Fingerabdruck-Templates werden lokal auf dem Secure Element des Geräts gespeichert. Die PIN dient als Fallback.
LanglebigkeitEntwickelt für eine lange Lebensdauer, bietet das Gerät eine Nutzungsdauer von über 10 Jahren und ist für einen Betriebstemperaturbereich von -10 °C bis 50 °C ausgelegt. Es ist kompakt und gut für den täglichen Gebrauch geeignet.
Erweiterte FunktionenZu den Funktionen gehören die biometrische Authentifizierung, PIN+-Durchsetzung von PIN-Komplexität, ein OpenPGP-Applet, bis zu 50 TOTP-Profile und Speicherplatz für bis zu 300 Passkeys (Discoverable Credentials). Anpassbar für Unternehmensprojekte (Logo-Gravur verfügbar).
PreisDer Token2 PIN+ Bio3 liegt bei ca. 37 € (~40 $). Damit ist er ein höchst kosteneffektiver biometrischer FIDO2-Schlüssel, der Anwendern, die nach Fingerabdruck-Authentifizierung ohne die Premium-Preise der Marktführer suchen, einen hervorragenden Wert bietet.

7.8.2 Zusammenfassung#

Vorteile:

  • Erschwingliche biometrische Authentifizierung für nur ~37 € / 40 $
  • FIDO2 Level 2 zertifizierte PIN+-Firmware, Open-Source mit einem öffentlichen Sicherheitsaudit
  • Duale USB-A + USB-C-Schnittstelle für breite Geräteunterstützung
  • Speichert bis zu 300 Passkeys und bis zu 29 Fingerabdrücke
  • OpenPGP-Applet für digitale Signaturen/Verschlüsselung; anpassbar für Enterprise-Anwendungsfälle

Nachteile:

  • Kein NFC (FIDO2 nur über USB)
  • Zertifizierung der Biometrie-Komponenten läuft noch (die PIN+-Firmware an sich ist FIDO2-L2-zertifiziert)
  • Geringere Markenbekanntheit im Vergleich zu Marktführern wie Yubico

Für wen er geeignet ist:

  • Preisbewusste Anwender, die biometrische Authentifizierung ohne Premium-Preise wünschen
  • Organisationen, die einen anpassbaren biometrischen Schlüssel für sicheren Login und Verschlüsselung benötigen
  • Fortgeschrittene Nutzer, die OpenPGP-Unterstützung priorisieren und die Flexibilität der Anbieter schätzen

7.9 PONE Biometrics OFFPAD#

7.9.1 Detaillierte Übersicht der Hauptfunktionen#

KompatibilitätDas OFFPAD unterstützt Bluetooth Low Energy (BLE) und NFC; das OFFPAD+ fügt über einen speziellen Kartenhalter eine USB-C-Verbindung hinzu. Es funktioniert unter Windows, macOS, Linux und ist mit großen Diensten wie Microsoft, Google, Dropbox und GitHub kompatibel.
SicherheitsstandardsVollständig FIDO2-zertifiziert (Level 1) und konform mit EU-Vorschriften wie NIS2 und DORA. Die kryptografische Unterstützung umfasst AES-128, SHA-256, HMAC, ECDH, ECDSA und RSA. Credentials werden auf einem CC EAL 6+ Secure Element gespeichert, das Kapazitäten für bis zu 100 Discoverable Passkeys bietet.
BiometrieVerfügt über einen SmartFinger® Fingerabdrucksensor (IDX3200/3205) mit Offline-Registrierung und -Verifizierung. Die Fingerabdruck-Templates werden sicher auf dem Gerät selbst abgelegt; biometrische Daten verlassen den Schlüssel zu keinem Zeitpunkt.
LanglebigkeitKonzipiert für den professionellen Einsatz mit einem robusten Formfaktor, geeignet für Sektoren wie Bankwesen, Gesundheitswesen, Verteidigung und Regierung. Inklusive eines E-Ink-Displays, um den anfragenden Dienst anzuzeigen und den Nutzer durch den Login-Ablauf zu führen.
Erweiterte FunktionenBietet passwortlosen Login, plattformübergreifende Nutzung ohne Abhängigkeit von Smartphones, Bio-Enrollment, PIN-Management und unterstützt fortgeschrittene FIDO2-Features wie Large Blob und Credential Blob.
PreisDas OFFPAD ist im Premium-Bereich (~80–100 $) positioniert, was die biometrische Integration, moderne Hardware und die Fertigungsqualität aus Skandinavien widerspiegelt.

7.9.2 Zusammenfassung#

Vorteile:

  • Biometrische Fingerabdruck-Authentifizierung mit sicherer Speicherung auf dem Gerät
  • Funktioniert ohne Smartphones, ideal für Unternehmen mit strengen MFA-Richtlinien
  • E-Ink-Display für transparente und benutzerfreundliche Authentifizierung

Nachteile:

  • Premium-Preise machen es für preisbewusste Nutzer weniger attraktiv
  • Geringere Markenbekanntheit im Vergleich zu globalen Playern wie Yubico oder Feitian
  • Eingeschränkte Verfügbarkeit außerhalb Europas, was weltweite Rollouts erschweren kann

Für wen es geeignet ist:

  • Unternehmen in regulierten Industrien (Finanzwesen, Gesundheitswesen, öffentlicher Sektor, Verteidigung)
  • Organisationen, die Phishing-resistente MFA ohne die Notwendigkeit von Mitarbeiter-Smartphones einführen wollen
  • Sicherheitsbewusste Fachkräfte, die biometrischen Login kombiniert mit in der EU gefertigter Hardware wünschen

8. Empfehlungen#

Wenn Sie sich unsicher sind, welcher Hardware-Sicherheitsschlüssel der richtige für Sie ist, finden Sie hier eine kurze Übersicht, die Ihnen basierend auf Ihren Bedürfnissen, Ihrem Anwendungsfall und Ihrem technischen Know-how bei der Entscheidung hilft:

8.1 Am besten für Anfänger oder preisbewusste Nutzer#

Yubico Security Key C NFC

  • Einfach und günstig (~30 $)
  • Großartig für Erstnutzer, die eine grundlegende Zwei-Faktor-Authentifizierung wünschen
  • Die NFC-Unterstützung macht ihn ideal für die Desktop- und mobile Nutzung

8.2 Am besten für technikaffine Nutzer & Entwickler#

Authenton#1

  • Robustes, militärisch zertifiziertes Design mit Multi-Protokoll-Unterstützung (FIDO2, U2F, OTP, HOTP, OpenPGP)
  • Unterstützt bis zu 300 Discoverable Credentials, ideal für die Verwaltung vieler Dienste
  • Hergestellt und zertifiziert in Deutschland (BSI CC6+, ISO 9001 & 27001)

8.3 Am besten für biometrische Sicherheit#

Yubico YubiKey C Bio

  • Fügt Fingerabdruck-Authentifizierung für zusätzlichen Schutz hinzu (~90-95 $)
  • Ideal für Nutzer, die biometrischen Login ohne Kompromisse bei der Mobilität bevorzugen
  • Großartig für Profis, die mit sensiblen Daten umgehen

Token2 Bio3 (Günstigere Alternative)

  • Bietet biometrische Authentifizierung für nur ~40 $
  • Unterstützt OpenPGP-Schlüsselspeicher für verbesserte Sicherheit
  • Ausgezeichnetes Preis-Leistungs-Verhältnis für Organisationen, die kostengünstige biometrische Lösungen suchen

9. Passkeys und Hardware-Sicherheitsschlüssel#

Da sich die Cybersicherheit stetig weiterentwickelt, hat der Vorstoß in Richtung passwortloser Authentifizierung zum Aufstieg der Passkeys geführt. Passkeys, die die gleiche Public/Private-Key-Kryptografie wie Hardware-Sicherheitsschlüssel verwenden, bieten eine zusätzliche Sicherheitsebene und einfache Bedienung. Allerdings bringen sie auch spezielle Herausforderungen mit sich, besonders in Bezug auf die Speicherung von Discoverable Keys. In diesem Kapitel schauen wir uns genauer an, wie Passkeys zusammen mit Hardware-Sicherheitsschlüsseln funktionieren und wie sie sich auf die Speicherung von Credentials auswirken.

9.1 Wie funktionieren Passkeys mit Hardware-Sicherheitsschlüsseln?#

Passkeys sind eine innovative Lösung, die entwickelt wurde, um die Notwendigkeit herkömmlicher Passwörter zu eliminieren. Anstatt sich auf geteilte Geheimnisse zu verlassen, nutzen Passkeys Public/Private-Key-Kryptografie, bei der der private Schlüssel sicher auf dem Gerät (z. B. Smartphone, Laptop) gespeichert ist und der öffentliche Schlüssel auf dem Server liegt. Diese Methode erhöht die Sicherheit massiv und macht das Einloggen viel nahtloser und nutzerfreundlicher.

  • Passkeys auf Geräten: Mit Passkeys authentifizieren sich Nutzer mittels Biometrie (Fingerabdruck oder Gesichtsscan) oder PINs auf ihren Geräten. Diese Authentifizierungsmethode ist deutlich sicherer als Passwörter und reduziert das Risiko von Phishing-Angriffen.

  • Die Rolle von Hardware-Sicherheitsschlüsseln: In Hochrisikosituationen oder für zusätzlichen Schutz können Hardware-Sicherheitsschlüssel in Verbindung mit Passkeys verwendet werden. Hardware-Sicherheitsschlüssel bieten einen zweiten Authentifizierungsfaktor, der sicherstellt, dass der Schlüssel selbst physisch vorhanden sein muss, damit die Authentifizierung fortgesetzt werden kann. Dies ist besonders wichtig für Hochsicherheitsumgebungen oder den Umgang mit sensiblen Daten.

9.2 Wie viele Passkeys kann ein Hardware-Sicherheitsschlüssel speichern?#

Die Speicherkapazität von Hardware-Sicherheitsschlüsseln für Passkeys (Discoverable Keys) kann je nach Gerätemodell variieren. Während viele ältere oder weniger fortschrittliche Modelle möglicherweise nur eine begrenzte Anzahl von Resident Keys unterstützen, sind neuere Modelle mit einer größeren Speicherkapazität ausgelegt.

  • Yubikeys: Neuere Yubikey-Modelle können bis zu 100 Passkeys (Discoverable Keys) speichern. Diese erhöhte Speicherkapazität ermöglicht es Nutzern, eine größere Anzahl an Passkeys zu registrieren und zu speichern. Dadurch sind Yubikeys eine ideale Wahl für diejenigen mit mehreren Diensten oder für Unternehmen, die eine große Anzahl von Konten verwalten.

  • Speicherbeschränkungen: Der Speicherplatz für Resident Keys ist jedoch nach wie vor begrenzt, was Nutzer bei der Registrierung von Passkeys beachten sollten. Beispielsweise unterstützen moderne YubiKeys bis zu 100 Discoverable Credentials mit der aktuellen Firmware (5.7+), während ältere Firmware-Versionen nur 25 unterstützten. Aktuelle Nitrokey-Modelle unterstützen ebenfalls wesentlich höhere Kapazitäten; einige Modelle können über 100 Passkeys speichern (z. B. Nitrokey Passkey), während andere, je nach Modell, zwischen 35 und 100 Platz bieten (z. B. Nitrokey 3 NFC: bis zu 35, Nitrokey 3A Mini: bis zu 100). Die Token2-Schlüssel der PIN+ Release 3-Generation (z. B. PIN+ Dual Octo und PIN+ Bio3) sowie der Authenton#1 liegen derzeit mit bis zu 300 Discoverable Credentials pro Schlüssel im Spitzenfeld. Das bedeutet, dass Nutzer mit vielen Diensten bei Schlüsseln mit geringerer Kapazität schnell an ihre Grenzen stoßen könnten, was mehrere Hardware-Sicherheitsschlüssel erforderlich machen oder ihre Fähigkeit, neue Passkeys zu speichern, einschränken könnte.

9.3 Welche Auswirkungen haben Passkeys auf Hardware-Sicherheitsschlüssel?#

Mit der wachsenden Akzeptanz von Passkeys wird der Bedarf an größeren Speicherkapazitäten bei Hardware-Sicherheitsschlüsseln immer deutlicher. Die Fähigkeit, mehr Passkeys zu speichern, wird für Anwender, die eine passwortlose Authentifizierung über zahlreiche Plattformen und Dienste hinweg benötigen, unerlässlich sein.

  • Steigende Nachfrage nach Speicher: Da immer mehr Dienste Passkeys einsetzen, müssen sich Hardware-Sicherheitsschlüssel weiterentwickeln, um eine größere Anzahl an Discoverable Keys aufnehmen zu können. Dieser Wandel wird sicherstellen, dass Nutzer Passkeys ohne Speicherprobleme ablegen können.

  • Zukunftssichere Hardware-Schlüssel: Wenn Passkeys zur Norm werden, werden Hardware-Sicherheitsschlüssel eine noch wichtigere Rolle beim Schutz von Online-Konten spielen. Die Hersteller werden weiter innovieren, die Speicherkapazität ihrer Geräte erhöhen und sie vielseitiger für den täglichen Gebrauch machen – von Privatanwendern bis hin zu Unternehmen.

Zusammenfassend lässt sich sagen, dass die Kombination aus Passkeys und Hardware-Sicherheitsschlüsseln eine leistungsstarke, zukunftssichere Authentifizierungsmethode bietet, welche die Sicherheit erhöht und gleichzeitig ein reibungsloseres, passwortloses Erlebnis ermöglicht. Indem sie die Feinheiten von Resident- und Non-Resident-Schlüsseln sowie die Speicherbeschränkungen verstehen, können Nutzer fundierte Entscheidungen darüber treffen, welcher Hardware-Sicherheitsschlüssel am besten zu ihren Bedürfnissen passt.

10. Wie Corbado helfen kann#

Dieser Leitfaden behandelt die Auswahl und das Backup eines Sicherheitsschlüssels für Ihre eigenen Konten. Wenn Sie einen Dienst betreiben, ist die andere Seite der Medaille, Ihren Nutzern die Registrierung von Passkeys zu ermöglichen, einschließlich der hier rezensierten Hardware-Schlüssel, und den in diesem Artikel beschriebenen Umgang mit verlorenen Schlüsseln und Backups zu managen. Corbado Connect legt diese Passkey-Schicht über Ihren bestehenden Login, sodass Ihr Team Registrierung, Management und Wiederherstellung bereitstellen kann, ohne die WebAuthn-Zeremonie selbst bauen zu müssen.

See how Corbado Connect ships this →
  • Passkey-Registrierung: Drop-in-Login- und Append-Flows fordern Nutzer nach einem normalen Login auf, einen Passkey zu erstellen, unabhängig davon, ob dieser auf einem Telefon oder einem Hardware-Schlüssel wie dem YubiKey 5C NFC oder dem Token2 Bio3 abgelegt wird.
  • Passkey-Management: Nutzer können ihre Passkeys über eine vorgefertigte Einstellungs-Komponente auflisten, hinzufügen und entfernen. So wird der Rat „Registrieren Sie einen Backup-Schlüssel“ aus Abschnitt 2.2 zu einer echten UI statt eines Support-Tickets.
  • Fallback für verlorene oder fehlende Schlüssel: Wenn auf dem aktuellen Gerät kein Passkey verfügbar ist, weicht Connect auf eine andere Anmeldemethode aus, anstatt den Nutzer auszusperren – exakt jenes Verlustszenario, vor dem dieser Artikel warnt.
  • Plattformübergreifende Zeremonie: Connect führt den Passkey-Flow auf Windows, macOS, Android und iOS sowie den in diesem Ratgeber gelisteten Browsern aus, sodass Sie genau die Geräte abdecken, die Ihre Nutzer bereits verwenden.

Sie wählen den Hardware-Schlüssel und Corbado Connect kümmert sich auf Dienstleistungsseite um die Registrierung, das Management und die Wiederherstellung von Passkeys.

11. Fazit#

In diesem Blog haben wir einige wichtige Fragen beantwortet, um Ihnen bei der Suche nach dem richtigen Hardware-Sicherheitsschlüssel für Ihre Anforderungen zu helfen:

1. Welcher ist der beste Sicherheitsschlüssel für Anfänger, die nach einer erschwinglichen und einfach zu bedienenden Option suchen?
Wenn Sie gerade erst anfangen oder eine erschwingliche Lösung benötigen, ist der Yubico Security Key C NFC eine hervorragende Wahl. Er bietet grundlegende Zwei-Faktor-Authentifizierung, ist einfach zu bedienen und unterstützt NFC für mobile Kompatibilität – und das alles zu einem vernünftigen Preis.

2. Welcher ist der beste Sicherheitsschlüssel für Power-User, die erweiterte Funktionen und Vielseitigkeit benötigen?
Für Power-User, die erweiterte Features wie Multi-Protokoll-Unterstützung, biometrische Authentifizierung oder verschlüsselten Speicher erfordern, ist ein vielseitigerer Sicherheitsschlüssel wie der Yubico YubiKey 5C NFC oder der Yubico YubiKey C Bio ideal. Diese Schlüssel bieten eine Reihe von Optionen wie Smartcard-Unterstützung, OpenPGP-Schlüsselspeicher und Fingerabdruck-Scanning, was sie perfekt für Nutzer mit hohen Sicherheitsanforderungen macht.

3. Welcher ist der beste Sicherheitsschlüssel für Unternehmen, die die Konten mehrerer Mitarbeiter sichern möchten?
Für Unternehmen ist es wichtig, einen Sicherheitsschlüssel zu wählen, der einen zuverlässigen, skalierbaren Schutz für viele Nutzer bietet. Der Yubico YubiKey 5C NFC oder der OnlyKey Duo wären hier passend, da sie starke Sicherheitsstandards, einfache Handhabung und Kompatibilität mit verschiedenen Plattformen bieten. Diese Schlüssel erlauben eine zentralisierte Verwaltung und sind ideal für Unternehmen, die erweiterte Sicherheitsfunktionen benötigen und gleichzeitig eine einfache Bereitstellung über Teams hinweg beibehalten wollen.

4. Was sind die Hauptunterschiede zwischen Sicherheitsschlüsseln mit und ohne biometrische Authentifizierung?
Sicherheitsschlüssel mit biometrischer Authentifizierung, wie der Yubico YubiKey C Bio oder der Token2 Bio3, bieten eine zusätzliche Sicherheitsebene, da sie einen Fingerabdruck-Scan vor Gewährung des Zugriffs erfordern. Diese Funktion ist ideal für jene, die auf eine einfache Bedienung und verbesserten Schutz Wert legen. Schlüssel ohne biometrische Funktionen, wie der Yubico Security Key C NFC, verlassen sich aus Sicherheitsgründen allein auf den Besitz des Schlüssels, was immer noch sehr sicher, aber simpler ist.

5. Wie viel sollte ich für einen Sicherheitsschlüssel ausgeben und welche Funktionen rechtfertigen den Preis?
Wenn Sie nach einem grundlegenden, budgetfreundlichen Schlüssel suchen, rechnen Sie mit Kosten um die 30 US-Dollar, wie etwa beim Yubico Security Key C NFC oder beim Google Titan Security Key. Für jene, die erweiterte Funktionen wie Multi-Protokoll-Unterstützung benötigen, liegt der Preis eher bei 50-55 US-Dollar (wie beim YubiKey 5C NFC). Für biometrische Authentifizierung reichen die Preise von 40 US-Dollar (Token2 Bio3) bis zu 90-95 US-Dollar (YubiKey C Bio). Der Wert liegt in den zusätzlichen Funktionen, wie verschlüsselter Speicherung oder Fingerabdruck-Scans, die Nutzern mit höheren Anforderungen mehr Sicherheit bieten. Denken Sie daran, dass es empfehlenswert ist, einen Backup-Schlüssel zu haben, und folglich der Preis für zwei Schlüssel berücksichtigt werden sollte.

6. Brauche ich wirklich einen Backup-Sicherheitsschlüssel, um sicherzustellen, dass meine Konten geschützt bleiben?
Ein Backup-Schlüssel ist zwar nicht zwingend erforderlich, wird aber dringend empfohlen, um zu verhindern, dass Sie aus Ihren Konten ausgesperrt werden. Wenn Sie Ihren primären Schlüssel verlieren oder beschädigen, gewährleistet ein zweiter den fortwährenden Zugriff. Viele Nutzer finden, dass ein Backup-Schlüssel ein Gefühl von Sicherheit vermittelt, insbesondere wenn der Schlüssel für wichtige Sicherheitsfunktionen verwendet wird.

Letztendlich hängt der gewählte Schlüssel von Ihren Sicherheitsanforderungen, den von Ihnen genutzten Geräten und Ihrem Budget ab. Ob Sie Einfachheit, erweiterte Sicherheitsfunktionen oder Bezahlbarkeit priorisieren – es gibt einen Hardware-Sicherheitsschlüssel, der Ihren Bedürfnissen entspricht.

Corbado

Über Corbado

Corbado ist die Passkey Intelligence Platform für CIAM-Teams, die Consumer-Authentifizierung im großen Maßstab betreiben. Wir zeigen Ihnen, was IDP-Logs und generische Analytics-Tools nicht sehen können: welche Geräte, OS-Versionen, Browser und Credential-Manager Passkeys unterstützen, warum Enrollments nicht zu Logins werden, wo der WebAuthn-Flow scheitert und wann ein OS- oder Browser-Update den Login still und leise unterbricht – und das alles, ohne Okta, Auth0, Ping, Cognito oder Ihren In-House-IDP zu ersetzen. Zwei Produkte: Corbado Observe ergänzt Observability für Passkeys und jede andere Login-Methode. Corbado Connect bringt Managed Passkeys mit integrierter Analytics (neben Ihrem IDP). VicRoads betreibt Passkeys für über 5 Mio. Nutzer mit Corbado (+80 % Passkey-Aktivierung). Mit einem Passkey-Experten sprechen →

Häufig gestellte Fragen (FAQ)#

Was ist der Unterschied zwischen einem Simple Token und einem Extended Token FIDO2-Sicherheitsschlüssel?#

Simple Tokens unterstützen nur FIDO2/WebAuthn und FIDO U2F und eignen sich daher ideal für die grundlegende Zwei-Faktor-Authentifizierung und die typische Verbrauchernutzung. Extended Tokens fügen Unterstützung für OATH-TOTP, OATH-HOTP, Smart Card (PIV) und OpenPGP hinzu, womit sie sich für Entwickler und Unternehmen eignen, die Verschlüsselung oder digitale Signaturen benötigen. Der YubiKey 5C NFC für 55 US-Dollar ist ein prominentes Beispiel für einen Extended Token.

Warum haben Unternehmen wie Discord und T-Mobile Hardware-Sicherheitsschlüssel für alle Mitarbeiter eingeführt?#

Discord stellte 2023 allen Mitarbeitern YubiKeys zur Verfügung, um Phishing-Schwachstellen in früheren Authentifizierungsmethoden zu beseitigen. T-Mobile verteilte Ende 2023 200.000 YubiKeys, um interne Systeme vor Phishing und unbefugtem Zugriff zu schützen. Cloudflare gab 2022 im Rahmen seiner FIDO2- und Zero-Trust-Architektur-Initiative unternehmensweit Sicherheitsschlüssel aus.

Wie vergleichen sich FIDO2-Smartcards mit USB-Sicherheitsschlüsseln für großflächige Unternehmensbereitstellungen?#

FIDO2-Smartcards kombinieren physischen Gebäudezugang, Identitätsprüfung und digitales Login in einer Ausweiskarte in Kreditkartengröße und können im Gegensatz zu USB-Tokens für die Registrierung mit Kartendruckern wie dem DataCard SR300 automatisiert werden. Allerdings fehlt FIDO2-Tokens das in PKI-Lösungen verfügbare Life Cycle Management. Die einzige USB-Token-Ausnahme für diese Automatisierungseinschränkung ist der NeoWave Winkeo-A ID 2.0.

Was ist der Unterschied zwischen discoverable und non-discoverable Credentials auf einem FIDO2-Hardware-Sicherheitsschlüssel?#

Discoverable Credentials werden direkt auf dem Authentifikator gespeichert und ermöglichen ein passwortloses Login ohne externen Identifier; Passkeys werden immer als Discoverable Credentials implementiert. Non-discoverable Credentials leiten den privaten Schlüssel vorübergehend aus einem internen Master-Schlüssel und einem Credential-ID-Seed ab, was unbegrenzte Credentials ermöglicht, ohne permanenten Speicherplatz auf dem Gerät zu verbrauchen. Diese Unterscheidung ist wichtig, da Hardware-Schlüssel eine begrenzte Kapazität für Discoverable Credentials haben, was Nutzer betrifft, die viele Dienste registrieren.

Sehen Sie, wie Corbado zu Ihrem Passkey-Rollout und bestehenden Authentifizierungs-Stack passt.

Console ansehen

Diesen Artikel teilen


LinkedInTwitterFacebook