FreeThe +45-page Authentication Analytics Whitepaper — measuring real login journeysDownload
Zur Übersicht

PayPal Passkeys: Passkeys wie PayPal implementieren

Sichern Sie PayPal-Logins mit Passkeys. Erfahren Sie alles über die Passkey-Implementierung von PayPal, die Einrichtung und die Vorreiterrolle bei passwortlosen Zahlungen.

Vincent Delitz
Vincent Delitz

Erstellt: 31. August 2023

Aktualisiert: 29. September 2026

PayPal Passkeys: Passkeys wie PayPal implementieren

Diese Seite wurde automatisch übersetzt. Lesen Sie die englische Originalversion hier.

Zusammenfassung (TL;DR)#

  • Erstmals verfügbar im 4. Quartal 2022 in den USA, danach schrittweise Einführung in verschiedenen Ländern und auf diversen Plattformen.
  • PayPal Passkeys verbessern die Sicherheit beim Login gegen Phishing und Credential Stuffing und bieten gleichzeitig eine komfortablere Nutzererfahrung.
  • Aktuell sind Passkeys primär für bestehende Account-Logins gedacht, nicht für die initiale Registrierung von vollständig passwortlosen Konten.
  • Die Einrichtung des PayPal Passkeys erfolgt manuell über den Bereich „Sicherheit“ (bzw. „Login und Sicherheit“) in den Kontoeinstellungen.
  • Während weltweit eine optimierte Nutzererfahrung geboten wird, muss die Implementierung in Europa die PSD2/SCA-Richtlinien erfüllen, was in einigen Situationen zusätzliche Verifizierungsschritte erfordert.
  • PayPal nutzt Conditional UI für nahtlose Auto-Fill-Logins und bietet einen One-Tap-Passkey-Button. Frühe Erfolge zeigen verbesserte Login-Raten und reduzierten Betrug, was PayPal als Vorreiter für andere Finanzinstitute positioniert.
  • Drei Jahre nach der Einführung meldet PayPal über 100 Millionen registrierte Passkey-Nutzer, eine Registrierungsrate von 48 % und eine Login-Erfolgsquote von 96 %, aber nur 20 % Passkey-Nutzung beim Login, was insgesamt zu einer tatsächlichen Adoptionsrate von etwa 8 % führt.
  • Ihre eigene Schlussfolgerung: Die Nutzung, nicht die Registrierung, ist die nächste Herausforderung.

1. Einleitung: PayPal Passkeys – Vorreiter für sichere Zahlungen#

Immer mehr Unternehmen aus unterschiedlichsten Branchen gehen den Schritt in eine passwortfreie Welt und implementieren Passkeys. Mit dieser Artikelserie möchten wir einen umfassenden Überblick über die Passkey-Nutzererfahrung dieser Unternehmen geben. Dies soll es Ihnen ermöglichen, diese Erkenntnisse zu nutzen und den Login für Ihr eigenes Produkt entsprechend zu verbessern. In jedem Artikel konzentrieren wir uns auf ein einzelnes Unternehmen. Heute werfen wir einen detaillierten Blick auf PayPal.

Seit Oktober 2022 können PayPal-Nutzer in den USA Passkeys für ihre Konten erstellen. Dies markiert einen wichtigen Schritt in Richtung passwortloser Authentifizierung in der Zahlungsbranche. Nach diesem ersten Start wurden PayPal Passkeys seit Anfang 2023 schrittweise in weiteren Ländern eingeführt. Als eine der weltweit führenden digitalen Zahlungsplattformen mit über 400 Millionen Nutzern zeigt PayPals Einsatz von Passkeys ein starkes Engagement, Online-Zahlungen und Überweisungen sicherer und nutzerfreundlicher zu machen. PayPal sticht als früher Pionier im Zahlungsbereich hervor und setzt ein positives Beispiel für andere Banken und Finanzinstitute.

WhitepaperBanking Icon

Banking-Passkeys-Report. Praxisnahe Leitfäden, Rollout-Muster und KPIs für Passkey-Programme.

Report erhalten

Haftungsausschluss:

  1. Der ursprüngliche Analysezeitpunkt war August 2023. Dieser Blog-Beitrag wurde Ende April 2025 aktualisiert, um die neuesten Änderungen in der Passkey-Implementierung von PayPal widerzuspiegeln und festzuhalten, was sich seit der ersten Analyse geändert hat.
  2. Bitte beachten Sie die Anwendungsfälle, um zu sehen, welche Geräte für die Analyse verwendet wurden.
  3. In diesem neuesten Update (April 2025) haben wir uns auf die wichtigsten Kombinationen aus Betriebssystem und Plattform konzentriert und nicht jede einzelne Variante im Detail getestet.
PayPal-logo

PayPal hat Passkeys eingeführt

Mit Passkeys starten

2. Die Passkey-Strategie von PayPal#

Die Entscheidung von PayPal, Passkeys einzuführen, basiert auf einer klaren strategischen Notwendigkeit, angetrieben von den inhärenten Herausforderungen der traditionellen passwortbasierten Authentifizierung im Bereich digitaler Zahlungen.

  • Bekämpfung von Cyberbedrohungen: Das Umfeld für digitale Zahlungen ist ständigen Angriffen durch Phishing, Credential Stuffing (Nutzung gestohlener Passwortlisten für Login-Versuche auf anderen Seiten) und Kontoübernahme-Betrug (Account Takeover, ATO) ausgesetzt. Passwörter sind das schwächste Glied und anfällig für diese allgegenwärtigen Bedrohungen. Durch die Einführung von Passkeys, die kryptografisch an die jeweilige Website und das Gerät gebunden sind, reduziert PayPal die Angriffsfläche für diese häufigen Betrugsformen drastisch.
  • Reduzierung von Reibungsverlusten und Abbrüchen: Traditionelle Login-Abläufe, die oft komplexe Passwörter gefolgt von Einmalpasswörtern (OTPs) oder Sicherheitsfragen beinhalten, verursachen erhebliche Reibungsverluste für Nutzer. Vergessene Passwörter führen zu frustrierenden Wiederherstellungsprozessen, und eine mehrstufige Authentifizierung kann Nutzer dazu veranlassen, Transaktionen abzubrechen – insbesondere auf mobilen Geräten. Diese Reibung beeinträchtigt direkt die Checkout-Konversionsraten. Passkeys bieten ein optimiertes One-Touch-Login-Erlebnis über vertraute biometrische Authentifizierung oder eine Geräte-PIN und reduzieren diese Schmerzpunkte erheblich.
  • Verbesserung von Sicherheit und Nutzererfahrung: Im Kern möchte PayPal den langjährigen Konflikt zwischen Sicherheit und Komfort lösen. Passkeys bieten die Möglichkeit, eine deutlich stärkere Sicherheit als Passwörter zu gewährleisten und gleichzeitig eine einfachere, schnellere Nutzererfahrung zu bieten. Dieser doppelte Nutzen ist für eine Plattform, die sensible Finanztransaktionen abwickelt, entscheidend.
  • Branchenführerschaft: Als Gründungsmitglied der FIDO-Allianz, der treibenden Kraft hinter dem Passkey-Standard, setzt sich PayPal dafür ein, die Branche in Richtung sicherer und nutzerfreundlicher Authentifizierung zu führen. Als eine der ersten großen Zahlungsplattformen, die Passkeys eingeführt haben, festigt PayPal diese Führungsposition und setzt einen Maßstab für Wettbewerber und Partner.

Durch die Adressierung dieser Kernherausforderungen und die Nutzung ihrer Position als FIDO-Vorreiter positionierte PayPal Passkeys als grundlegende Technologie für ihre zukünftige Authentifizierungsstrategie.

3. Hauptfunktionen und Analyse der Implementierung von PayPal Passkeys#

Die Passkey-Implementierung von PayPal umfasst mehrere bemerkenswerte Funktionen und Designentscheidungen, die sich auf die Nutzererfahrung und Sicherheit auswirken.

3.1 Phasenweise globale Einführung#

PayPal begann seine Passkey-Reise mit einer phasenweisen Einführung. Die Verfügbarkeit wurde zunächst im 4. Quartal 2022 in den USA eingeführt, anfangs für eine Teilmenge der Nutzer im Rahmen von A/B-Tests, mit primärem Fokus auf Apple-Geräte (iOS, iPadOS, macOS) beim Zugriff auf die Website. Diese erste Phase ermöglichte es PayPal, Feedback zu sammeln und potenzielle Probleme in einer kontrollierten Umgebung zu identifizieren.

Weitere Rollouts begannen Anfang 2023 und weiteten sich auf Android-Geräte (Android 9+) in den USA sowie Mitte 2023 auf wichtige europäische Märkte wie Deutschland und Großbritannien aus. Diese schrittweise Expansionsstrategie ermöglichte es PayPal, sich an verschiedene Plattformen und regionale regulatorische Anforderungen anzupassen und gleichzeitig Risiken zu minimieren. Die Einführung wurde seitdem fortgesetzt, und PayPal arbeitet aktiv daran, die weltweite Verfügbarkeit im Laufe des Jahres 2025 zu beschleunigen, gestützt auf die positiven Ergebnisse der frühen Adoption.

DatumEreignis/AnkündigungWichtige Details (Region, Plattform, Fokus der Kommunikation)
Oktober 2022Erste Ankündigung zum Passkey-StartRegion: Nur USA. Plattform: Apple-Geräte (iOS 16+, iPadOS 16.1+, macOS Ventura+) auf PayPal.com. Kommunikation: Passwortersatz, verbesserte Sicherheit & einfacherer Checkout. Weitere Expansion für Anfang 2023 geplant.
März 2023Passkey-Erweiterung auf AndroidRegion: Zunächst nur USA. Plattform: Google Android 9+ (Chrome-Browser), beginnend mit Mobile Web. Kommunikation: Passwortersatz, einfacher/sicherer Login, aber Passwörter bleiben während der Übergangszeit bestehen.
Juni 2023Erste internationale ExpansionRegion: Deutschland & Großbritannien angekündigt. Einführung „in den kommenden Wochen“. Kommunikation: Nutzerfreundlichkeit, Sicherheit (Phishing-Resistenz), Vorteile beim Passwortersatz. Andeutung weiterer Expansionen im Jahr 2023.
Januar 2025Statement zur zukünftigen Strategie & SCA-AdvocacyRegion: Weltweit. Absicht: Beschleunigung der weltweiten Passkey-Verfügbarkeit im Jahr 2025 aufgrund der beobachteten Vorteile. Advocacy: Einsatz für SCA-Regeln, die Einzelgeräte-Authentifizierung wie Passkeys unterstützen.
Fortlaufend (2024+)Kontinuierliche Plattformunterstützung & automatische Upgrade-FunktionenPlattform: Breite Unterstützung über iOS, macOS, Windows, Android (spezifische Versionen/Browser). Funktion: Potenzielle automatische Passkey-Erstellung/Upgrade durch OS-Updates (z. B. iOS 18).

3.2 Synchronisierte Passkeys über Plattformen hinweg#

Ein wesentliches Highlight der Implementierung von PayPal ist die Möglichkeit, Passkeys innerhalb der nativen mobilen Apps für sowohl Apple- als auch Android-Geräte zu erstellen und zu nutzen. Darüber hinaus gehörte PayPal zu den Ersten, die eine nahtlose Synchronisierung von Passkeys zwischen der über einen Browser aufgerufenen Website und der entsprechenden nativen mobilen App auf demselben oder verschiedenen Geräten (über Cloud-Keychains wie iCloud-Schlüsselbund oder Google Passwortmanager) ermöglichten.

Diese Synchronisierung bedeutet, dass ein Nutzer, der einen Passkey auf seinem iPhone innerhalb der PayPal-App erstellt, diesen selben Passkey anschließend für den Login über Safari auf seinem MacBook nutzen kann (synchronisiert über den iCloud-Schlüsselbund für Apple-Geräte). In ähnlicher Weise können Passkeys, die im Google Passwortmanager gespeichert sind, plattformübergreifend dort genutzt werden, wo der Google Passwortmanager verfügbar ist (z. B. Chrome unter Android, Chrome unter Windows mit GPM-Erweiterung). Für die geräteübergreifende Authentifizierung zwischen verschiedenen Ökosystemen (wie beispielsweise das Einloggen bei PayPal auf einem Windows-PC, wenn der Passkey auf einem iPhone gespeichert ist) können sich Nutzer per QR-Code-Scan authentifizieren, vorausgesetzt, ihr iPhone befindet sich in der Nähe, um den geräteübergreifenden PayPal-Login zu bestätigen. Nutzer können sich auch für gerätegebundene Passkeys entscheiden, die möglicherweise auf einem Hardware-Sicherheitsschlüssel gespeichert sind, obwohl synchronisierte Passkeys aufgrund ihrer Benutzerfreundlichkeit und Verfügbarkeit über Geräte-Keychains für die meisten Nutzer der üblichere Ansatz sind.

3.3 Nutzung von Conditional UI für nahtlose Logins#

PayPal hat schnell Conditional UI integriert, was das Login-Erlebnis bei PayPal erheblich verbessert. Navigiert ein Nutzer zur PayPal-Login-Seite und klickt in das Eingabefeld für den Benutzernamen, erscheint automatisch der native Passkey-Prompt des Browsers oder Betriebssystems und schlägt den für diese Website gespeicherten Passkey vor.

Dies macht es für den Nutzer überflüssig, sich an seinen Benutzernamen zu erinnern oder diesen einzutippen – ganz zu schweigen vom Passwort. Es bietet ein optimiertes, nahezu One-Tap-Login-Erlebnis, indem es die im Passkey-Standard verankerten Auto-Fill-Fähigkeiten nutzt. Dieser Fokus auf Nutzerkomfort von Beginn an war ein Schlüsselfaktor für die Förderung der Passkey-Adoption auf der PayPal-Plattform.

3.4 Aufschlussreiches Passkey-Management#

Innerhalb der Kontoeinstellungen, genauer gesagt im Bereich „Login und Sicherheit“, bietet PayPal den Nutzern eine übersichtliche Darstellung ihrer registrierten Passkeys. Für jeden Passkey werden Details wie das Gerät, auf dem er erstellt wurde, sein Synchronisierungsstatus (z. B. synchronisiert über den iCloud-Schlüsselbund) und der Erstellungszeitpunkt angezeigt. Diese Transparenz hilft den Nutzern, ihre Passkeys zu verwalten und zu verstehen, wo und wann sie diese Anmeldemethode aktiviert haben.

PayPal bietet auch klare Anleitungen zum Löschen von Passkeys und erklärt, dass diese oft sowohl lokal vom Gerät/Keychain als auch vom PayPal-Server entfernt werden müssen, um vollständig abgemeldet zu sein.

3.5 Umfassende Aufklärung der Nutzer#

In dem Bewusstsein, dass Passkeys für viele Nutzer ein neues Konzept sind, hat PayPal in die Aufklärung der Nutzer investiert. Sie verwenden konsequent den Begriff „Passkeys“ und bieten detaillierte Erklärungen innerhalb des Einrichtungsprozesses sowie in ihrem speziellen FAQ-Bereich. Dazu gehören Informationen darüber, was Passkeys sind, wie sie funktionieren, der Einrichtungsprozess, die Synchronisierung und das Löschen. Durch das proaktive Adressieren potenzieller Nutzerfragen und -bedenken möchte PayPal Vertrauen aufbauen und die Akzeptanz dieser neuen Authentifizierungsmethode fördern.

Der folgende Screenshot bietet weitere Einblicke in den korrekten zweistufigen Löschprozess von Passkeys.

3.6 Nachteile und iterative Verbesserungen#

  • Gelegentliche Einschränkungen bei Plattformen/Browsern: Wie in der ersten Analyse (August 2023) festgestellt, waren Passkeys nicht universell über alle Geräte- und Browserkombinationen hinweg verfügbar. Beispielsweise fehlte anfangs die Unterstützung für Windows. Update April 2025: Während die offizielle Unterstützung von PayPal weiterhin primär auf Safari und Chrome auf Apple-Geräten sowie Chrome auf Android fokussiert ist, hat sich die Unterstützung auf anderen Plattformen in gewissem Maße erweitert. Die Kompatibilität kann jedoch je nach Region, Plattformversion und Browser variieren, wobei Community-Berichte auf inkonsistente Erfahrungen unter Windows und mit Browsern wie Firefox hinweisen. Nutzer sollten die offiziellen Hilfeseiten von PayPal für die aktuellsten Kompatibilitätsinformationen in ihrer Region konsultieren.
  • Lokale Löschung wird nicht immer erkannt: Ein kleiner technischer Nachteil, der beobachtet wurde, ist, dass der One-Tap-Login-Button möglicherweise weiterhin angezeigt wird, wenn ein Nutzer einen Passkey ausschließlich von seinem lokalen Gerät löscht, ohne ihn auch aus seinen PayPal-Kontoeinstellungen zu entfernen, was den Nutzer potenziell verwirren könnte. Die Anzeige sollte idealerweise sofort beim ersten Erkennen der lokalen Löschung aktualisiert werden.
  • Kein echter Identifier-First-Flow unter Android (primär Conditional UI / One-Tap): Während die Nutzung von Conditional UI unter Android hervorragend für die Nutzererfahrung ist, scheint der primäre Login-Flow von PayPal stark auf diese oder einen dedizierten Passkey-Button ausgerichtet zu sein, anstatt einen traditionellen Identifier-First-Flow anzubieten, der reibungslos auf ein Passwort zurückgreift, wenn kein Passkey gefunden wird. Obwohl dies vor Account Enumeration schützt, könnte eine robustere Implementierung klarere Pfade für Nutzer bieten, die auf diesem spezifischen Gerät keinen Passkey registriert haben. Es ist zudem unklar, warum dies unter iOS ordnungsgemäß implementiert ist und unter Android nicht.

Substack Icon

Abonnieren Sie unseren Passkeys Substack für aktuelle News.

Abonnieren

4. Ergebnisse nach drei Jahren: Kennzahlen, Fehler und Lösungen#

PayPals frühe Adaption und Einführung von Passkeys hat positive Ergebnisse geliefert und die spürbaren Vorteile dieser Technologie sowohl für die Sicherheit als auch für die Nutzererfahrung demonstriert.

  • 10 % höhere Login-Erfolgsraten: Erste Berichte deuteten auf einen signifikanten Anstieg der Login-Erfolgsraten (+10 %) für Nutzer hin, die sich für Passkeys entschieden haben, verglichen mit traditionellen Passwort-Methoden. Dies unterstreicht die geringere Reibung und die Fehlerreduktion bei der Passworteingabe und -wiederherstellung.
  • 70 % Reduzierung von Kontoübernahme-Betrug (ATO): Passkeys sind resistent gegen Phishing und Credential Stuffing, die primären Vektoren für ATO-Betrug. PayPal meldete eine substanzielle Reduzierung ihrer Kontoübernahmerate (-70 % berichtet im Jahr 2023) für Nutzer, die Passkeys aktiviert hatten, was die starken Sicherheitsvorteile verdeutlicht.
  • Schnellere Checkout-Zeiten: Für Nutzer, die Passkeys beim Login während des Bezahlvorgangs verwenden, verkürzt der optimierte Authentifizierungsablauf die Zeit für den Abschluss der Transaktion erheblich. Berichte deuten darauf hin, dass die Checkout-Zeiten im Idealfall auf etwa 5 Sekunden sinken können.

Diese frühen KPIs unterstreichen den überzeugenden Business Case für Passkeys und belegen, dass sie nicht nur die Sicherheit erhöhen, sondern auch kritische Geschäftskennzahlen wie Konversion und Betrugsreduzierung verbessern.

4.1 Drei Jahre später: die Zahlen, die PayPal 2026 veröffentlichte#

PayPal gab auf der Identiverse 2026, drei Jahre nach dem Start, ein vollständiges Update zur Produktion. Der aktuelle Status auf einen Blick:

KennzahlWert
Registrierte Passkey-Nutzerüber 100 Mio.
Passkey-Registrierungsrate (Mai 2026)48 %
Login-Erfolgsquote vs. traditionelle Methoden96 %
Geringerer Verlust durch Kontoübernahmen vs. traditionelle Methoden50 %

PayPal gab die Registrierungsrate von 48 % als Status für Mai 2026 an. Die letzte Zeile misst das Verlustvolumen im Jahr 2026 und ist eine andere Zahl als der Rückgang der Kontoübernahmerate um 70 %, den PayPal noch 2023 gemeldet hatte und der oben aufgeführt ist.

Diese Schlagzeilen-Zahlen sind jene, die zitiert werden. Der Trichter (Funnel) dahinter ist der Teil, der es wert ist, gelesen zu werden.

4.2 Der Adoptions-Funnel: Warum 48 % Registrierung 8 % Impact bedeuten#

PayPal schlüsselte ihren Adoptions-Impact in eine Multiplikation auf, und es ist die nützlichste Zahl, die jemals bei einer großen Einführung veröffentlicht wurde:

PhaseRate
Bereitschaft: Passkey-berechtigte Zielgruppe88 %
Erstellung: Registrierungskonversionx 48 %
Passkey-Nutzung beim Loginx 20 %
Tatsächliche Adoptionsrate= 8 %

Von links nach rechts betrachtet, sieht jede Phase akzeptabel aus. Multipliziert ergeben sie jedoch 8 %.

Die Phase, in der der Trichter einbricht, ist die letzte. Fast die Hälfte der berechtigten Nutzer hat einen Passkey erstellt, und vier von fünf von ihnen nutzen ihn beim Login dennoch nicht. Nutzer mit Passkeys "greifen immer noch auf Passwörter und OTP-Fallbacks zurück, wenn der Weg nicht offensichtlich gemacht wird".

Dies ist das Fehlermuster, das wir als Day-2-Probleme bezeichnen, quantifiziert durch ein Unternehmen mit 100 Millionen registrierten Nutzern. PayPals Formulierung für die nächste Phase lautet:

"Die Nutzung, nicht die Registrierung, ist die nächste Herausforderung."

4.3 Drei Dinge, die in der Produktion schiefgelaufen sind#

Die Fehlerberichte sind wertvoller als die Erfolgskennzahlen, da fast niemand sie veröffentlicht.

Ein Passkey-First Login CTA verschlechterte den Login-Erfolg. PayPal führte ihn in einem nach eigener Einschätzung reifen Passkey-Markt ein, und das Signal wurde negativ: Etwa 60 % der Nutzer, die auf den CTA klickten, hatten keinen nutzbaren Passkey auf diesem Gerät. Sie entfernten den CTA, führten einen neuen A/A/A-Test als Baseline durch und sicherten zukünftige Einführungen durch einen Usability-Pre-Check ab. Die Lektion: Die Verteilung der Geräte-Eignung unterscheidet sich von Markt zu Markt stärker als modelliert, und ein Passkey-CTA, der einem Nutzer angezeigt wird, der ihn nicht abschließen kann, ist schlimmer als gar kein CTA.

Ein kleines Update eines mobilen Betriebssystems störte das Auto-Trigger-Verhalten für Passkeys. Der Checkout-Traffic verlagerte sich über Nacht messbar auf den SMS-OTP-Fallback, ohne Warnung und ohne Möglichkeit für PayPal, dies zu beheben. Ihre beiden Erkenntnisse: Man muss in Echtzeit-Telemetrie zum Erfolg der Prompts auf Ebene der OS-Version investieren und den SMS-Fallback-Pfad warmhalten, anstatt ihn für mindestens den nächsten großen OS-Zyklus abzuschalten. Wenn das Dashboard den Prompt-Erfolg nicht nach OS-Version aufschlüsseln kann, wirkt ein Plattform-Fehler wie ein unerklärlicher Konversions-Einbruch. Das ist das Argument für Authentifizierungs-Observability, vorgebracht von einem Unternehmen, das Checkout-Konversion verlor, weil die Messung nicht granular genug war.

Nutzer wehrten sich, als Registrierungs-Prompts zu aggressiv wurden. Das wortwörtliche Kundenfeedback, das PayPal zeigte:

"Ich habe mein Passwort eingegeben, sehe aber nur 'Passkey erstellen' – ich möchte mich einfach nur einloggen!"

Die Erkenntnis, die jedes Team, das Registrierungs-Prompts baut, kopieren sollte: Der Ausweg (Escape Hatch) ist genauso wichtig wie der Happy Path. Machen Sie "auf andere Weise einloggen" optisch gleichwertig zum Passkey-CTA, instrumentieren Sie das Schließen des Prompts als eigenständiges Signal und nutzen Sie Kundenfeedback als Live-Kontrolle beim Skalieren.

4.4 Was funktionierte: Passive Registrierung und Regulierung#

Auto-Upgrade wurde zu einem erstklassigen Registrierungskanal. PayPal weitete es von einem initialen Chrome-Only-Rollout auf Nicht-Chrome-Browser (100 %) und auf Firefox-MFA-Flows aus, wobei das Auto-Upgrade für Android in Arbeit ist und der EU-Rollout entsprechend der regionalen regulatorischen Bereitschaft sequenziert wird. Die Lektion: Passive Registrierung skaliert besser als aktives Prompting.

PayPal betrachtet Regulierung als Beschleuniger statt als Belastung. Ihr Argument ist, dass ein einzelner Passkey-Vorgang bereits zwei SCA-Faktoren mit sich bringt: Besitz (das Gerät, das den privaten Schlüssel enthält) zusammen mit Inhärenz oder Wissen (die Biometrie oder PIN, die ihn entsperrt), sodass er die Reibung eines SMS-OTPs in regulierten Transaktionsabläufen ersetzen kann. Sie berichten von höheren Checkout-Konversionen in regulierten Märkten im Vergleich zu SMS-basierten Step-ups. Für jeden im E-Commerce oder Zahlungsverkehr, der SCA als Compliance-Kosten betrachtet, ist diese Umdeutung der Business Case.

Dies gilt für den wiederkehrenden Nutzer auf einem bekannten Gerät mehr als für jeden einzelnen Login. PayPals europäische Abläufe legen immer noch ein Vertrauensgerät-Signal über den Passkey: Ein Gerät, das PayPal noch nicht gesehen hat, muss einmalig mit einem separaten Faktor verifiziert werden. Erst danach wird es durch ein Cookie als vertrauenswürdig gespeichert, sodass spätere Passkey-Logins auf demselben Gerät ohne den zusätzlichen Schritt ablaufen. Die Reibung verschiebt sich also auf den ersten Login pro Gerät, anstatt vollständig zu verschwinden. Abschnitt 5.2 geht diesen Ablauf durch.

Unsere eigene Einschätzung bleibt aus einem zweiten Grund vorsichtig. Die Regulierungsbehörden haben noch immer nicht geklärt, wie die synchronisierte Natur eines Passkeys dem Besitz-Faktor zugeordnet wird, weshalb viele europäische Institute sich noch zurückhalten. Abschnitt 5 behandelt dies im Detail.

4.5 In-App-Browser: Die Oberfläche, die niemand auf dem Schirm hatte#

PayPal nannte In-App-Browser als ihre nächste Hürde, und das Problem ist strukturell. Millionen von Nutzern erreichen einen Zahlungsanbieter über das Webview einer anderen App, und diesen Umgebungen fehlt häufig die Passkey-Unterstützung, sodass der Nutzer lautlos auf ein Passwort zurückgestuft wird.

Ihre Brücke (Bridge) besteht aus vier Teilen:

  • Einer benutzerdefinierten Credentials-API gemäß der WebAuthn-Spezifikation.
  • JavaScript-Injektion in den In-App-Browser, um die Authentifizierung abzufangen.
  • Einer Native-App-Bridge zwischen den Passkey-Funktionen der App und dem Web.
  • Der daraus resultierenden Passkey-Authentifizierung innerhalb der Webview.

Wir sind unabhängig davon zum gleichen Schluss gekommen und haben das browser-spezifische Verhalten in "Passkeys in In-App-Browsern" dokumentiert. Wenn ein bedeutender Teil Ihres Traffics von Social-Media- oder Partner-Apps stammt, bedeutet dies ein lautloses Downgrade Ihrer gesamten Passkey-Investition.

5. Regularien für PayPal Passkeys in Europa: PSD2 und SCA#

Die Implementierung von Passkeys in Europa als Bank, Zahlungsanbieter oder Finanzdienstleister birgt im Vergleich zu Regionen wie den USA einzigartige Herausforderungen, primär aufgrund der Anforderungen der zweiten europäischen Zahlungsdiensterichtlinie (PSD2) und deren Vorgabe zur starken Kundenauthentifizierung (SCA).

5.1 Synchronisierte Passkeys im Kontext von PSD2 und SCA#

PSD2 zielt darauf ab, die Sicherheit bei elektronischen Zahlungen innerhalb des Europäischen Wirtschaftsraums (EWR) und Großbritanniens (das ähnliche Regeln übernommen hat) zu erhöhen. Ein Eckpfeiler ist SCA, das vorschreibt, dass die meisten elektronischen Zahlungsauslösungen und bestimmte Aktionen beim Kontozugriff mit mindestens zwei unabhängigen Faktoren aus drei Kategorien authentifiziert werden müssen:

  • Wissen: Etwas, das nur der Nutzer weiß (z. B. Passwort, PIN).
  • Besitz: Etwas, das nur der Nutzer besitzt (z. B. ein vertrauenswürdiges Gerät, ein Token, ein Telefon, das ein OTP empfängt).
  • Inhärenz: Etwas, das der Nutzer ist (z. B. biometrische Daten wie Fingerabdruck oder Gesichtserkennung).

Darüber hinaus erfordert SCA für Remote-Transaktionen eine dynamische Verknüpfung (Dynamic Linking), was bedeutet, dass die Authentifizierung spezifisch mit dem Betrag und dem Zahlungsempfänger der Transaktion verknüpft sein muss.

Synchronisierte Passkeys sind technisch gut gerüstet, um die SCA-Anforderungen zu erfüllen. Ein einzelner Passkey-Authentifizierungsvorgang kombiniert von Natur aus zwei Faktoren:

  • Besitz: Der Nutzer besitzt das Gerät, auf dem der private Schlüssel gespeichert ist.
  • Inhärenz (oder Wissen): Der Nutzer entsperrt dieses Gerät mittels Biometrie (Inhärenz) oder einer Geräte-PIN/einem Passwort (Wissen), um die Nutzung des Passkeys zu autorisieren.

Allerdings gibt es keine offiziellen Richtlinien der Regulierungsbehörden, wie die synchronisierte Natur von Passkeys und der Faktor Besitz übereinstimmen. Daher verzichten viele europäische Finanzdienstleister (bisher) auf die Einführung von Passkeys aufgrund dieser Unsicherheit.

Bitte lesen Sie auch unsere anderen Blog-Beiträge zu PSD2 und Passkeys für detailliertere Informationen:

  • Gerätegebundene vs. synchronisierte Passkeys
  • Analyse der PSD2- & SCA-Anforderungen
  • Was SCA-Anforderungen für Passkeys bedeuten
  • Implikationen von PSD3 / PSR für Passkeys

5.2 PayPals Ansatz in Europa#

PayPals Implementierung in Europa scheint an ihre bestehende SCA-Compliance-Infrastruktur angepasst zu sein. Anders als das Potenzial für einen einstufigen Passkey-Login in den USA können europäische Nutzer beim Login oder bei sensiblen Aktionen mitunter einen mehrstufigen Prozess erleben:

  1. Authentifizierung mit Passkey: Dies ersetzt die Passworteingabe und erfüllt zwei Faktoren (Besitz + Inhärenz / Wissen).
  2. Zusätzliche Verifizierung (falls ausgelöst): Abhängig von der Risikobewertung oder bei neuen Geräten, dem Transaktionsbetrag oder anderen SCA-Auslösern kann PayPal dennoch einen zusätzlichen Verifizierungsschritt verlangen, wie zum Beispiel:
    • Eingabe eines per SMS gesendeten OTP.
    • Genehmigung einer Push-Benachrichtigung über die PayPal Mobile-App.

Das bedeutet, dass der Passkey in bestimmten europäischen Szenarien zwar ein Teil des Authentifizierungsprozesses ist, aber nicht immer die Notwendigkeit eines nachfolgenden, eigenständigen Faktors beseitigt, um vollständig mit der Auslegung und Durchsetzung von SCA für bestimmte Anwendungsfälle konform zu sein. Dies steht im Gegensatz zur idealen, reibungslosen Erfahrung, bei der der Passkey die gesamte Authentifizierung abdeckt.

PayPal nutzt lokalen Speicher oder Cookies, um vertrauenswürdige Geräte, auf denen ein synchronisierter Passkey verwendet wurde, wiederzuerkennen. Dies reduziert die Häufigkeit dieser zusätzlichen SCA-Prüfungen bei nachfolgenden Interaktionen, jedoch erfordern initiale Logins oder Logins mit hohem Risiko den zusätzlichen Besitznachweis.

5.3 Einsatz für regulatorische Weiterentwicklung#

PayPal erkennt die potenzielle Reibung an, die dieser mehrschichtige Ansatz in Europa im Vergleich zu anderen Regionen mit sich bringt. Daher setzen sie sich aktiv für eine Weiterentwicklung der SCA-Regeln ein. Anfang 2025 empfahl PayPal öffentlich, dass die SCA-Vorschriften Authentifizierungsmethoden fördern sollten, die vollständig auf einem einzigen Gerät durchgeführt werden können (wie Passkeys, die den integrierten Authentifikator eines Geräts nutzen), ohne eine Interaktion mit einem separaten Gerät vorzuschreiben (wie das Empfangen eines SMS-OTPs). PayPal nennt dies eine ergebnisbasierte starke Kundenauthentifizierung (outcome-based SCA).

Dieser Einsatz signalisiert PayPals strategisches Ziel, die Nutzererfahrung weltweit zu harmonisieren und das volle Potenzial von Passkeys zur Reduzierung von Reibung innerhalb des europäischen regulatorischen Rahmens auszuschöpfen.

6. PayPal Passkeys im Vergleich zur lokalen biometrischen Authentifizierung#

Es ist wichtig, PayPal Passkeys von einer rein lokalen biometrischen Authentifizierung innerhalb der nativen iOS / Android PayPal-App zu unterscheiden. Während Passkeys oft auf biometrischer Authentifizierung (wie Face ID oder Touch ID auf Apple-Geräten oder Fingerabdruck / Gesichtsscan auf Android) beruhen, um die Nutzung des sicher auf dem Gerät gespeicherten privaten Schlüssels zu autorisieren, ist der Passkey selbst mehr als nur ein biometrischer Scan.

  • Lokale biometrische Authentifizierung: Diese Methode authentifiziert den Nutzer gegenüber dem lokalen Gerät oder der App mithilfe von Biometrie. Dies allein verifiziert die Identität des Nutzers jedoch nicht kryptografisch gegenüber einem Onlinedienst wie PayPal in einer Phishing-resistenten Weise. Es beweist nur, dass die Person, die das Gerät benutzt, der rechtmäßige Eigentümer ist.
  • PayPal Passkeys: Passkeys verwenden Public-Key-Kryptografie. Der biometrische Scan (oder die Geräte-PIN) entsperrt die sichere Enklave auf dem Gerät, um auf den privaten Schlüssel zuzugreifen. Dieser private Schlüssel wird dann verwendet, um eine Herausforderung (Challenge) vom PayPal-Server zu signieren, was dessen Besitz beweist. Dieser kryptografische Prozess ist Phishing-resistent und verifiziert die Identität des Nutzers gegenüber PayPal.

Daher sind Biometrie zwar oft der nutzerfreundliche Auslöser für einen Passkey-Login, aber die zugrunde liegende Technologie des Passkeys bietet die starke, Phishing-resistente Online-Authentifizierung – im Gegensatz zur alleinigen lokalen biometrischen Authentifizierung.

Siehe auch unseren Blog-Beitrag über Passkeys im Vergleich zu lokaler Biometrie für weitere Details.

7. PayPal als Payment Provider SDK im Drittanbieter-Kontext#

Die Passkey-Authentifizierung von PayPal beschränkt sich nicht auf direkte Logins in das PayPal-Konto. Sie kann auch über PayPals Payment Provider SDK in Checkout-Abläufen von Drittanbietern auf Händler-Websites und in Apps verwendet werden. Dies ermöglicht es Händlern, die PayPal für die Zahlungsabwicklung nutzen, ihren Kunden ein nahtloses, sicheres und passwortloses Authentifizierungserlebnis direkt innerhalb ihres Checkout-Ablaufs anzubieten. Die Nutzung von Passkeys über PayPals SDK rationalisiert den Zahlungsprozess erheblich, reduziert Reibung und erhöht die Sicherheit, indem Phishing-Risiken und Credential-Stuffing-Angriffe minimiert werden.

Einen umfassenden Leitfaden und technische Details zur Implementierung von Passkeys im Kontext von Drittanbietern finden Sie in unserem speziellen Artikel über die Integration von Drittanbieter-SDKs mit Passkeys.

8. Der technische Passkey-Ansatz von PayPal#

Die technische Implementierung von PayPal konzentriert sich stark auf die Nutzung moderner Passkey-Funktionen, um die Nutzererfahrung zu optimieren, primär durch Conditional UI und dedizierte Passkey-Buttons.

  • Conditional UI / One-Tap Login: Wie bereits besprochen, ermöglicht PayPal Conditional UI auf ihrer Login-Seite. Wenn ein Nutzer das Eingabefeld für den Benutzernamen fokussiert, bietet der Browser/das Betriebssystem automatisch den Passkey als Auto-Fill-Option an und präsentiert die mit dem Passkey verknüpfte E-Mail-Adresse. PayPal nutzt auch einen dedizierten „Mit Passkey einloggen“-Button, der besonders dann sichtbar ist, wenn kein Benutzername vorausgefüllt ist oder bei nachfolgenden Logins. Dies ermöglicht einen PayPal-Login, ohne zuvor einen Identifier eingeben zu müssen.
  • Kein klassischer Identifier-First-Flow unter Android: Unter Android scheint der Ablauf bei PayPal darauf ausgelegt zu sein, den Passkey als primäre Methode zu nutzen, sofern einer existiert. Es gibt keinen markanten, expliziten Identifier-First-Flow, bei dem der Nutzer seine E-Mail eingibt und das System dann nach einem Passkey sucht und potenziell auf ein Passwort zurückfällt, wenn keiner gefunden wird. Während dieses Design hilft, Account Enumeration (Angreifer erraten gültige E-Mail-Adressen) zu verhindern, könnte es für Nutzer weniger intuitiv sein, die ihren Identifier angeben und dann eine Login-Methode wählen müssen (oder im Fall von PayPal keine Passkeys verwenden können, sondern nur ein Passwort). Unter iOS wurde der Identifier-First-Flow mit automatischem Start des Passkey-Logins korrekt implementiert.
  • Native App-Implementierung: In den nativen PayPal-Apps ist die Passkey-Erfahrung noch stärker integriert. Conditional UI wird oft automatisch ausgelöst, wenn die App geöffnet oder zum Login-Bildschirm navigiert wird, wobei sofort die mit dem Passkey verknüpfte E-Mail-Adresse präsentiert und zur biometrischen Authentifizierung oder PIN-Eingabe aufgefordert wird.
  • Geräte merken und nachfolgende SCA: PayPal implementiert eine Logik, um sich ein vertrauenswürdiges Gerät nach einem erfolgreichen Passkey-Login zu „merken“, insbesondere innerhalb Europas zur Verwaltung der SCA-Compliance. Dies stützt sich auf lokalen Speicher, Cookies oder den App-Speicher. Wenn der Nutzer den Speicher löscht oder sich explizit gegen die Funktion „Dieses Gerät merken“ entscheidet, können nachfolgende Passkey-Logins auf diesem Gerät zusätzliche SCA-Schritte auslösen.

9. Passkey-Einrichtung in Ihrem PayPal-Konto#

PayPal hat eine umfassende FAQ veröffentlicht, die eine detaillierte Erklärung von Passkeys bietet und Nutzer durch den Einrichtungsprozess führt. Dies spiegelt ihre Erkenntnis wider, dass Nutzer über die Technologie und Funktionalität hinter Passkeys aufgeklärt werden müssen, da noch nicht jeder damit vertraut ist.

Um neue Passkeys für Ihr PayPal-Konto zu registrieren, befolgen Sie diese Schritte:

  1. Klicken Sie auf das Einstellungssymbol (Webbrowser) oder Profilsymbol (App) in der oberen rechten Ecke.
  2. Klicken Sie auf Sicherheit (Webbrowser) oder Login und Sicherheit (App).

  1. Klicken Sie auf Passkey.

  1. Klicken Sie auf den Button Passkey erstellen.

Erklärung zur Passkey-Erstellung vom August 2023

Im Laufe der Zeit verbesserte PayPal seine Kommunikation und die Nutzertexte bei der Erstellung eines Passkeys wie folgt:

Erklärung zur Passkey-Erstellung vom April 2025

10. Analyse des Login-Prozesses#

Bitte beachten Sie, dass wir die Anwendungsfälle nur mit Passkey-fähigen Geräten durchgeführt haben (z. B. kein iPhone älter als iOS 16.0, kein MacBook älter als macOS Ventura, kein Windows-Gerät älter als Windows 10). Wir haben für jeden Anwendungsfall dasselbe PayPal-Konto verwendet.

iPhone (iOS 17.0)MacBook (macOS Ventura 13.4.1)Xiaomi Mi 10 (Android 11)
Geräteübergreifender PasskeyAnwendungsfall 1 (PayPal iOS-App)Anwendungsfall 2Anwendungsfall 3 (PayPal Android-App)
Einzelgeräte-PasskeyNicht zutreffendNicht zutreffendNicht zutreffend

10.1 Anwendungsfall 1: Passkey-Erstellung in der PayPal iOS-App#

AnwendungsfallPasskey-Erstellung in der PayPal iOS-App
Anwendungsfallnummer1
GerätiPhone
BetriebssystemiOS 17.0
BrowserN/A (iOS App)
PlattformApple
Synchronisiert inApple iCloud-Schlüsselbund

Um zunächst den ersten Passkey für unser PayPal-Konto einzurichten, klicken wir auf „Passkey erstellen“, wie im Abschnitt 3 gezeigt.

Es ist erwähnenswert, dass der Nutzer an dieser Stelle erneut darüber informiert wird, worum es sich bei Passkeys handelt. Dies zeigt, dass PayPal Nutzer, die Passkeys noch nicht kennen, aufklären möchte.

Nachdem wir auf „Passkey erstellen“ geklickt haben, verlangt PayPal die Bestätigung unserer Identität durch Zwei-Faktor-Authentifizierung (2FA).

August 2023

April 2025

Sobald dies erfolgreich verifiziert wurde, kann ein Passkey erstellt werden, und das Standard-Apple-Passkey-Popup erscheint, das uns auffordert, Face ID zu verwenden.

Nach erfolgreicher Registrierung erhalten wir eine Benachrichtigung, die die erfolgreiche Generierung des Passkeys bestätigt.

In den Einstellungen unter „Login und Sicherheit“ können wir nun Details zum Passkey einsehen oder ihn auch wieder entfernen. Die Eigenschaften umfassen Informationen über das Gerät, auf dem der Passkey erstellt wurde, und ob er synchronisiert wurde, zusammen mit einem Zeitstempel der Erstellung.

Wenn Sie einen Passkey löschen möchten, bietet PayPal den Nutzern eine großartige Anleitung, dass Passkeys lokal und serverseitig gelöscht werden müssen.

Wird dieselbe Browser-Betriebssystem-Kombination verwendet, für die bereits ein Passkey hinterlegt wurde, erkennt PayPal dies und zeigt die Option „Passkey erstellen“ nicht mehr an. Erst nachdem der Passkey wieder vom Gerät entfernt wurde, kann man einen neuen einrichten.

Wenn wir uns in der PayPal iOS-App anmelden möchten, verwenden wir den zuvor auf diesem Gerät erstellten Passkey. Sobald wir die App öffnen, erscheint das Standard-Apple-Passkey-Popup, das uns auffordert, Face ID zum Einloggen zu verwenden. Wenn das Eingabefeld für den Benutzernamen leer ist, erscheint das Passkey-Fenster nicht sofort, aber aufgrund der aktivierten Conditional UI wird der gespeicherte Passkey automatisch vorgeschlagen und vorausgefüllt, sobald wir in das Feld klicken.

Nach der Verifizierung unserer Identität mit Face ID wird der Passkey erfolgreich abgerufen, wodurch wir Zugang zu unserem Konto erhalten.

10.2 Anwendungsfall 2: Passkey-Login über MacBook Safari#

AnwendungsfallPasskey-Login über MacBook Safari
Anwendungsfallnummer2
GerätMacBook
BetriebssystemmacOS Ventura 13.4.1
BrowserSafari
PlattformApple
Synchronisiert inApple iCloud-Schlüsselbund

Im August 2023 war es noch nicht möglich, einen Passkey auf einem MacBook zu erstellen (dies wurde bis April 2025 behoben). Wir konnten uns jedoch mit einem Passkey einloggen, der im Apple-Schlüsselbund synchronisiert ist. In diesem Anwendungsfall haben wir den Passkey abgerufen, den wir in Anwendungsfall 1 auf unserem iPhone registriert haben.

Sobald wir die PayPal-Seite im Browser aufrufen, wird uns das bekannte Safari-Passkey-Popup präsentiert. Hier haben wir „iPhone, iPad oder Android-Gerät“ ausgewählt, was das iPhone im Schlüsselbund einschließt, das den Passkey aus Anwendungsfall 1 enthält.

Wir scannen den QR-Code mit dem Gerät, auf dem unser Passkey gespeichert ist (in diesem Fall aus Anwendungsfall 1).

Nach dem Login mit dem Passkey auf dem iPhone müssen wir unsere Identität dennoch mit 2FA bestätigen, wenn wir ihn zum ersten Mal auch für unser MacBook verwenden, bevor wir dann in unser PayPal-Konto eingeloggt werden.

10.3 Anwendungsfall 3: Passkey-Erstellung in der PayPal Android-App#

AnwendungsfallPasskey-Erstellung in der PayPal Android-App
Anwendungsfallnummer3
GerätXiaomi Mi 10
BetriebssystemAndroid 11
BrowserN/A (Android App)
PlattformAndroid
Synchronisiert inGoogle Passwortmanager

In diesem Anwendungsfall generieren wir einen Passkey auf einem Android-Gerät mithilfe der PayPal-App und speichern ihn im Google Passwortmanager. Der Prozess zur Generierung des Passkeys für die Android PayPal-App ist derselbe wie für die iPhone PayPal iOS-App, mit dem einzigen Unterschied, dass wir den Passkey auf Android mithilfe der biometrischen Touch-Funktionen von Android anstelle von Face ID erstellen und dass es in diesem Schritt möglich ist, das Google-Konto anzugeben, in dem der erstellte Masterschlüssel gespeichert wird. Sobald unser Fingerabdruck erfolgreich registriert wurde, erhalten wir eine Benachrichtigung, die die erfolgreiche Generierung des Passkeys bestätigt. Der Passkey wird nun im Bereich Passkeys in den Einstellungen für Login und Sicherheit angezeigt.

Im Gegensatz zum iPhone erkennt das Android-Telefon nicht, dass bereits ein Passkey auf dem Gerät vorhanden ist, und zeigt weiterhin die Option „Passkey erstellen“ an. Wenn Nutzer dann einen Passkey einrichten möchten, erkennt PayPal dies und verhindert die Erstellung eines neuen und das Überschreiben eines bestehenden Passkeys.

Darüber hinaus erkannte das Telefon im August 2023 nicht, ob im Google Passwortmanager bereits ein Passkey für ein anderes Android-Telefon gespeichert ist, und erlaubte die Erstellung eines zweiten Passkeys. Dies wurde bis April 2025 behoben.

Wenn wir uns in der PayPal Android-App anmelden möchten, verwenden wir den zuvor auf diesem Gerät erstellten Passkey. Sobald wir die App öffnen, erscheint das Standard-Android-Passkey-Popup, das uns auffordert, Touch ID zum Einloggen zu verwenden. Wenn das Eingabefeld für den Benutzernamen leer ist, erscheint das Passkey-Fenster nicht sofort, aber aufgrund der aktivierten Conditional UI wird der gespeicherte Passkey automatisch vorgeschlagen und vorausgefüllt, sobald wir in das Feld klicken.

Android und Chrome

Native iOS App

iOS und Safari, wenn man beginnt, den Benutzernamen einzutippen

iOS und Safari beim Laden der Seite

Nach der Verifizierung unserer Identität mit Face ID wird der Passkey erfolgreich abgerufen, wodurch wir Zugang zu unserem Konto erhalten.

11. Wie Corbado helfen kann#

PayPal kann eine um 10 % höhere Login-Erfolgsquote und einen Rückgang der Kontoübernahmen um 70 % melden, da es die Passkey-Performance über Millionen von Logins hinweg misst. Die meisten Teams, die Passkeys einführen, erhalten nie diesen Einblick in ihren eigenen Funnel. Corbado Observe ist der Authentifizierungs-Observability-Layer, der Ihnen genau diese Sichtweise bietet, und er setzt auf Ihrem bestehenden Auth-Stack auf, anstatt ihn zu ersetzen.

  • Method Uplift: Vergleichen Sie Passkey-Logins direkt mit Passwörtern und OTP, sodass PayPals „+10 % Erfolgsquote“ zu einer Zahl wird, die Sie für Ihre eigenen Nutzer vorweisen können.
  • Adoption und Registrierung: Verfolgen Sie, wie viele Nutzer einen Passkey erstellen und wo sie den Registrierungsprozess abbrechen – der alles entscheidende Schritt hinter PayPals Einführung.
  • Login-Funnel und Reibung: Verfolgen Sie jede Phase des Vorgangs, vom Prompt bis zum Abschluss, und sehen Sie, wo geräteübergreifende oder Conditional UI-Abläufe Nutzer verlieren.
  • Aufschlüsselung nach Markt: Messen Sie von PSD2/SCA betroffene europäische Abläufe getrennt vom Rest, da sich die Passkey-Erfahrung regional tatsächlich unterscheidet.

Sie erhalten dieselben Messdaten, die PayPal zur Rechtfertigung seiner Einführung genutzt hat, sodass Sie den Business Case für Passkeys mit Ihren eigenen Daten belegen können.

12. Fazit#

PayPal hat sich als klarer Spitzenreiter bei der Einführung von Passkeys im Finanzdienstleistungs- und Zahlungssektor etabliert. Ihr früher Start, die phasenweise globale Einführung und das Engagement für zentrale Passkey-Funktionen wie Conditional UI und die Bereitstellung eines One-Tap-Passkey-Logins zeugen von einem zukunftsorientierten Ansatz zur Verbesserung von Sicherheit und Nutzererfahrung.

Indem PayPal Passkeys strategisch als Ersatz für Passwörter positioniert, adressieren sie direkte weit verbreitete Bedrohungen wie Phishing und Credential Stuffing, was zu spürbaren Vorteilen wie reduziertem Betrug und erhöhten Login-Erfolgsraten führt. Der optimierte PayPal-Login-Prozess, der oft nur einen schnellen biometrischen Scan erfordert, bietet eine erhebliche Verbesserung der Nutzerfreundlichkeit im Vergleich zu traditionellen Passwort- und OTP-Abläufen.

Während die Integration von Passkeys in Europa den Umgang mit den Komplexitäten von PSD2 und SCA erfordert, was manchmal zu mehrstufigen Authentifizierungsabläufen führt, die sich vom idealen Passkey-Erlebnis unterscheiden, unterstreicht PayPals aktives Eintreten für regulatorische Weiterentwicklungen ihr Engagement für eine harmonisiertere und reibungslosere globale Nutzererfahrung. Ihre technische Implementierung, die sich auf Conditional UI und die Integration nativer Apps konzentriert, zeigt Best Practices für den Einsatz von Passkeys.

PayPals Reise mit Passkeys liefert eine überzeugende Blaupause für andere Banken, Zahlungsanbieter und Finanzinstitute. Sie zeigt, dass die Übernahme dieses modernen Authentifizierungsstandards in einem stark regulierten Umfeld nicht nur machbar ist, sondern auch erhebliche Sicherheits-, Geschäfts- und Nutzererfahrungs-Vorteile bietet. Während PayPal seinen globalen Passkey-Rollout im Jahr 2025 und darüber hinaus beschleunigt, ebnen sie den Weg für eine sicherere und passwortlose Zukunft für Online-Zahlungen. Hoffentlich werden viele andere ihrem Beispiel folgen. Zögern Sie nicht, uns bei zahlungsbezogenen Fragen zu Passkeys zu kontaktieren.

Corbado

Über Corbado

Corbado ist die Passkey Intelligence Platform für CIAM-Teams, die Consumer-Authentifizierung im großen Maßstab betreiben. Wir zeigen Ihnen, was IDP-Logs und generische Analytics-Tools nicht sehen können: welche Geräte, OS-Versionen, Browser und Credential-Manager Passkeys unterstützen, warum Enrollments nicht zu Logins werden, wo der WebAuthn-Flow scheitert und wann ein OS- oder Browser-Update den Login still und leise unterbricht – und das alles, ohne Okta, Auth0, Ping, Cognito oder Ihren In-House-IDP zu ersetzen. Zwei Produkte: Corbado Observe ergänzt Observability für Passkeys und jede andere Login-Methode. Corbado Connect bringt Managed Passkeys mit integrierter Analytics (neben Ihrem IDP). VicRoads betreibt Passkeys für über 5 Mio. Nutzer mit Corbado (+80 % Passkey-Aktivierung). Mit einem Passkey-Experten sprechen →

Häufig gestellte Fragen (FAQ)#

Kann ich mich auf einem Windows-PC bei PayPal anmelden, wenn mein Passkey nur auf meinem iPhone gespeichert ist?#

Ja, die geräteübergreifende Authentifizierung wird durch das Scannen von QR-Codes unterstützt. Auf der Windows-Anmeldeseite wählen Nutzer eine geräteübergreifende Option aus und scannen den angezeigten QR-Code mit ihrem iPhone, welches die Sitzung dann aus der Ferne authentifiziert. Voraussetzung dafür ist, dass sich das iPhone physisch in der Nähe befindet, um die geräteübergreifende PayPal-Anmeldung zu genehmigen.

Warum verlangt PayPal bei der Kontoerstellung immer noch ein Passwort, obwohl Passkeys verfügbar sind?#

PayPal Passkeys sind derzeit eher für die Anmeldung bei bestehenden Konten konzipiert und nicht für die anfängliche Kontoregistrierung. Neue PayPal-Konten erfordern bei der Registrierung weiterhin die Festlegung eines Passworts, obwohl das erklärte strategische Ziel von PayPal darin besteht, sich auf eine vollständig passwortlose Zukunft zuzubewegen, in der Passkeys zur primären Authentifizierungsmethode werden.

Was passiert, wenn ich meinen PayPal-Passkey von meinem Gerät, aber nicht aus meinem PayPal-Konto lösche?#

Wenn ein Passkey nur vom lokalen Gerät entfernt wird, ohne ihn auch über die Kontoeinstellungen unter „Login und Sicherheit“ vom PayPal-Server zu löschen, wird der One-Tap-Login-Button möglicherweise weiterhin angezeigt, was die Nutzer verwirren kann. PayPal bietet in den Kontoeinstellungen eine explizite Anleitung zum zweistufigen Löschen, um sicherzustellen, dass Passkeys von beiden Speicherorten vollständig abgemeldet werden.

Wie viel schneller ist der PayPal-Checkout mit Passkeys im Vergleich zu Passwort- und OTP-Abläufen?#

PayPal berichtete, dass die Checkout-Zeiten für Passkey-Nutzer in idealen Szenarien potenziell auf etwa 5 Sekunden sinken können, was deutlich schneller ist als Abläufe, die eine Passworteingabe gefolgt von OTP-Schritten erfordern. Diese optimierte Erfahrung reduziert direkt Transaktionsabbrüche und verbessert die Checkout-Konversionsraten für PayPal-Nutzer.

Wie viele Menschen nutzen Passkeys bei PayPal?#

PayPal meldete für 2026 mehr als 100 Millionen registrierte Passkey-Nutzer, mit einer Passkey-Registrierungsrate von 48 % (Stand Mai 2026). Nur etwa 20 % der berechtigten Logins nutzen tatsächlich einen Passkey. Aus diesem Grund kommt PayPal selbst zu dem Schluss, dass die Nutzung, und nicht die Registrierung, die nächste Herausforderung darstellt.

Was ist der Unterschied zwischen Passkey-Registrierung und Passkey-Nutzung?#

Die Registrierung zählt die Nutzer, die einen Passkey erstellt haben. Die Nutzung zählt die Logins, bei denen dieser auch tatsächlich verwendet wird. PayPals Adoptions-Funnel zeigt die Lücke deutlich auf: 88 % der Zielgruppe waren Passkey-berechtigt, 48 % davon konvertierten zur Registrierung, aber nur 20 % nutzten den Passkey beim Login, was zu einer tatsächlichen Adoptionsrate von etwa 8 % führte.

Kann ein mobiles OS-Update Passkey-Logins unbrauchbar machen?#

Ja. PayPal beschrieb, wie ein kleineres Update eines großen mobilen Betriebssystems das Auto-Trigger-Verhalten von Passkeys im Systembrowser beeinträchtigte. Der Checkout-Traffic verlagerte sich über Nacht spürbar auf das SMS-OTP-Fallback, ohne Vorwarnung und ohne Möglichkeit für PayPal, dies serverseitig zu beheben. Ihre Schlussfolgerung war, in Echtzeit-Telemetrie bezüglich der Prompt-Erfolgsquote auf Betriebssystem-Versionsebene zu investieren und den Fallback-Pfad aktiv zu halten, anstatt ihn abzuschalten.

13. PayPal Passkeys FAQ#

Was sind PayPal Passkeys?

PayPal Passkeys sind eine moderne, sichere Möglichkeit, sich ohne Passwort in Ihr PayPal-Konto einzuloggen. Sie verwenden Kryptografie und werden sicher auf Ihrem Gerät (wie Ihrem Smartphone oder Computer) oder in einem Cloud-synchronisierten Passkey-Manager (wie iCloud-Schlüsselbund oder Google Passwortmanager) gespeichert.

Wie verbessern PayPal Passkeys die Sicherheit?

PayPal Passkeys sind Phishing-resistent, da sie an die spezifische PayPal-Website gebunden sind und nicht dazu verleitet werden können, auf gefälschten Websites zu funktionieren. Sie schützen auch vor Credential Stuffing und Datenschutzverletzungen, da Ihr privater Schlüssel Ihr Gerät niemals verlässt. Dies bietet eine stärkere Sicherheit als traditionelle Passwörter und kann weniger sichere Methoden wie SMS-OTPs ersetzen, indem sie als robuste Form der 2FA fungieren.

Wie richte ich einen PayPal-Passkey ein?

Sie können einen Passkey über den Bereich „Login und Sicherheit“ in Ihren PayPal-Kontoeinstellungen auf der PayPal-Website oder in der nativen Mobile-App einrichten. Der Prozess umfasst die Verifizierung Ihrer Identität und die anschließende Verwendung der Entsperrmethode Ihres Geräts (wie Fingerabdruck, Gesichtsscan oder Geräte-PIN), um den Passkey zu erstellen und zu speichern.

Kann ich PayPal Passkeys auf mehreren Geräten verwenden?

Ja, wenn Sie einen Passkey-Manager verwenden, der geräteübergreifend synchronisiert (wie der iCloud-Schlüsselbund für Apple-Geräte oder der Google Passwortmanager für Android und Chrome), kann Ihr PayPal Passkey für nahtlose PayPal-Logins auf all Ihren synchronisierten Geräten verwendet werden. In einigen Fällen müssen Sie den Login auf einem anderen, in der Nähe befindlichen Gerät genehmigen.

Ersetzen PayPal Passkeys Passwörter vollständig?

Für Nutzer, die einen Passkey eingerichtet haben, bietet dieser einen passwortlosen PayPal-Login. Derzeit sind Passkeys in erster Linie für das Einloggen in bestehende Konten gedacht, und Sie können sich nicht für ein neues PayPal-Konto registrieren, ohne zunächst ein Passwort festzulegen. Das strategische Ziel ist es jedoch, sich auf eine passwortlose Zukunft zuzubewegen, in der Passkeys die primäre Authentifizierungsmethode darstellen.

Sind PayPal Passkeys eine Form von 2FA?

Passkeys bieten von Natur aus eine Multi-Faktor-Authentifizierung (etwas, das Sie haben – das Gerät mit dem Schlüssel, und etwas, das Sie sind – Biometrie, oder etwas, das Sie wissen – Geräte-PIN). Wenn sie für den PayPal-Login verwendet werden, ersetzen sie das Passwort und dienen als sehr starke Authentifizierungsmethode, die die 2FA-Anforderungen erfüllen kann. In Europa kann aufgrund der SCA-Regeln nach der Verwendung eines Passkeys manchmal ein zusätzlicher Schritt erforderlich sein.

Kann ich einen physischen Sicherheitsschlüssel als PayPal-Passkey verwenden?

Ja, der Passkey-Standard unterstützt die Verwendung von FIDO2-Sicherheitsschlüsseln (wie YubiKeys) zur Speicherung von Passkeys. Auch wenn dies für den durchschnittlichen Nutzer im Vergleich zu Cloud-synchronisierten Passkeys weniger üblich ist, handelt es sich hierbei um eine unterstützte Methode für diejenigen, die einen hardwaregestützten Passkey bevorzugen.

Sind PayPal Passkeys in meinem Land verfügbar?

PayPal begann Ende 2022 mit der Einführung von Passkeys in den USA und hat dies seit Mitte 2023 schrittweise auf andere Länder ausgeweitet, einschließlich wichtiger europäischer Märkte wie Deutschland und Großbritannien. PayPal beschleunigt den globalen Rollout im Jahr 2025. Überprüfen Sie Ihre Kontoeinstellungen oder das PayPal-Hilfecenter, um die aktuelle Verfügbarkeit in Ihrer Region zu erfahren.

Was soll ich tun, wenn mein PayPal-Passkey nicht funktioniert?

Wenn Ihr PayPal-Passkey nicht funktioniert, bestätigen Sie zunächst die Kompatibilität Ihres Geräts und Browsers (Chrome, Safari, Edge, Firefox mit den neuesten Updates). Versuchen Sie, Ihren Passkey über Ihre Kontoeinstellungen zu entfernen und neu hinzuzufügen. Das Löschen des Caches oder das Neustarten Ihres Browsers/Geräts kann ebenfalls häufige Probleme beheben.

Sind PayPal Passkeys in Australien verfügbar?

Ja, PayPal hat die Verfügbarkeit von Passkeys seit Anfang 2024 schrittweise auf Australien ausgeweitet. Australische Nutzer können Passkeys über den Bereich „Login und Sicherheit“ in ihren PayPal-Kontoeinstellungen aktivieren. Stellen Sie sicher, dass Ihr Gerät Passkeys unterstützt (iOS 16+, Android 9+, macOS Ventura, Windows 10+), um das beste Erlebnis zu erhalten.

Welche Browser unterstützen PayPal Passkeys?

PayPal Passkeys werden von modernen Browsern, einschließlich Chrome, Safari, Edge und Firefox, weithin unterstützt. Stellen Sie sicher, dass Ihr Browser auf die neueste Version aktualisiert ist, um optimale Kompatibilität und Sicherheit zu gewährleisten.

Wie aktiviere ich den Passkey-Login für PayPal?

Um PayPal Passkeys zu aktivieren, loggen Sie sich in Ihr Konto ein, navigieren Sie zu „Login und Sicherheit“, wählen Sie „Passkeys“ und folgen Sie den Anweisungen, um Ihren Passkey mithilfe der integrierten biometrischen Authentifizierung Ihres Geräts oder Ihrer PIN zu erstellen und zu registrieren.

Kann ich PayPal Passkeys mit Firefox verwenden?

Ja, PayPal Passkeys werden in Firefox unterstützt. Stellen Sie sicher, dass Ihr Firefox-Browser auf die neueste Version aktualisiert ist. Sie können Passkeys über Ihre PayPal-Kontoeinstellungen erstellen und verwalten, wobei Sie die native Passkey-Unterstützung von Firefox nutzen.

Wie funktioniert der PayPal-Passkey-QR-Code-Login?

Wenn Sie sich von einem Gerät ohne gespeicherten Passkey bei PayPal anmelden, können Sie einen auf dem Bildschirm angezeigten QR-Code mit einem Gerät scannen, auf dem sich Ihr Passkey befindet. Der QR-Code löst die Authentifizierung auf Ihrem primären Gerät aus und loggt Sie sicher ein, ohne dass Sie Passwörter eingeben müssen.

Sind PayPal Passkeys in Großbritannien verfügbar?

Ja, PayPal Passkeys sind in Großbritannien seit Mitte 2023 verfügbar. Britische Nutzer können Passkeys über ihre PayPal-Kontoeinstellungen einrichten und sichere, passwortlose Logins über unterstützte Geräte hinweg genießen.

Kann ich einen YubiKey für Passkeys bei PayPal verwenden?

Ja, PayPal unterstützt Hardware-Sicherheitsschlüssel wie YubiKey für die Passkey-Authentifizierung. Sie können Ihren YubiKey über die Passkey-Einrichtung von PayPal unter „Login und Sicherheit“ registrieren, was Ihrem Konto eine robuste, hardwaregestützte Sicherheit verleiht.

Warum muss ich nach der Verwendung von Passkeys einen 2FA-Code eingeben?

In bestimmten Regionen wie Europa können regulatorische Anforderungen gemäß PSD2/SCA auch nach erfolgreicher Passkey-Authentifizierung einen zusätzlichen Verifizierungsschritt vorschreiben. Dies betrifft meist Geräte, die PayPal noch nie zuvor gesehen hat: Sobald ein solches Gerät mit einem separaten Faktor verifiziert wurde, merkt sich PayPal dieses als vertrauenswürdig, und spätere Passkey-Logins auf diesem Gerät laufen in der Regel ohne den zusätzlichen Schritt ab.

Nächster Schritt: Bereit, Passkeys in Ihrer Bank einzuführen? Unser über 90-seitiger Banking-Passkeys-Report ist verfügbar.

Report erhalten

Diesen Artikel teilen


LinkedInTwitterFacebook