Diese Seite wurde automatisch übersetzt. Lesen Sie die englische Originalversion hier.
Aktuelle Artikel
📖
Parallels Passkeys: Testen von Cross-Device Authentication auf einer Windows 11 VM (Mac)
⚙️
9 WebAuthn-Server-Implementierungsbibliotheken im Vergleich
⚙️
Client Hints & User-Agents in Chrome, Safari & Firefox
⚙️
Passkeys Cheat Sheet für Entwickler
👤
So löschen Sie einen Passkey auf Apple, Windows und Android
Immer mehr Unternehmen aus unterschiedlichsten Branchen gehen den Schritt in eine passwortfreie Welt und implementieren Passkeys. Mit dieser Artikelserie möchten wir einen umfassenden Überblick über die Passkey-Nutzererfahrung dieser Unternehmen geben. Dies soll es Ihnen ermöglichen, diese Erkenntnisse zu nutzen und den Login für Ihr eigenes Produkt entsprechend zu verbessern. In jedem Artikel konzentrieren wir uns auf ein einzelnes Unternehmen. Heute werfen wir einen detaillierten Blick auf PayPal.
Seit Oktober 2022 können PayPal-Nutzer in den USA Passkeys für ihre Konten erstellen. Dies markiert einen wichtigen Schritt in Richtung passwortloser Authentifizierung in der Zahlungsbranche. Nach diesem ersten Start wurden PayPal Passkeys seit Anfang 2023 schrittweise in weiteren Ländern eingeführt. Als eine der weltweit führenden digitalen Zahlungsplattformen mit über 400 Millionen Nutzern zeigt PayPals Einsatz von Passkeys ein starkes Engagement, Online-Zahlungen und Überweisungen sicherer und nutzerfreundlicher zu machen. PayPal sticht als früher Pionier im Zahlungsbereich hervor und setzt ein positives Beispiel für andere Banken und Finanzinstitute.

Banking-Passkeys-Report. Praxisnahe Leitfäden, Rollout-Muster und KPIs für Passkey-Programme.
Haftungsausschluss:
Die Entscheidung von PayPal, Passkeys einzuführen, basiert auf einer klaren strategischen Notwendigkeit, angetrieben von den inhärenten Herausforderungen der traditionellen passwortbasierten Authentifizierung im Bereich digitaler Zahlungen.
Durch die Adressierung dieser Kernherausforderungen und die Nutzung ihrer Position als FIDO-Vorreiter positionierte PayPal Passkeys als grundlegende Technologie für ihre zukünftige Authentifizierungsstrategie.
Die Passkey-Implementierung von PayPal umfasst mehrere bemerkenswerte Funktionen und Designentscheidungen, die sich auf die Nutzererfahrung und Sicherheit auswirken.
PayPal begann seine Passkey-Reise mit einer phasenweisen Einführung. Die Verfügbarkeit wurde zunächst im 4. Quartal 2022 in den USA eingeführt, anfangs für eine Teilmenge der Nutzer im Rahmen von A/B-Tests, mit primärem Fokus auf Apple-Geräte (iOS, iPadOS, macOS) beim Zugriff auf die Website. Diese erste Phase ermöglichte es PayPal, Feedback zu sammeln und potenzielle Probleme in einer kontrollierten Umgebung zu identifizieren.
Weitere Rollouts begannen Anfang 2023 und weiteten sich auf Android-Geräte (Android 9+) in den USA sowie Mitte 2023 auf wichtige europäische Märkte wie Deutschland und Großbritannien aus. Diese schrittweise Expansionsstrategie ermöglichte es PayPal, sich an verschiedene Plattformen und regionale regulatorische Anforderungen anzupassen und gleichzeitig Risiken zu minimieren. Die Einführung wurde seitdem fortgesetzt, und PayPal arbeitet aktiv daran, die weltweite Verfügbarkeit im Laufe des Jahres 2025 zu beschleunigen, gestützt auf die positiven Ergebnisse der frühen Adoption.
| Datum | Ereignis/Ankündigung | Wichtige Details (Region, Plattform, Fokus der Kommunikation) |
|---|---|---|
| Oktober 2022 | Erste Ankündigung zum Passkey-Start | Region: Nur USA. Plattform: Apple-Geräte (iOS 16+, iPadOS 16.1+, macOS Ventura+) auf PayPal.com. Kommunikation: Passwortersatz, verbesserte Sicherheit & einfacherer Checkout. Weitere Expansion für Anfang 2023 geplant. |
| März 2023 | Passkey-Erweiterung auf Android | Region: Zunächst nur USA. Plattform: Google Android 9+ (Chrome-Browser), beginnend mit Mobile Web. Kommunikation: Passwortersatz, einfacher/sicherer Login, aber Passwörter bleiben während der Übergangszeit bestehen. |
| Juni 2023 | Erste internationale Expansion | Region: Deutschland & Großbritannien angekündigt. Einführung „in den kommenden Wochen“. Kommunikation: Nutzerfreundlichkeit, Sicherheit (Phishing-Resistenz), Vorteile beim Passwortersatz. Andeutung weiterer Expansionen im Jahr 2023. |
| Januar 2025 | Statement zur zukünftigen Strategie & SCA-Advocacy | Region: Weltweit. Absicht: Beschleunigung der weltweiten Passkey-Verfügbarkeit im Jahr 2025 aufgrund der beobachteten Vorteile. Advocacy: Einsatz für SCA-Regeln, die Einzelgeräte-Authentifizierung wie Passkeys unterstützen. |
| Fortlaufend (2024+) | Kontinuierliche Plattformunterstützung & automatische Upgrade-Funktionen | Plattform: Breite Unterstützung über iOS, macOS, Windows, Android (spezifische Versionen/Browser). Funktion: Potenzielle automatische Passkey-Erstellung/Upgrade durch OS-Updates (z. B. iOS 18). |
Ein wesentliches Highlight der Implementierung von PayPal ist die Möglichkeit, Passkeys innerhalb der nativen mobilen Apps für sowohl Apple- als auch Android-Geräte zu erstellen und zu nutzen. Darüber hinaus gehörte PayPal zu den Ersten, die eine nahtlose Synchronisierung von Passkeys zwischen der über einen Browser aufgerufenen Website und der entsprechenden nativen mobilen App auf demselben oder verschiedenen Geräten (über Cloud-Keychains wie iCloud-Schlüsselbund oder Google Passwortmanager) ermöglichten.
Diese Synchronisierung bedeutet, dass ein Nutzer, der einen Passkey auf seinem iPhone innerhalb der PayPal-App erstellt, diesen selben Passkey anschließend für den Login über Safari auf seinem MacBook nutzen kann (synchronisiert über den iCloud-Schlüsselbund für Apple-Geräte). In ähnlicher Weise können Passkeys, die im Google Passwortmanager gespeichert sind, plattformübergreifend dort genutzt werden, wo der Google Passwortmanager verfügbar ist (z. B. Chrome unter Android, Chrome unter Windows mit GPM-Erweiterung). Für die geräteübergreifende Authentifizierung zwischen verschiedenen Ökosystemen (wie beispielsweise das Einloggen bei PayPal auf einem Windows-PC, wenn der Passkey auf einem iPhone gespeichert ist) können sich Nutzer per QR-Code-Scan authentifizieren, vorausgesetzt, ihr iPhone befindet sich in der Nähe, um den geräteübergreifenden PayPal-Login zu bestätigen. Nutzer können sich auch für gerätegebundene Passkeys entscheiden, die möglicherweise auf einem Hardware-Sicherheitsschlüssel gespeichert sind, obwohl synchronisierte Passkeys aufgrund ihrer Benutzerfreundlichkeit und Verfügbarkeit über Geräte-Keychains für die meisten Nutzer der üblichere Ansatz sind.
PayPal hat schnell Conditional UI integriert, was das Login-Erlebnis bei PayPal erheblich verbessert. Navigiert ein Nutzer zur PayPal-Login-Seite und klickt in das Eingabefeld für den Benutzernamen, erscheint automatisch der native Passkey-Prompt des Browsers oder Betriebssystems und schlägt den für diese Website gespeicherten Passkey vor.
Dies macht es für den Nutzer überflüssig, sich an seinen Benutzernamen zu erinnern oder diesen einzutippen – ganz zu schweigen vom Passwort. Es bietet ein optimiertes, nahezu One-Tap-Login-Erlebnis, indem es die im Passkey-Standard verankerten Auto-Fill-Fähigkeiten nutzt. Dieser Fokus auf Nutzerkomfort von Beginn an war ein Schlüsselfaktor für die Förderung der Passkey-Adoption auf der PayPal-Plattform.
Innerhalb der Kontoeinstellungen, genauer gesagt im Bereich „Login und Sicherheit“, bietet PayPal den Nutzern eine übersichtliche Darstellung ihrer registrierten Passkeys. Für jeden Passkey werden Details wie das Gerät, auf dem er erstellt wurde, sein Synchronisierungsstatus (z. B. synchronisiert über den iCloud-Schlüsselbund) und der Erstellungszeitpunkt angezeigt. Diese Transparenz hilft den Nutzern, ihre Passkeys zu verwalten und zu verstehen, wo und wann sie diese Anmeldemethode aktiviert haben.
PayPal bietet auch klare Anleitungen zum Löschen von Passkeys und erklärt, dass diese oft sowohl lokal vom Gerät/Keychain als auch vom PayPal-Server entfernt werden müssen, um vollständig abgemeldet zu sein.
In dem Bewusstsein, dass Passkeys für viele Nutzer ein neues Konzept sind, hat PayPal in die Aufklärung der Nutzer investiert. Sie verwenden konsequent den Begriff „Passkeys“ und bieten detaillierte Erklärungen innerhalb des Einrichtungsprozesses sowie in ihrem speziellen FAQ-Bereich. Dazu gehören Informationen darüber, was Passkeys sind, wie sie funktionieren, der Einrichtungsprozess, die Synchronisierung und das Löschen. Durch das proaktive Adressieren potenzieller Nutzerfragen und -bedenken möchte PayPal Vertrauen aufbauen und die Akzeptanz dieser neuen Authentifizierungsmethode fördern.
Der folgende Screenshot bietet weitere Einblicke in den korrekten zweistufigen Löschprozess von Passkeys.
Abonnieren Sie unseren Passkeys Substack für aktuelle News.
PayPals frühe Adaption und Einführung von Passkeys hat positive Ergebnisse geliefert und die spürbaren Vorteile dieser Technologie sowohl für die Sicherheit als auch für die Nutzererfahrung demonstriert.
Diese frühen KPIs unterstreichen den überzeugenden Business Case für Passkeys und belegen, dass sie nicht nur die Sicherheit erhöhen, sondern auch kritische Geschäftskennzahlen wie Konversion und Betrugsreduzierung verbessern.
PayPal gab auf der Identiverse 2026, drei Jahre nach dem Start, ein vollständiges Update zur Produktion. Der aktuelle Status auf einen Blick:
| Kennzahl | Wert |
|---|---|
| Registrierte Passkey-Nutzer | über 100 Mio. |
| Passkey-Registrierungsrate (Mai 2026) | 48 % |
| Login-Erfolgsquote vs. traditionelle Methoden | 96 % |
| Geringerer Verlust durch Kontoübernahmen vs. traditionelle Methoden | 50 % |
PayPal gab die Registrierungsrate von 48 % als Status für Mai 2026 an. Die letzte Zeile misst das Verlustvolumen im Jahr 2026 und ist eine andere Zahl als der Rückgang der Kontoübernahmerate um 70 %, den PayPal noch 2023 gemeldet hatte und der oben aufgeführt ist.
Diese Schlagzeilen-Zahlen sind jene, die zitiert werden. Der Trichter (Funnel) dahinter ist der Teil, der es wert ist, gelesen zu werden.
PayPal schlüsselte ihren Adoptions-Impact in eine Multiplikation auf, und es ist die nützlichste Zahl, die jemals bei einer großen Einführung veröffentlicht wurde:
| Phase | Rate |
|---|---|
| Bereitschaft: Passkey-berechtigte Zielgruppe | 88 % |
| Erstellung: Registrierungskonversion | x 48 % |
| Passkey-Nutzung beim Login | x 20 % |
| Tatsächliche Adoptionsrate | = 8 % |
Von links nach rechts betrachtet, sieht jede Phase akzeptabel aus. Multipliziert ergeben sie jedoch 8 %.
Die Phase, in der der Trichter einbricht, ist die letzte. Fast die Hälfte der berechtigten Nutzer hat einen Passkey erstellt, und vier von fünf von ihnen nutzen ihn beim Login dennoch nicht. Nutzer mit Passkeys "greifen immer noch auf Passwörter und OTP-Fallbacks zurück, wenn der Weg nicht offensichtlich gemacht wird".
Dies ist das Fehlermuster, das wir als Day-2-Probleme bezeichnen, quantifiziert durch ein Unternehmen mit 100 Millionen registrierten Nutzern. PayPals Formulierung für die nächste Phase lautet:
"Die Nutzung, nicht die Registrierung, ist die nächste Herausforderung."
Die Fehlerberichte sind wertvoller als die Erfolgskennzahlen, da fast niemand sie veröffentlicht.
Ein Passkey-First Login CTA verschlechterte den Login-Erfolg. PayPal führte ihn in einem nach eigener Einschätzung reifen Passkey-Markt ein, und das Signal wurde negativ: Etwa 60 % der Nutzer, die auf den CTA klickten, hatten keinen nutzbaren Passkey auf diesem Gerät. Sie entfernten den CTA, führten einen neuen A/A/A-Test als Baseline durch und sicherten zukünftige Einführungen durch einen Usability-Pre-Check ab. Die Lektion: Die Verteilung der Geräte-Eignung unterscheidet sich von Markt zu Markt stärker als modelliert, und ein Passkey-CTA, der einem Nutzer angezeigt wird, der ihn nicht abschließen kann, ist schlimmer als gar kein CTA.
Ein kleines Update eines mobilen Betriebssystems störte das Auto-Trigger-Verhalten für Passkeys. Der Checkout-Traffic verlagerte sich über Nacht messbar auf den SMS-OTP-Fallback, ohne Warnung und ohne Möglichkeit für PayPal, dies zu beheben. Ihre beiden Erkenntnisse: Man muss in Echtzeit-Telemetrie zum Erfolg der Prompts auf Ebene der OS-Version investieren und den SMS-Fallback-Pfad warmhalten, anstatt ihn für mindestens den nächsten großen OS-Zyklus abzuschalten. Wenn das Dashboard den Prompt-Erfolg nicht nach OS-Version aufschlüsseln kann, wirkt ein Plattform-Fehler wie ein unerklärlicher Konversions-Einbruch. Das ist das Argument für Authentifizierungs-Observability, vorgebracht von einem Unternehmen, das Checkout-Konversion verlor, weil die Messung nicht granular genug war.
Nutzer wehrten sich, als Registrierungs-Prompts zu aggressiv wurden. Das wortwörtliche Kundenfeedback, das PayPal zeigte:
"Ich habe mein Passwort eingegeben, sehe aber nur 'Passkey erstellen' – ich möchte mich einfach nur einloggen!"
Die Erkenntnis, die jedes Team, das Registrierungs-Prompts baut, kopieren sollte: Der Ausweg (Escape Hatch) ist genauso wichtig wie der Happy Path. Machen Sie "auf andere Weise einloggen" optisch gleichwertig zum Passkey-CTA, instrumentieren Sie das Schließen des Prompts als eigenständiges Signal und nutzen Sie Kundenfeedback als Live-Kontrolle beim Skalieren.
Auto-Upgrade wurde zu einem erstklassigen Registrierungskanal. PayPal weitete es von einem initialen Chrome-Only-Rollout auf Nicht-Chrome-Browser (100 %) und auf Firefox-MFA-Flows aus, wobei das Auto-Upgrade für Android in Arbeit ist und der EU-Rollout entsprechend der regionalen regulatorischen Bereitschaft sequenziert wird. Die Lektion: Passive Registrierung skaliert besser als aktives Prompting.
PayPal betrachtet Regulierung als Beschleuniger statt als Belastung. Ihr Argument ist, dass ein einzelner Passkey-Vorgang bereits zwei SCA-Faktoren mit sich bringt: Besitz (das Gerät, das den privaten Schlüssel enthält) zusammen mit Inhärenz oder Wissen (die Biometrie oder PIN, die ihn entsperrt), sodass er die Reibung eines SMS-OTPs in regulierten Transaktionsabläufen ersetzen kann. Sie berichten von höheren Checkout-Konversionen in regulierten Märkten im Vergleich zu SMS-basierten Step-ups. Für jeden im E-Commerce oder Zahlungsverkehr, der SCA als Compliance-Kosten betrachtet, ist diese Umdeutung der Business Case.
Dies gilt für den wiederkehrenden Nutzer auf einem bekannten Gerät mehr als für jeden einzelnen Login. PayPals europäische Abläufe legen immer noch ein Vertrauensgerät-Signal über den Passkey: Ein Gerät, das PayPal noch nicht gesehen hat, muss einmalig mit einem separaten Faktor verifiziert werden. Erst danach wird es durch ein Cookie als vertrauenswürdig gespeichert, sodass spätere Passkey-Logins auf demselben Gerät ohne den zusätzlichen Schritt ablaufen. Die Reibung verschiebt sich also auf den ersten Login pro Gerät, anstatt vollständig zu verschwinden. Abschnitt 5.2 geht diesen Ablauf durch.
Unsere eigene Einschätzung bleibt aus einem zweiten Grund vorsichtig. Die Regulierungsbehörden haben noch immer nicht geklärt, wie die synchronisierte Natur eines Passkeys dem Besitz-Faktor zugeordnet wird, weshalb viele europäische Institute sich noch zurückhalten. Abschnitt 5 behandelt dies im Detail.
PayPal nannte In-App-Browser als ihre nächste Hürde, und das Problem ist strukturell. Millionen von Nutzern erreichen einen Zahlungsanbieter über das Webview einer anderen App, und diesen Umgebungen fehlt häufig die Passkey-Unterstützung, sodass der Nutzer lautlos auf ein Passwort zurückgestuft wird.
Ihre Brücke (Bridge) besteht aus vier Teilen:
Wir sind unabhängig davon zum gleichen Schluss gekommen und haben das browser-spezifische Verhalten in "Passkeys in In-App-Browsern" dokumentiert. Wenn ein bedeutender Teil Ihres Traffics von Social-Media- oder Partner-Apps stammt, bedeutet dies ein lautloses Downgrade Ihrer gesamten Passkey-Investition.
Die Implementierung von Passkeys in Europa als Bank, Zahlungsanbieter oder Finanzdienstleister birgt im Vergleich zu Regionen wie den USA einzigartige Herausforderungen, primär aufgrund der Anforderungen der zweiten europäischen Zahlungsdiensterichtlinie (PSD2) und deren Vorgabe zur starken Kundenauthentifizierung (SCA).
PSD2 zielt darauf ab, die Sicherheit bei elektronischen Zahlungen innerhalb des Europäischen Wirtschaftsraums (EWR) und Großbritanniens (das ähnliche Regeln übernommen hat) zu erhöhen. Ein Eckpfeiler ist SCA, das vorschreibt, dass die meisten elektronischen Zahlungsauslösungen und bestimmte Aktionen beim Kontozugriff mit mindestens zwei unabhängigen Faktoren aus drei Kategorien authentifiziert werden müssen:
Darüber hinaus erfordert SCA für Remote-Transaktionen eine dynamische Verknüpfung (Dynamic Linking), was bedeutet, dass die Authentifizierung spezifisch mit dem Betrag und dem Zahlungsempfänger der Transaktion verknüpft sein muss.
Synchronisierte Passkeys sind technisch gut gerüstet, um die SCA-Anforderungen zu erfüllen. Ein einzelner Passkey-Authentifizierungsvorgang kombiniert von Natur aus zwei Faktoren:
Allerdings gibt es keine offiziellen Richtlinien der Regulierungsbehörden, wie die synchronisierte Natur von Passkeys und der Faktor Besitz übereinstimmen. Daher verzichten viele europäische Finanzdienstleister (bisher) auf die Einführung von Passkeys aufgrund dieser Unsicherheit.
Bitte lesen Sie auch unsere anderen Blog-Beiträge zu PSD2 und Passkeys für detailliertere Informationen:
PayPals Implementierung in Europa scheint an ihre bestehende SCA-Compliance-Infrastruktur angepasst zu sein. Anders als das Potenzial für einen einstufigen Passkey-Login in den USA können europäische Nutzer beim Login oder bei sensiblen Aktionen mitunter einen mehrstufigen Prozess erleben:
Das bedeutet, dass der Passkey in bestimmten europäischen Szenarien zwar ein Teil des Authentifizierungsprozesses ist, aber nicht immer die Notwendigkeit eines nachfolgenden, eigenständigen Faktors beseitigt, um vollständig mit der Auslegung und Durchsetzung von SCA für bestimmte Anwendungsfälle konform zu sein. Dies steht im Gegensatz zur idealen, reibungslosen Erfahrung, bei der der Passkey die gesamte Authentifizierung abdeckt.
PayPal nutzt lokalen Speicher oder Cookies, um vertrauenswürdige Geräte, auf denen ein synchronisierter Passkey verwendet wurde, wiederzuerkennen. Dies reduziert die Häufigkeit dieser zusätzlichen SCA-Prüfungen bei nachfolgenden Interaktionen, jedoch erfordern initiale Logins oder Logins mit hohem Risiko den zusätzlichen Besitznachweis.
PayPal erkennt die potenzielle Reibung an, die dieser mehrschichtige Ansatz in Europa im Vergleich zu anderen Regionen mit sich bringt. Daher setzen sie sich aktiv für eine Weiterentwicklung der SCA-Regeln ein. Anfang 2025 empfahl PayPal öffentlich, dass die SCA-Vorschriften Authentifizierungsmethoden fördern sollten, die vollständig auf einem einzigen Gerät durchgeführt werden können (wie Passkeys, die den integrierten Authentifikator eines Geräts nutzen), ohne eine Interaktion mit einem separaten Gerät vorzuschreiben (wie das Empfangen eines SMS-OTPs). PayPal nennt dies eine ergebnisbasierte starke Kundenauthentifizierung (outcome-based SCA).
Dieser Einsatz signalisiert PayPals strategisches Ziel, die Nutzererfahrung weltweit zu harmonisieren und das volle Potenzial von Passkeys zur Reduzierung von Reibung innerhalb des europäischen regulatorischen Rahmens auszuschöpfen.
Es ist wichtig, PayPal Passkeys von einer rein lokalen biometrischen Authentifizierung innerhalb der nativen iOS / Android PayPal-App zu unterscheiden. Während Passkeys oft auf biometrischer Authentifizierung (wie Face ID oder Touch ID auf Apple-Geräten oder Fingerabdruck / Gesichtsscan auf Android) beruhen, um die Nutzung des sicher auf dem Gerät gespeicherten privaten Schlüssels zu autorisieren, ist der Passkey selbst mehr als nur ein biometrischer Scan.
Daher sind Biometrie zwar oft der nutzerfreundliche Auslöser für einen Passkey-Login, aber die zugrunde liegende Technologie des Passkeys bietet die starke, Phishing-resistente Online-Authentifizierung – im Gegensatz zur alleinigen lokalen biometrischen Authentifizierung.
Siehe auch unseren Blog-Beitrag über Passkeys im Vergleich zu lokaler Biometrie für weitere Details.
Die Passkey-Authentifizierung von PayPal beschränkt sich nicht auf direkte Logins in das PayPal-Konto. Sie kann auch über PayPals Payment Provider SDK in Checkout-Abläufen von Drittanbietern auf Händler-Websites und in Apps verwendet werden. Dies ermöglicht es Händlern, die PayPal für die Zahlungsabwicklung nutzen, ihren Kunden ein nahtloses, sicheres und passwortloses Authentifizierungserlebnis direkt innerhalb ihres Checkout-Ablaufs anzubieten. Die Nutzung von Passkeys über PayPals SDK rationalisiert den Zahlungsprozess erheblich, reduziert Reibung und erhöht die Sicherheit, indem Phishing-Risiken und Credential-Stuffing-Angriffe minimiert werden.
Einen umfassenden Leitfaden und technische Details zur Implementierung von Passkeys im Kontext von Drittanbietern finden Sie in unserem speziellen Artikel über die Integration von Drittanbieter-SDKs mit Passkeys.
Die technische Implementierung von PayPal konzentriert sich stark auf die Nutzung moderner Passkey-Funktionen, um die Nutzererfahrung zu optimieren, primär durch Conditional UI und dedizierte Passkey-Buttons.
PayPal hat eine umfassende FAQ veröffentlicht, die eine detaillierte Erklärung von Passkeys bietet und Nutzer durch den Einrichtungsprozess führt. Dies spiegelt ihre Erkenntnis wider, dass Nutzer über die Technologie und Funktionalität hinter Passkeys aufgeklärt werden müssen, da noch nicht jeder damit vertraut ist.
Um neue Passkeys für Ihr PayPal-Konto zu registrieren, befolgen Sie diese Schritte:
Erklärung zur Passkey-Erstellung vom August 2023
Im Laufe der Zeit verbesserte PayPal seine Kommunikation und die Nutzertexte bei der Erstellung eines Passkeys wie folgt:
Erklärung zur Passkey-Erstellung vom April 2025
Bitte beachten Sie, dass wir die Anwendungsfälle nur mit Passkey-fähigen Geräten durchgeführt haben (z. B. kein iPhone älter als iOS 16.0, kein MacBook älter als macOS Ventura, kein Windows-Gerät älter als Windows 10). Wir haben für jeden Anwendungsfall dasselbe PayPal-Konto verwendet.
| iPhone (iOS 17.0) | MacBook (macOS Ventura 13.4.1) | Xiaomi Mi 10 (Android 11) | |
|---|---|---|---|
| Geräteübergreifender Passkey | Anwendungsfall 1 (PayPal iOS-App) | Anwendungsfall 2 | Anwendungsfall 3 (PayPal Android-App) |
| Einzelgeräte-Passkey | Nicht zutreffend | Nicht zutreffend | Nicht zutreffend |
| Anwendungsfall | Passkey-Erstellung in der PayPal iOS-App |
|---|---|
| Anwendungsfallnummer | 1 |
| Gerät | iPhone |
| Betriebssystem | iOS 17.0 |
| Browser | N/A (iOS App) |
| Plattform | Apple |
| Synchronisiert in | Apple iCloud-Schlüsselbund |
Um zunächst den ersten Passkey für unser PayPal-Konto einzurichten, klicken wir auf „Passkey erstellen“, wie im Abschnitt 3 gezeigt.
Es ist erwähnenswert, dass der Nutzer an dieser Stelle erneut darüber informiert wird, worum es sich bei Passkeys handelt. Dies zeigt, dass PayPal Nutzer, die Passkeys noch nicht kennen, aufklären möchte.
Nachdem wir auf „Passkey erstellen“ geklickt haben, verlangt PayPal die Bestätigung unserer Identität durch Zwei-Faktor-Authentifizierung (2FA).
August 2023
April 2025
Sobald dies erfolgreich verifiziert wurde, kann ein Passkey erstellt werden, und das Standard-Apple-Passkey-Popup erscheint, das uns auffordert, Face ID zu verwenden.
Nach erfolgreicher Registrierung erhalten wir eine Benachrichtigung, die die erfolgreiche Generierung des Passkeys bestätigt.
In den Einstellungen unter „Login und Sicherheit“ können wir nun Details zum Passkey einsehen oder ihn auch wieder entfernen. Die Eigenschaften umfassen Informationen über das Gerät, auf dem der Passkey erstellt wurde, und ob er synchronisiert wurde, zusammen mit einem Zeitstempel der Erstellung.
Wenn Sie einen Passkey löschen möchten, bietet PayPal den Nutzern eine großartige Anleitung, dass Passkeys lokal und serverseitig gelöscht werden müssen.
Wird dieselbe Browser-Betriebssystem-Kombination verwendet, für die bereits ein Passkey hinterlegt wurde, erkennt PayPal dies und zeigt die Option „Passkey erstellen“ nicht mehr an. Erst nachdem der Passkey wieder vom Gerät entfernt wurde, kann man einen neuen einrichten.
Wenn wir uns in der PayPal iOS-App anmelden möchten, verwenden wir den zuvor auf diesem Gerät erstellten Passkey. Sobald wir die App öffnen, erscheint das Standard-Apple-Passkey-Popup, das uns auffordert, Face ID zum Einloggen zu verwenden. Wenn das Eingabefeld für den Benutzernamen leer ist, erscheint das Passkey-Fenster nicht sofort, aber aufgrund der aktivierten Conditional UI wird der gespeicherte Passkey automatisch vorgeschlagen und vorausgefüllt, sobald wir in das Feld klicken.
Nach der Verifizierung unserer Identität mit Face ID wird der Passkey erfolgreich abgerufen, wodurch wir Zugang zu unserem Konto erhalten.
| Anwendungsfall | Passkey-Login über MacBook Safari |
|---|---|
| Anwendungsfallnummer | 2 |
| Gerät | MacBook |
| Betriebssystem | macOS Ventura 13.4.1 |
| Browser | Safari |
| Plattform | Apple |
| Synchronisiert in | Apple iCloud-Schlüsselbund |
Im August 2023 war es noch nicht möglich, einen Passkey auf einem MacBook zu erstellen (dies wurde bis April 2025 behoben). Wir konnten uns jedoch mit einem Passkey einloggen, der im Apple-Schlüsselbund synchronisiert ist. In diesem Anwendungsfall haben wir den Passkey abgerufen, den wir in Anwendungsfall 1 auf unserem iPhone registriert haben.
Sobald wir die PayPal-Seite im Browser aufrufen, wird uns das bekannte Safari-Passkey-Popup präsentiert. Hier haben wir „iPhone, iPad oder Android-Gerät“ ausgewählt, was das iPhone im Schlüsselbund einschließt, das den Passkey aus Anwendungsfall 1 enthält.
Wir scannen den QR-Code mit dem Gerät, auf dem unser Passkey gespeichert ist (in diesem Fall aus Anwendungsfall 1).
Nach dem Login mit dem Passkey auf dem iPhone müssen wir unsere Identität dennoch mit 2FA bestätigen, wenn wir ihn zum ersten Mal auch für unser MacBook verwenden, bevor wir dann in unser PayPal-Konto eingeloggt werden.
| Anwendungsfall | Passkey-Erstellung in der PayPal Android-App |
|---|---|
| Anwendungsfallnummer | 3 |
| Gerät | Xiaomi Mi 10 |
| Betriebssystem | Android 11 |
| Browser | N/A (Android App) |
| Plattform | Android |
| Synchronisiert in | Google Passwortmanager |
In diesem Anwendungsfall generieren wir einen Passkey auf einem Android-Gerät mithilfe der PayPal-App und speichern ihn im Google Passwortmanager. Der Prozess zur Generierung des Passkeys für die Android PayPal-App ist derselbe wie für die iPhone PayPal iOS-App, mit dem einzigen Unterschied, dass wir den Passkey auf Android mithilfe der biometrischen Touch-Funktionen von Android anstelle von Face ID erstellen und dass es in diesem Schritt möglich ist, das Google-Konto anzugeben, in dem der erstellte Masterschlüssel gespeichert wird. Sobald unser Fingerabdruck erfolgreich registriert wurde, erhalten wir eine Benachrichtigung, die die erfolgreiche Generierung des Passkeys bestätigt. Der Passkey wird nun im Bereich Passkeys in den Einstellungen für Login und Sicherheit angezeigt.
Im Gegensatz zum iPhone erkennt das Android-Telefon nicht, dass bereits ein Passkey auf dem Gerät vorhanden ist, und zeigt weiterhin die Option „Passkey erstellen“ an. Wenn Nutzer dann einen Passkey einrichten möchten, erkennt PayPal dies und verhindert die Erstellung eines neuen und das Überschreiben eines bestehenden Passkeys.
Darüber hinaus erkannte das Telefon im August 2023 nicht, ob im Google Passwortmanager bereits ein Passkey für ein anderes Android-Telefon gespeichert ist, und erlaubte die Erstellung eines zweiten Passkeys. Dies wurde bis April 2025 behoben.
Wenn wir uns in der PayPal Android-App anmelden möchten, verwenden wir den zuvor auf diesem Gerät erstellten Passkey. Sobald wir die App öffnen, erscheint das Standard-Android-Passkey-Popup, das uns auffordert, Touch ID zum Einloggen zu verwenden. Wenn das Eingabefeld für den Benutzernamen leer ist, erscheint das Passkey-Fenster nicht sofort, aber aufgrund der aktivierten Conditional UI wird der gespeicherte Passkey automatisch vorgeschlagen und vorausgefüllt, sobald wir in das Feld klicken.
Android und Chrome
Native iOS App
iOS und Safari, wenn man beginnt, den Benutzernamen einzutippen
iOS und Safari beim Laden der Seite
Nach der Verifizierung unserer Identität mit Face ID wird der Passkey erfolgreich abgerufen, wodurch wir Zugang zu unserem Konto erhalten.
PayPal kann eine um 10 % höhere Login-Erfolgsquote und einen Rückgang der Kontoübernahmen um 70 % melden, da es die Passkey-Performance über Millionen von Logins hinweg misst. Die meisten Teams, die Passkeys einführen, erhalten nie diesen Einblick in ihren eigenen Funnel. Corbado Observe ist der Authentifizierungs-Observability-Layer, der Ihnen genau diese Sichtweise bietet, und er setzt auf Ihrem bestehenden Auth-Stack auf, anstatt ihn zu ersetzen.
Sie erhalten dieselben Messdaten, die PayPal zur Rechtfertigung seiner Einführung genutzt hat, sodass Sie den Business Case für Passkeys mit Ihren eigenen Daten belegen können.
PayPal hat sich als klarer Spitzenreiter bei der Einführung von Passkeys im Finanzdienstleistungs- und Zahlungssektor etabliert. Ihr früher Start, die phasenweise globale Einführung und das Engagement für zentrale Passkey-Funktionen wie Conditional UI und die Bereitstellung eines One-Tap-Passkey-Logins zeugen von einem zukunftsorientierten Ansatz zur Verbesserung von Sicherheit und Nutzererfahrung.
Indem PayPal Passkeys strategisch als Ersatz für Passwörter positioniert, adressieren sie direkte weit verbreitete Bedrohungen wie Phishing und Credential Stuffing, was zu spürbaren Vorteilen wie reduziertem Betrug und erhöhten Login-Erfolgsraten führt. Der optimierte PayPal-Login-Prozess, der oft nur einen schnellen biometrischen Scan erfordert, bietet eine erhebliche Verbesserung der Nutzerfreundlichkeit im Vergleich zu traditionellen Passwort- und OTP-Abläufen.
Während die Integration von Passkeys in Europa den Umgang mit den Komplexitäten von PSD2 und SCA erfordert, was manchmal zu mehrstufigen Authentifizierungsabläufen führt, die sich vom idealen Passkey-Erlebnis unterscheiden, unterstreicht PayPals aktives Eintreten für regulatorische Weiterentwicklungen ihr Engagement für eine harmonisiertere und reibungslosere globale Nutzererfahrung. Ihre technische Implementierung, die sich auf Conditional UI und die Integration nativer Apps konzentriert, zeigt Best Practices für den Einsatz von Passkeys.
PayPals Reise mit Passkeys liefert eine überzeugende Blaupause für andere Banken, Zahlungsanbieter und Finanzinstitute. Sie zeigt, dass die Übernahme dieses modernen Authentifizierungsstandards in einem stark regulierten Umfeld nicht nur machbar ist, sondern auch erhebliche Sicherheits-, Geschäfts- und Nutzererfahrungs-Vorteile bietet. Während PayPal seinen globalen Passkey-Rollout im Jahr 2025 und darüber hinaus beschleunigt, ebnen sie den Weg für eine sicherere und passwortlose Zukunft für Online-Zahlungen. Hoffentlich werden viele andere ihrem Beispiel folgen. Zögern Sie nicht, uns bei zahlungsbezogenen Fragen zu Passkeys zu kontaktieren.
Corbado ist die Passkey Intelligence Platform für CIAM-Teams, die Consumer-Authentifizierung im großen Maßstab betreiben. Wir zeigen Ihnen, was IDP-Logs und generische Analytics-Tools nicht sehen können: welche Geräte, OS-Versionen, Browser und Credential-Manager Passkeys unterstützen, warum Enrollments nicht zu Logins werden, wo der WebAuthn-Flow scheitert und wann ein OS- oder Browser-Update den Login still und leise unterbricht – und das alles, ohne Okta, Auth0, Ping, Cognito oder Ihren In-House-IDP zu ersetzen. Zwei Produkte: Corbado Observe ergänzt Observability für Passkeys und jede andere Login-Methode. Corbado Connect bringt Managed Passkeys mit integrierter Analytics (neben Ihrem IDP). VicRoads betreibt Passkeys für über 5 Mio. Nutzer mit Corbado (+80 % Passkey-Aktivierung). Mit einem Passkey-Experten sprechen →
Ja, die geräteübergreifende Authentifizierung wird durch das Scannen von QR-Codes unterstützt. Auf der Windows-Anmeldeseite wählen Nutzer eine geräteübergreifende Option aus und scannen den angezeigten QR-Code mit ihrem iPhone, welches die Sitzung dann aus der Ferne authentifiziert. Voraussetzung dafür ist, dass sich das iPhone physisch in der Nähe befindet, um die geräteübergreifende PayPal-Anmeldung zu genehmigen.
PayPal Passkeys sind derzeit eher für die Anmeldung bei bestehenden Konten konzipiert und nicht für die anfängliche Kontoregistrierung. Neue PayPal-Konten erfordern bei der Registrierung weiterhin die Festlegung eines Passworts, obwohl das erklärte strategische Ziel von PayPal darin besteht, sich auf eine vollständig passwortlose Zukunft zuzubewegen, in der Passkeys zur primären Authentifizierungsmethode werden.
Wenn ein Passkey nur vom lokalen Gerät entfernt wird, ohne ihn auch über die Kontoeinstellungen unter „Login und Sicherheit“ vom PayPal-Server zu löschen, wird der One-Tap-Login-Button möglicherweise weiterhin angezeigt, was die Nutzer verwirren kann. PayPal bietet in den Kontoeinstellungen eine explizite Anleitung zum zweistufigen Löschen, um sicherzustellen, dass Passkeys von beiden Speicherorten vollständig abgemeldet werden.
PayPal berichtete, dass die Checkout-Zeiten für Passkey-Nutzer in idealen Szenarien potenziell auf etwa 5 Sekunden sinken können, was deutlich schneller ist als Abläufe, die eine Passworteingabe gefolgt von OTP-Schritten erfordern. Diese optimierte Erfahrung reduziert direkt Transaktionsabbrüche und verbessert die Checkout-Konversionsraten für PayPal-Nutzer.
PayPal meldete für 2026 mehr als 100 Millionen registrierte Passkey-Nutzer, mit einer Passkey-Registrierungsrate von 48 % (Stand Mai 2026). Nur etwa 20 % der berechtigten Logins nutzen tatsächlich einen Passkey. Aus diesem Grund kommt PayPal selbst zu dem Schluss, dass die Nutzung, und nicht die Registrierung, die nächste Herausforderung darstellt.
Die Registrierung zählt die Nutzer, die einen Passkey erstellt haben. Die Nutzung zählt die Logins, bei denen dieser auch tatsächlich verwendet wird. PayPals Adoptions-Funnel zeigt die Lücke deutlich auf: 88 % der Zielgruppe waren Passkey-berechtigt, 48 % davon konvertierten zur Registrierung, aber nur 20 % nutzten den Passkey beim Login, was zu einer tatsächlichen Adoptionsrate von etwa 8 % führte.
Ja. PayPal beschrieb, wie ein kleineres Update eines großen mobilen Betriebssystems das Auto-Trigger-Verhalten von Passkeys im Systembrowser beeinträchtigte. Der Checkout-Traffic verlagerte sich über Nacht spürbar auf das SMS-OTP-Fallback, ohne Vorwarnung und ohne Möglichkeit für PayPal, dies serverseitig zu beheben. Ihre Schlussfolgerung war, in Echtzeit-Telemetrie bezüglich der Prompt-Erfolgsquote auf Betriebssystem-Versionsebene zu investieren und den Fallback-Pfad aktiv zu halten, anstatt ihn abzuschalten.
Was sind PayPal Passkeys?
PayPal Passkeys sind eine moderne, sichere Möglichkeit, sich ohne Passwort in Ihr PayPal-Konto einzuloggen. Sie verwenden Kryptografie und werden sicher auf Ihrem Gerät (wie Ihrem Smartphone oder Computer) oder in einem Cloud-synchronisierten Passkey-Manager (wie iCloud-Schlüsselbund oder Google Passwortmanager) gespeichert.
Wie verbessern PayPal Passkeys die Sicherheit?
PayPal Passkeys sind Phishing-resistent, da sie an die spezifische PayPal-Website gebunden sind und nicht dazu verleitet werden können, auf gefälschten Websites zu funktionieren. Sie schützen auch vor Credential Stuffing und Datenschutzverletzungen, da Ihr privater Schlüssel Ihr Gerät niemals verlässt. Dies bietet eine stärkere Sicherheit als traditionelle Passwörter und kann weniger sichere Methoden wie SMS-OTPs ersetzen, indem sie als robuste Form der 2FA fungieren.
Wie richte ich einen PayPal-Passkey ein?
Sie können einen Passkey über den Bereich „Login und Sicherheit“ in Ihren PayPal-Kontoeinstellungen auf der PayPal-Website oder in der nativen Mobile-App einrichten. Der Prozess umfasst die Verifizierung Ihrer Identität und die anschließende Verwendung der Entsperrmethode Ihres Geräts (wie Fingerabdruck, Gesichtsscan oder Geräte-PIN), um den Passkey zu erstellen und zu speichern.
Kann ich PayPal Passkeys auf mehreren Geräten verwenden?
Ja, wenn Sie einen Passkey-Manager verwenden, der geräteübergreifend synchronisiert (wie der iCloud-Schlüsselbund für Apple-Geräte oder der Google Passwortmanager für Android und Chrome), kann Ihr PayPal Passkey für nahtlose PayPal-Logins auf all Ihren synchronisierten Geräten verwendet werden. In einigen Fällen müssen Sie den Login auf einem anderen, in der Nähe befindlichen Gerät genehmigen.
Ersetzen PayPal Passkeys Passwörter vollständig?
Für Nutzer, die einen Passkey eingerichtet haben, bietet dieser einen passwortlosen PayPal-Login. Derzeit sind Passkeys in erster Linie für das Einloggen in bestehende Konten gedacht, und Sie können sich nicht für ein neues PayPal-Konto registrieren, ohne zunächst ein Passwort festzulegen. Das strategische Ziel ist es jedoch, sich auf eine passwortlose Zukunft zuzubewegen, in der Passkeys die primäre Authentifizierungsmethode darstellen.
Sind PayPal Passkeys eine Form von 2FA?
Passkeys bieten von Natur aus eine Multi-Faktor-Authentifizierung (etwas, das Sie haben – das Gerät mit dem Schlüssel, und etwas, das Sie sind – Biometrie, oder etwas, das Sie wissen – Geräte-PIN). Wenn sie für den PayPal-Login verwendet werden, ersetzen sie das Passwort und dienen als sehr starke Authentifizierungsmethode, die die 2FA-Anforderungen erfüllen kann. In Europa kann aufgrund der SCA-Regeln nach der Verwendung eines Passkeys manchmal ein zusätzlicher Schritt erforderlich sein.
Kann ich einen physischen Sicherheitsschlüssel als PayPal-Passkey verwenden?
Ja, der Passkey-Standard unterstützt die Verwendung von FIDO2-Sicherheitsschlüsseln (wie YubiKeys) zur Speicherung von Passkeys. Auch wenn dies für den durchschnittlichen Nutzer im Vergleich zu Cloud-synchronisierten Passkeys weniger üblich ist, handelt es sich hierbei um eine unterstützte Methode für diejenigen, die einen hardwaregestützten Passkey bevorzugen.
Sind PayPal Passkeys in meinem Land verfügbar?
PayPal begann Ende 2022 mit der Einführung von Passkeys in den USA und hat dies seit Mitte 2023 schrittweise auf andere Länder ausgeweitet, einschließlich wichtiger europäischer Märkte wie Deutschland und Großbritannien. PayPal beschleunigt den globalen Rollout im Jahr 2025. Überprüfen Sie Ihre Kontoeinstellungen oder das PayPal-Hilfecenter, um die aktuelle Verfügbarkeit in Ihrer Region zu erfahren.
Was soll ich tun, wenn mein PayPal-Passkey nicht funktioniert?
Wenn Ihr PayPal-Passkey nicht funktioniert, bestätigen Sie zunächst die Kompatibilität Ihres Geräts und Browsers (Chrome, Safari, Edge, Firefox mit den neuesten Updates). Versuchen Sie, Ihren Passkey über Ihre Kontoeinstellungen zu entfernen und neu hinzuzufügen. Das Löschen des Caches oder das Neustarten Ihres Browsers/Geräts kann ebenfalls häufige Probleme beheben.
Sind PayPal Passkeys in Australien verfügbar?
Ja, PayPal hat die Verfügbarkeit von Passkeys seit Anfang 2024 schrittweise auf Australien ausgeweitet. Australische Nutzer können Passkeys über den Bereich „Login und Sicherheit“ in ihren PayPal-Kontoeinstellungen aktivieren. Stellen Sie sicher, dass Ihr Gerät Passkeys unterstützt (iOS 16+, Android 9+, macOS Ventura, Windows 10+), um das beste Erlebnis zu erhalten.
Welche Browser unterstützen PayPal Passkeys?
PayPal Passkeys werden von modernen Browsern, einschließlich Chrome, Safari, Edge und Firefox, weithin unterstützt. Stellen Sie sicher, dass Ihr Browser auf die neueste Version aktualisiert ist, um optimale Kompatibilität und Sicherheit zu gewährleisten.
Wie aktiviere ich den Passkey-Login für PayPal?
Um PayPal Passkeys zu aktivieren, loggen Sie sich in Ihr Konto ein, navigieren Sie zu „Login und Sicherheit“, wählen Sie „Passkeys“ und folgen Sie den Anweisungen, um Ihren Passkey mithilfe der integrierten biometrischen Authentifizierung Ihres Geräts oder Ihrer PIN zu erstellen und zu registrieren.
Kann ich PayPal Passkeys mit Firefox verwenden?
Ja, PayPal Passkeys werden in Firefox unterstützt. Stellen Sie sicher, dass Ihr Firefox-Browser auf die neueste Version aktualisiert ist. Sie können Passkeys über Ihre PayPal-Kontoeinstellungen erstellen und verwalten, wobei Sie die native Passkey-Unterstützung von Firefox nutzen.
Wie funktioniert der PayPal-Passkey-QR-Code-Login?
Wenn Sie sich von einem Gerät ohne gespeicherten Passkey bei PayPal anmelden, können Sie einen auf dem Bildschirm angezeigten QR-Code mit einem Gerät scannen, auf dem sich Ihr Passkey befindet. Der QR-Code löst die Authentifizierung auf Ihrem primären Gerät aus und loggt Sie sicher ein, ohne dass Sie Passwörter eingeben müssen.
Sind PayPal Passkeys in Großbritannien verfügbar?
Ja, PayPal Passkeys sind in Großbritannien seit Mitte 2023 verfügbar. Britische Nutzer können Passkeys über ihre PayPal-Kontoeinstellungen einrichten und sichere, passwortlose Logins über unterstützte Geräte hinweg genießen.
Kann ich einen YubiKey für Passkeys bei PayPal verwenden?
Ja, PayPal unterstützt Hardware-Sicherheitsschlüssel wie YubiKey für die Passkey-Authentifizierung. Sie können Ihren YubiKey über die Passkey-Einrichtung von PayPal unter „Login und Sicherheit“ registrieren, was Ihrem Konto eine robuste, hardwaregestützte Sicherheit verleiht.
Warum muss ich nach der Verwendung von Passkeys einen 2FA-Code eingeben?
In bestimmten Regionen wie Europa können regulatorische Anforderungen gemäß PSD2/SCA auch nach erfolgreicher Passkey-Authentifizierung einen zusätzlichen Verifizierungsschritt vorschreiben. Dies betrifft meist Geräte, die PayPal noch nie zuvor gesehen hat: Sobald ein solches Gerät mit einem separaten Faktor verifiziert wurde, merkt sich PayPal dieses als vertrauenswürdig, und spätere Passkey-Logins auf diesem Gerät laufen in der Regel ohne den zusätzlichen Schritt ab.
Nächster Schritt: Bereit, Passkeys in Ihrer Bank einzuführen? Unser über 90-seitiger Banking-Passkeys-Report ist verfügbar.
Report erhalten
Ähnliche Artikel
Inhaltsverzeichnis