Fünf Milliarden Passkeys sind laut FIDO Alliance im Mai 2026 weltweit im Umlauf, 75 Prozent aller Nutzer haben mindestens einen aktiviert und 49 Prozent verwenden sie inzwischen regelmäßig, wenn ein Dienst sie anbietet (FIDO Alliance, State of Passkeys 2026). Gleichzeitig zeigte Palo Alto Networks im August 2026, dass ein einziger 32 Byte großer Schlüssel im Speicher von Google Chrome reicht, um alle synchronisierten Passkeys eines Google-Kontos zu entschlüsseln. Wer jetzt auf einen Passkey-Manager umsteigt, muss also mehr vergleichen als nur den Preis. Dieser Artikel stellt Apple Passwords, Google Passwortmanager, Bitwarden, 1Password und Dashlane nebeneinander und zeigt anhand von Preisen, Architektur und realen Angriffsszenarien, welcher Anbieter zu welchem Alltag passt.
Was Passkeys 2026 tatsächlich verändern
Ein Passkey ersetzt das klassische Passwort durch ein kryptografisches Schlüsselpaar nach dem FIDO2/WebAuthn-Standard. Der private Schlüssel bleibt auf dem Gerät oder im verschlüsselten Tresor eines Passkey-Managers, der öffentliche Schlüssel liegt beim jeweiligen Online-Dienst. Weil bei der Anmeldung kein Geheimnis mehr über das Netz wandert, funktionieren klassisches Phishing und viele Formen von Credential Stuffing gegen Passkeys grundsätzlich nicht mehr. Laut FIDO Alliance kennen inzwischen 90 Prozent der Verbraucher weltweit das Konzept, in Deutschland haben 70 Prozent der Befragten mindestens einen Passkey aktiviert, in Großbritannien 77 Prozent, in Frankreich 64 Prozent. Eine eigene Zahl für Österreich weist der Bericht nicht aus, weshalb sich für die DACH-Region am ehesten der deutsche Wert als Orientierung eignet.
Auf Unternehmensseite ist die Dynamik ähnlich: 68 Prozent der Organisationen weltweit haben Passkeys laut FIDO Alliance bereits eingeführt, testen sie aktiv oder planen den Rollout. Nur 30 Prozent haben Passkeys allerdings schon zur primären Anmeldemethode gemacht, der Rest hält Passwörter parallel am Leben. Amazon meldete Anfang September 2026, dass mittlerweile über 175 Millionen Kundenkonten Passkeys nutzen (BleepingComputer). Der Umstieg ist also längst keine Nische mehr, sondern betrifft die Frage, welchem Anbieter man die eigenen digitalen Schlüssel anvertraut. Genau hier unterscheiden sich Apple, Google und die drei großen Drittanbieter-Manager teils deutlich.
Der eigentliche Sicherheitsgewinn liegt in der Konstruktion des Protokolls selbst. Bei einem klassischen Passwort reicht es, wenn ein Angreifer eine gefälschte Login-Seite baut und das Opfer zur Eingabe verleitet, sogenanntes Adversary-in-the-Middle-Phishing. Ein Passkey ist dagegen an die exakte Domain gebunden, für die er erstellt wurde. Ruft ein Opfer eine gefälschte Domain auf, verweigert der Browser die Passkey-Abfrage automatisch, weil die Domain nicht übereinstimmt. Genau dieser Mechanismus erklärt, warum die FIDO Alliance und alle fünf hier verglichenen Anbieter Passkeys unisono als phishingresistent bewerben, unabhängig davon, wie gut oder schlecht die jeweilige Synchronisation im Hintergrund abgesichert ist.
Die fünf Passkey-Manager im Kurzüberblick
Apple Passwords (der Nachfolger des iCloud-Schlüsselbunds) und Google Passwortmanager sind in ihre jeweiligen Betriebssysteme eingebaut und kostenlos. Bitwarden, 1Password und Dashlane sind eigenständige Passkey-Manager, die plattformübergreifend funktionieren und sich an Nutzer richten, die nicht nur einem Ökosystem vertrauen wollen. Alle fünf unterstützen inzwischen das Speichern und Verwenden von Passkeys, doch bei Synchronisation, Exportierbarkeit und Preismodell klaffen große Lücken. Bitwarden ist zusätzlich der einzige Anbieter der fünf, dessen Quellcode vollständig offen liegt und extern geprüft werden kann.
Ein Detail, das beim schnellen Vergleich oft untergeht: Nicht jeder Passkey lässt sich einfach zwischen Anbietern verschieben. Apple exportiert Passkeys erst seit iOS 18.4 und macOS 15.4 über das Credential Exchange Format (CXF), Google unterstützt den Export über die Credential Exchange Protocol (CXP) seit einem Play-Services-Update auf Android 14 und neuer, 1Password hat CXP-Unterstützung angekündigt, aber laut aktuellen Tests noch nicht vollständig umgesetzt (Lionscripts, August 2026). Wer heute einen Anbieter wählt, bindet sich also für eine Weile an dessen Ökosystem.
Technische Spezifikationen im Vergleich
Die folgende Tabelle fasst die wichtigsten technischen Eckdaten der fünf Passkey-Manager zusammen, basierend auf den offiziellen Angaben der Hersteller und aktuellen Fachartikeln aus dem Sommer 2026.
| Kriterium | Apple Passwords | Google Passwortmanager | Bitwarden | 1Password | Dashlane |
|---|---|---|---|---|---|
| Plattformen | iOS, iPadOS, macOS, visionOS, Windows nur eingeschränkt über iCloud für Windows | Android, ChromeOS, Chrome auf Windows/macOS/Linux | Windows, macOS, Linux, iOS, Android, alle gängigen Browser | Windows, macOS, Linux, iOS, Android, Browser-Erweiterungen | Windows, macOS ab Sequoia 15, iOS 18+, Android 10+, Chromium-Browser |
| Quelloffen | Nein | Nein | Ja | Nein | Nein |
| Kostenlose Version | Ja, im Betriebssystem enthalten | Ja, im Google-Konto enthalten | Ja, unbegrenzt viele Passwörter und Passkeys | Nein, nur 14 Tage Testphase | Ja, aber auf 25 Passwörter und 1 Gerät begrenzt |
| Passkey-Export via CXP | Seit iOS 18.4 / macOS 15.4 | Seit Android 14 mit aktuellem Play-Services-Update | Trägt aktiv zur CXP-Spezifikation bei | Angekündigt, laut Tests noch unvollständig | Keine öffentliche Roadmap gefunden |
| Passwortlimit (Gratis-Tarif) | Unbegrenzt | Unbegrenzt | Unbegrenzt | Entfällt, kein Gratis-Tarif | 25 Einträge |
| Gerätelimit (Gratis-Tarif) | Alle Apple-Geräte desselben Kontos | Alle Geräte desselben Google-Kontos | Unbegrenzt | Entfällt | 1 Gerät gleichzeitig |
| 2FA / Authenticator integriert | Nein, separate App nötig | Ja, über Google Authenticator | Ja, integrierter TOTP-Generator | Ja, integrierter TOTP-Generator | Ja, integrierter TOTP-Generator |
| Team- / Familienfreigabe | Über Familienfreigabe, max. 6 Personen | Eingeschränkt über Google Family Link | Bis zu 6 Nutzer im Families-Tarif | Familien- und Team-Tarife verfügbar | Friends & Family-Tarif für mehrere Nutzer |
| Bekannte Sicherheitsvorfälle 2026 | Gemeinsame Schwachstelle mit Proton Pass und Bitwarden (siehe unten) | Golden Pass-ta-key, August 2026 | Gemeinsame Schwachstelle mit Apple und Proton Pass | Keine öffentlich bekannte 2026er-Lücke in dieser Recherche | Keine öffentlich bekannte 2026er-Lücke in dieser Recherche |
| Unabhängiger Audit-Nachweis | Kein öffentlicher Audit-Bericht gefunden | Kein öffentlicher Audit-Bericht gefunden | Regelmäßige Audits, Berichte teils veröffentlicht | Regelmäßige Audits laut Hersteller | Kein öffentlicher Audit-Bericht gefunden |
| Einstiegspreis pro Monat | 0 € | 0 € | 0 € (Premium 1,65 $) | 2,99 $ (Aktionspreis) | 0 € (25 Einträge) |
Auffällig ist, dass ausgerechnet die beiden kostenlosen Standardlösungen von Apple und Google 2026 am häufigsten in Sicherheitsberichten auftauchen. Das liegt auch daran, dass sie schlicht die größte Nutzerbasis haben und damit das lohnendste Angriffsziel darstellen. Mehr dazu im Abschnitt zur Sicherheitsarchitektur weiter unten.
Preise 2026: Was ein Passkey-Manager wirklich kostet
Bei den Preisen liegen die fünf Anbieter weit auseinander, auch weil Apple und Google ihre Lösung nicht separat verkaufen, sondern in bestehende Konten integrieren.
| Anbieter | Kostenlos | Einzelperson (jährlich abgerechnet) | Familie / mehrere Nutzer | Quelle |
|---|---|---|---|---|
| Apple Passwords | Ja, in iOS/macOS enthalten | 0 € (kein separates Abo) | Über Familienfreigabe kostenlos | Apple Support |
| Google Passwortmanager | Ja, im Google-Konto enthalten | 0 € (kein separates Abo) | Über Google Family Link | Google-Hilfe |
| Bitwarden | Ja, dauerhaft, unbegrenzt viele Einträge | 1,65 $/Monat (19,80 $/Jahr) | 3,99 $/Monat für bis zu 6 Nutzer (47,88 $/Jahr) | Bitwarden Pricing |
| 1Password | Nein, nur 14 Tage Testphase | 2,99 $/Monat Aktionspreis, regulär 3,99 $/Monat | 4,49 $/Monat Aktionspreis für Familien, regulär 5,99 $/Monat | 1Password Pricing |
| Dashlane | Ja, 25 Passwörter, 1 Gerät | Premium-Preis variiert je nach Region, siehe Preisseite | Friends & Family-Tarif verfügbar, Preis regional unterschiedlich | Dashlane Pricing |
Bitwarden bleibt damit der günstigste kostenpflichtige Passkey-Manager im Vergleich, während 1Password keinerlei dauerhaft kostenlosen Tarif anbietet und Nutzer nach der zweiwöchigen Testphase zahlen müssen. Dashlane nennt auf seiner aktuellen Preisseite keine festen Dollarbeträge mehr für Premium und Family, sondern verweist auf länderspezifische Preise, weshalb an dieser Stelle bewusst kein erfundener Betrag genannt wird.
Apple Passwords: Bequem im eigenen Ökosystem
Apple Passwords ist tief in iOS, iPadOS, macOS und visionOS integriert und synchronisiert Passkeys automatisch über iCloud, sobald die Zwei-Faktor-Authentifizierung des Apple-Kontos aktiv ist. Für reine Apple-Haushalte ist das der reibungsloseste Einstieg, weil kein zusätzliches Konto und keine zusätzliche App nötig sind. Die Schwäche zeigt sich außerhalb des Apple-Kosmos: Unter Windows lassen sich über die iCloud-App und die iCloud-Passwörter-Erweiterung zwar klassische Passwörter abrufen, Passkeys selbst bleiben laut aktuellen Tests auf Windows aber nur eingeschränkt nutzbar (Corbado, 2026).
Vor der Einführung des Credential Exchange Format in iOS 18.4 und macOS 15.4 galten Apples Passkeys zudem als praktisch nicht exportierbar. Das hat sich technisch geändert, in der Praxis unterstützen aber noch nicht alle Zielanbieter den Import zuverlässig. Wer also heute in Apple Passwords einsteigt, sollte wissen, dass ein späterer Wechsel zwar möglich, aber noch nicht garantiert reibungslos ist.
Google Passwortmanager: Überall verfügbar, aber im Visier der Angreifer
Google Passwortmanager punktet mit der größten Plattformbreite: Er läuft in Chrome auf Windows, macOS und Linux sowie nativ auf Android und ChromeOS, komplett kostenlos. Genau diese Verbreitung machte ihn im August 2026 zum Ziel der bisher detailliertesten öffentlichen Analyse eines Passkey-Angriffs. Forscher von Unit 42, der Sicherheitsabteilung von Palo Alto Networks, veröffentlichten eine Technik namens Golden Pass-ta-key. Sie zielt nicht auf die Kryptografie einzelner Passkeys, sondern auf das sogenannte Security Domain Secret (SDS), einen 32 Byte großen symmetrischen Hauptschlüssel, der sämtliche über Google synchronisierten Passkeys eines Kontos schützt (The Hacker News).
Die Forscher fanden das SDS zunächst im Klartext in internen FIDO-Protokolldateien von Chrome. Google entfernte diese Protokollierung nach der Meldung, laut Unit 42 verbleibt das Geheimnis aber weiterhin kurzzeitig im Arbeitsspeicher von Chrome, etwa während der Geräte-Neuregistrierung oder Kontowiederherstellung. Wer bereits Schadsoftware mit Nutzerrechten auf dem Gerät laufen hat, kann dieses eine Geheimnis abgreifen und damit sämtliche synchronisierten Passkeys des Kontos entschlüsseln, nicht nur einen einzelnen. Eine offizielle CVE-Nummer wurde den verfügbaren Berichten zufolge bislang nicht vergeben, und wichtig zur Einordnung: Es handelt sich um eine Post-Compromise-Technik. Die Angreifer brauchen bereits Schadcode auf dem Gerät, es ist kein Angriff aus der Ferne ohne Vorkompromittierung. Kurz darauf beschrieb BleepingComputer zusätzlich Malware unter dem Namen Pass-ta-key, die genau diese Schwachstelle in freier Wildbahn ausnutzt und gezielt nach dem SDS im Chrome-Speicher sucht (BleepingComputer).
Golden Pass-ta-key ist laut den Forschungsberichten nur die schwerwiegendste von insgesamt drei dokumentierten Techniken aus derselben Untersuchung. Die beiden anderen Varianten erlauben es Angreifern mit lokalem Zugriff, bestehende Sitzungen zu missbrauchen oder einzelne Anmeldevorgänge zu umgehen, ohne gleich den gesamten Schlüsselbund zu kompromittieren. In der Praxis bedeutet die Staffelung, dass ein Angreifer mit geringeren Rechten bereits Teilerfolge erzielen kann, während der volle Zugriff auf alle synchronisierten Passkeys erst mit einem zusätzlichen Speicherauszug gelingt. Für Privatnutzer bleibt die wichtigste Konsequenz dieselbe: Ein sauberes, aktuell gepatchtes Endgerät ist bei cloud-synchronisierten Passkeys kein optionales Extra, sondern Teil der eigentlichen Sicherheitsarchitektur.
Für Nutzer bedeutet das nicht, dass Passkeys per se unsicher sind, sondern dass die Absicherung der Synchronisation mindestens so wichtig ist wie die Kryptografie des Passkeys selbst. Ein Gerät ohne aktuelle Schadsoftware-Erkennung ist bei Google Passwortmanager der eigentliche Schwachpunkt, nicht das Passkey-Protokoll.
Bitwarden: Offener Code, volle Plattformabdeckung
Bitwarden ist der einzige der fünf Anbieter mit vollständig offenem Quellcode, was unabhängige Sicherheitsprüfungen durch Dritte erleichtert. Der Gratis-Tarif erlaubt unbegrenzt viele Passwörter und Passkeys auf unbegrenzt vielen Geräten, ein Novum im Vergleich zu Apple, Google, 1Password und Dashlane, die entweder an ein Ökosystem gebunden sind oder ein hartes Limit setzen. Seit Juli 2026 arbeitet Bitwarden zudem gemeinsam mit Microsoft an nativer Passkey-Unterstützung für Windows 11 und beteiligt sich aktiv an der Credential Exchange Protocol-Spezifikation der FIDO Alliance, um Passkeys portabler zu machen (Bitwarden, Juli 2026).
Die Passkey-Erstellung und -Anmeldung läuft auf iOS bereits allgemein verfügbar, auf Android befindet sie sich laut Hersteller noch in der Beta-Phase. Preislich liegt Bitwarden mit 1,65 Dollar im Monat für Premium klar unter 1Password und im Familientarif mit 3,99 Dollar für bis zu sechs Nutzer ebenfalls günstiger als die Konkurrenz. Im Sommer 2026 war Bitwarden zudem gemeinsam mit Apple Passwords und Proton Pass von einer plattformübergreifenden Schwachstelle betroffen, wie unsere frühere Analyse der Lücke zeigt, die inzwischen geschlossen wurde.
Für technisch versierte Nutzer kommt ein weiterer Vorteil hinzu: Weil der komplette Server-Code öffentlich einsehbar ist, lässt sich Bitwarden über das Community-Projekt Vaultwarden auch komplett auf eigener Infrastruktur betreiben, wodurch die Synchronisationsdaten das eigene Netzwerk nie verlassen müssen. Diese Möglichkeit haben weder Apple noch Google noch Dashlane im Angebot, bei 1Password ist Self-Hosting ebenfalls nicht vorgesehen.
1Password: Enterprise-Reife mit zusätzlichem Secret Key
1Password verzichtet komplett auf einen dauerhaften Gratis-Tarif und setzt stattdessen auf eine 14-tägige Testphase. Als Ausgleich bietet der Anbieter mit dem zusätzlichen Secret Key ein zweites, geräteseitig generiertes Geheimnis, das zusätzlich zum Master-Passwort in die Verschlüsselung einfließt. Das erschwert Angriffe, bei denen ausschließlich das Master-Passwort kompromittiert wird. Für Teams und Unternehmen punktet 1Password mit granularen Freigaberechten, einem separaten Business-Tarif ab 8,99 Dollar pro Nutzer und Monat sowie Funktionen wie Travel Mode, mit dem sich sensible Tresor-Inhalte vor Grenzübertritten temporär ausblenden lassen (1Password Business Pricing).
Bei der Passkey-Portabilität hinkt 1Password der eigenen Ankündigung hinterher: Der Hersteller hat Unterstützung für das Credential Exchange Protocol zugesagt, aktuelle Tests von Drittanbietern stufen die Umsetzung im August 2026 aber noch als unvollständig ein. Wer aus 1Password zu einem anderen Manager wechseln möchte, sollte das vorher genau prüfen, statt sich blind auf die Roadmap zu verlassen. Preislich hat sich 1Password im März 2026 zudem verteuert, ein Umstand, den unabhängige Tester in ihren aktuellen Bewertungen ausdrücklich kritisch vermerken, auch wenn die technische Absicherung über den Secret Key davon unberührt bleibt.
Dashlane: Solide Technik, aber ein enges Gratis-Limit
Dashlane deckt technisch dieselben Kernfunktionen ab wie Bitwarden und 1Password, inklusive Passkey-Speicherung, integriertem TOTP-Generator und Browser-Erweiterungen für Chrome, Firefox, Edge und Safari. Die Einschränkung liegt im Gratis-Tarif: Dashlane erlaubt hier nur 25 gespeicherte Zugangsdaten und ein einziges aktives Gerät gleichzeitig (Dashlane Pricing). Für alle, die mehr als eine Handvoll Konten verwalten oder Zugangsdaten zwischen Smartphone und Laptop teilen wollen, ist das im Alltag zu wenig.
Auf der aktuellen Preisseite verzichtet Dashlane inzwischen auf feste Dollarbeträge für Premium und den Friends & Family-Tarif und verweist stattdessen auf regional unterschiedliche Preise direkt im Checkout. Wer sich für Dashlane interessiert, sollte also vor dem Kauf die Preisseite im eigenen Land aufrufen, statt sich auf ältere, oft veraltete Preisangaben aus Testberichten zu verlassen.
Ein Pluspunkt bleibt die Browser-Abdeckung: Dashlane unterstützt offiziell Chrome, Firefox, Edge, Safari sowie weitere Chromium-Browser wie Opera, Brave und Vivaldi, unter macOS wird allerdings mindestens Sequoia 15.0 vorausgesetzt und unter iOS und iPadOS mindestens Version 18 laut Herstellerangaben. Wer noch ein älteres Gerät im Einsatz hat, sollte diese Mindestanforderungen vor der Wahl von Dashlane prüfen, da sie im Vergleich zu Bitwarden und 1Password etwas strenger ausfallen.
Sicherheitsarchitektur und Angriffsszenarien im Vergleich
Drei unabhängige Quellen liefern 2026 belastbare Anhaltspunkte dafür, wie robust die einzelnen Architekturen tatsächlich sind. Erstens die FIDO Alliance selbst, die in ihrem Jahresbericht festhält, dass die zugrunde liegende Public-Key-Kryptografie in keinem der öffentlich bekannten Vorfälle des Jahres gebrochen wurde. Angegriffen wurde in jedem Fall die Infrastruktur drumherum, etwa Protokollierung, synchronisierte Schlüsselspeicher oder Sitzungsvertrauen (The Hacker News). Zweitens die bereits beschriebene Unit-42-Forschung zu Google Passwortmanager, die zeigt, dass Cloud-Synchronisation ohne zusätzlichen Hardware-Schutz ein lohnendes Ziel für Malware mit Nutzerrechten bleibt. Drittens technische Testdaten von Corbado zur sogenannten PRF-Erweiterung von WebAuthn, die für Funktionen wie clientseitige Verschlüsselung wichtig ist: In Tests unter macOS mit aktuellem Chrome unterstützte Google Passwortmanager PRF bei der Passkey-Erstellung in 91 bis 100 Prozent und beim Abruf in 100 Prozent der Fälle (Corbado, PRF-Vergleich).
Eine vierte, eher praktische Einordnung liefert ein unabhängiger Test von zwölf Passwort-Managern, der im Frühjahr 2026 unter anderem 1Password wegen des fehlenden Gratis-Tarifs und der März-2026-Preiserhöhung kritisch bewertete, gleichzeitig aber dessen Verschlüsselungskombination aus AES-256 und Secret Key als eine der stärksten im Test einstufte (Axis Intelligence, 2026). Das Gesamtbild: Reine Software-Manager mit Cloud-Sync bieten Komfort, verlagern das Risiko aber auf die Absicherung des Endgeräts. Wer maximale Sicherheit will, kombiniert einen Passkey-Manager zusätzlich mit einem Hardware-Sicherheitsschlüssel für die wichtigsten Konten, weil private Schlüssel dort das Gerät physisch nie verlassen.
Bemerkenswert an der Golden-Pass-ta-key-Forschung ist zudem die Reaktionszeit: Zwischen der ersten Meldung an Google und der öffentlichen Beschreibung durch Unit 42 im August 2026 lagen mehrere Wochen, in denen Google zumindest die Klartext-Protokollierung des Security Domain Secret entfernte. Dass die zugrunde liegende Schwäche im Speicherzugriff laut den Forschern trotzdem bestehen blieb, zeigt, wie schwierig sich Architekturprobleme bei bereits massenhaft ausgerollten Cloud-Diensten nachträglich beheben lassen, verglichen mit einem klassischen Software-Patch für eine einzelne Sicherheitslücke. Für die tägliche Praxis bedeutet das: Updates einspielen bleibt Pflicht, ersetzt aber keine grundsätzliche Architekturentscheidung wie die Wahl zwischen einem cloud-synchronisierten und einem quelloffenen, selbst kontrollierbaren Passkey-Manager.
Was die Anbieter selbst über Passkeys sagen
Neben unabhängigen Tests lohnt ein Blick auf die offizielle Kommunikation der Hersteller, weil sie zeigt, wie unterschiedlich die Anbieter ihre eigene Passkey-Strategie positionieren. Google beschreibt das Grundprinzip auf dem eigenen Unternehmensblog nüchtern: “Passkeys are a new way to sign in to apps and websites.” (Sinngemäß: Passkeys seien ein neuer Weg, sich bei Apps und Webseiten anzumelden.) Quelle: Google Blog.
An anderer Stelle erklärt Google technischer: “A passkey is a FIDO credential stored on your computer or phone, and it is used to unlock your online accounts.” (Sinngemäß: Ein Passkey sei eine auf Computer oder Smartphone gespeicherte FIDO-Anmeldeinformation, mit der sich Online-Konten entsperren lassen.) Quelle: Google Blog, Ask a Techspert.
Apple wirbt im eigenen Support-Bereich mit dem Nutzenversprechen: “They’re faster to sign in with, easier to use and much more secure.” (Sinngemäß: Sie seien schneller in der Anmeldung, einfacher zu nutzen und deutlich sicherer.) Quelle: Apple Support.
Bitwarden begründet auf der eigenen Produktseite, warum Passkeys aus Sicherheitssicht widerstandsfähiger sind: “Passkeys use cryptographic keys stored on your device instead of traditional passwords, making them phishing-resistant and difficult to steal in data breaches.” (Sinngemäß: Passkeys nutzten auf dem Gerät gespeicherte kryptografische Schlüssel statt klassischer Passwörter, was sie phishingresistent und bei Datenlecks schwer zu stehlen mache.) Quelle: Bitwarden.
1Password wiederum positioniert Passkeys werblich als das Ende des Passworts: “Passkeys are your ticket to a password-free life.” (Sinngemäß: Passkeys seien das Ticket zu einem passwortfreien Leben.) Quelle: 1Password. Auffällig ist, dass keiner der fünf Anbieter in seiner offiziellen Kommunikation auf die Grenzen der eigenen Architektur eingeht, etwa auf die Abhängigkeit von der Gerätesicherheit bei synchronisierten Passkeys. Diese Einordnung bleibt unabhängigen Sicherheitsforschern wie Unit 42 überlassen.
DSGVO und Datenstandort: Worauf Nutzer in Österreich achten sollten
Bei der Wahl eines Passkey-Managers geht es nicht nur um Komfort, sondern auch darum, wo die eigenen Zugangsdaten physisch liegen. Apple und Google verarbeiten Synchronisationsdaten primär über eigene, global verteilte Infrastruktur in den USA, mit Übertragungsmechanismen wie Standardvertragsklauseln für Nutzer in der EU. Ob die jeweilige Verarbeitung für Passkey-Synchronisation konkret unter das EU-US Data Privacy Framework fällt, lässt sich anhand der öffentlich verfügbaren Dokumentation nicht pauschal für beide Anbieter bestätigen, hier lohnt für Unternehmen ein Blick in die aktuelle Teilnehmerliste des Rahmenwerks vor dem Einsatz im geschäftlichen Umfeld.
Bitwarden erlaubt Nutzern dagegen, bei der Kontoerstellung explizit eine EU-Serverregion zu wählen, die Infrastruktur läuft dafür auf Microsoft Azure in der EU, abgesichert zusätzlich über EU-Standardvertragsklauseln (Bitwarden, Server Regions). Für Unternehmen mit strengen Compliance-Vorgaben, etwa im Rahmen der österreichischen Umsetzung von NIS2, kann diese Wahlmöglichkeit den Unterschied machen, ob ein Tool ohne weitere Prüfung freigegeben wird. Eine öffentlich dokumentierte, passkey-spezifische Stellungnahme der österreichischen Datenschutzbehörde ließ sich in der aktuellen Recherche nicht finden, was nicht bedeutet, dass es keine gibt, sondern lediglich, dass Unternehmen die Einordnung derzeit selbst anhand der allgemeinen DSGVO-Grundsätze vornehmen müssen: Wo liegen die Server, wer sind die Subauftragsverarbeiter, und welches Transfermechanismus greift bei Datenübermittlung außerhalb der EU.
Wer eine noch striktere EU-Bindung sucht, findet sie in unserem separaten Vergleich zu Proton Pass, Bitwarden und 1Password, wo speziell die Serverstandorte und Verschlüsselungsmodelle im Detail gegenübergestellt werden. Für den hier behandelten Fünfervergleich bleibt festzuhalten: Wer als Unternehmen in Österreich einen Passkey-Manager einführt, sollte die Serverregion aktiv auswählen, statt sich auf die Voreinstellung zu verlassen.
Für Unternehmen kommt seit der österreichischen Umsetzung von NIS2 ein weiterer Aspekt hinzu: Wer als betroffene Organisation gilt, muss auch bei scheinbaren Randthemen wie der Wahl des Passkey-Managers dokumentieren können, warum ein bestimmter Anbieter und Serverstandort gewählt wurde. Details zu den konkreten Pflichten und Fristen für österreichische Betriebe hat unser Überblick zum NIS2-Gesetz bereits zusammengefasst. Für den IT-Einkauf bedeutet das in der Praxis: Die Wahl zwischen Apple, Google, Bitwarden, 1Password und Dashlane ist damit auch eine Compliance-Entscheidung, nicht nur eine Frage von Preis und Komfort.
Sechs Praxisbeispiele: Welcher Manager passt zu welchem Alltag
Technische Spezifikationen sind das eine, der tatsächliche Alltag mit unterschiedlichen Geräten und Ansprüchen das andere. Die folgenden sechs Szenarien orientieren sich an typischen Konstellationen, wie sie auch in Österreich verbreitet sind, von der Einzelperson bis zum kleinen Team.
- Freiberufler mit reinem Apple-Setup: iPhone, iPad und MacBook, keine Windows-Geräte im Einsatz. Apple Passwords deckt hier den kompletten Alltag ab, ohne zusätzliche App oder laufende Kosten, solange kein Projektpartner ein Windows-Notebook mit vollem Passkey-Zugriff verlangt.
- Familie mit gemischten Geräten: Ein Elternteil nutzt iPhone, das andere ein Windows-Notebook, die Kinder Android-Tablets. Bitwarden oder 1Password überbrücken diese Gerätevielfalt zuverlässiger als Apple oder Google allein, weil beide auf allen vier Plattformen nativ laufen und sich Zugriffsrechte pro Familienmitglied getrennt einstellen lassen.
- Kleinunternehmen mit sechs Mitarbeitern: Geteilte Logins für Firmen-Tools, unterschiedliche Zugriffsrechte je nach Rolle, dazu die Pflicht, Zugänge beim Ausscheiden eines Mitarbeiters sofort zu widerrufen. Bitwarden Families oder 1Password Business bieten dafür granulare Freigaben, die Apple und Google in dieser Form nicht anbieten.
- Sicherheitsbewusste Einzelperson, die Open Source verlangt: Wer den Code selbst prüfen oder extern prüfen lassen will, kommt an Bitwarden kaum vorbei, da es der einzige quelloffene Anbieter im Vergleich ist und sich zusätzlich sogar selbst hosten lässt.
- Gelegenheitsnutzer ohne Budget: Wer ausschließlich im Google- oder Chrome-Ökosystem unterwegs ist und keine Zusatzkosten will, greift zu Google Passwortmanager, sollte dafür aber unbedingt eine aktuelle Malware-Erkennung auf dem Gerät betreiben und Windows regelmäßig patchen, um das im Artikel beschriebene Angriffsszenario zu entschärfen.
- Wechsler von einem teuren zu einem günstigeren Anbieter: Nutzer, die von Dashlane oder 1Password zu Bitwarden wechseln, profitieren von der Kombination aus niedrigerem Preis und aktiver Beteiligung an der CXP-Spezifikation, die den Umzug technisch erleichtert, auch wenn einzelne Konten am Ende doch manuell neu registriert werden müssen.
Was passiert bei Geräteverlust? Wiederherstellung im Vergleich
Ein Passkey-Manager ist nur so gut wie sein Notfallplan. Verliert man alle Geräte gleichzeitig, etwa bei Diebstahl im Urlaub, entscheidet die Wiederherstellungsmethode darüber, ob der Zugang zu Dutzenden Konten weg ist oder nicht. Apple setzt auf einen Wiederherstellungskontakt, den Nutzer vorab in den Kontoeinstellungen festlegen, alternativ auf einen 28-stelligen Wiederherstellungsschlüssel in Kombination mit einer vertrauenswürdigen Telefonnummer (Apple Support, Recovery Key). Ohne einen dieser beiden Mechanismen im Voraus eingerichtet, bleibt der Zugriff auf die iCloud-Schlüsselbund-Daten im Ernstfall verwehrt.
Google verknüpft die Wiederherstellung eng mit dem Google-Konto selbst: Gespeicherte Passwörter und Passkeys lassen sich über passwords.google.com auf jedem neuen Gerät abrufen, sobald die Anmeldung am Konto gelingt, notfalls über ein zweites angemeldetes Gerät, eine hinterlegte Rufnummer oder einen Hardware-Sicherheitsschlüssel (Google-Hilfe). Bitwarden bietet mit der Funktion Emergency Access einen strukturierteren Ansatz: Ein zuvor benannter Vertrauenskontakt kann Zugriff auf den Tresor anfragen, den der Kontoinhaber freigibt oder der nach einer vorher festgelegten Wartezeit automatisch gewährt wird. Diese Funktion ist allerdings dem kostenpflichtigen Premium-Tarif vorbehalten und im kostenlosen Plan nicht enthalten (Bitwarden, Emergency Access).
1Password verlässt sich auf das sogenannte Emergency Kit, ein ausdruckbares Dokument mit den Kontodaten und dem Secret Key, das an einem sicheren physischen Ort aufbewahrt werden sollte. Geht dieses Kit verloren, kann selbst 1Password den Secret Key nicht rekonstruieren, der Zugriff auf den Tresor ist dann dauerhaft verloren. Dashlane wiederum hängt stark davon ab, ob vorab ein Recovery Key oder eine biometrische Wiederherstellung auf einem vertrauten Gerät eingerichtet wurde. Ohne diese Vorbereitung lässt sich ein vergessenes Master-Passwort wegen der Zero-Knowledge-Verschlüsselung grundsätzlich nicht zurücksetzen, in letzter Konsequenz bleibt dann nur ein neues Konto. Die Lehre aus allen fünf Systemen ist dieselbe: Die Wiederherstellungsoption gehört direkt bei der Einrichtung konfiguriert, nicht erst dann, wenn sie gebraucht wird.
Migration: In sechs Schritten zum neuen Passkey-Manager
Ein Wechsel des Passkey-Managers ist 2026 technisch möglich, aber noch nicht bei jedem Anbieterpaar reibungslos. Wer beispielsweise von Google Passwortmanager zu Bitwarden wechseln will, profitiert davon, dass beide Seiten am Austauschformat mitarbeiten, wer dagegen von Dashlane wegziehen will, muss stellenweise noch mit manueller Nacharbeit rechnen. Diese sechs Schritte minimieren in jedem Fall das Risiko, sich während der Migration selbst auszusperren.
- Vor dem Wechsel eine vollständige Liste aller Konten mit aktivem Passkey erstellen, am besten direkt in den Kontoeinstellungen der jeweiligen Dienste.
- Prüfen, ob sowohl der alte als auch der neue Anbieter das Credential Exchange Format unterstützen. Bei Bitwarden und aktuellen Apple-Versionen ist das der Fall, bei 1Password laut aktuellen Tests noch nicht vollständig.
- Den Export im alten Manager anstoßen und die erzeugte, verschlüsselte CXF-Datei nur auf dem eigenen Gerät zwischenspeichern, niemals per E-Mail oder Cloud-Speicher versenden.
- Den Import im neuen Manager durchführen und pro Konto stichprobenartig testen, ob sich der Passkey noch zur Anmeldung nutzen lässt.
- Für Konten, deren Passkey sich nicht exportieren lässt, manuell einen neuen Passkey im Zielanbieter registrieren und den alten Eintrag beim jeweiligen Dienst anschließend löschen.
- Nach abgeschlossener Migration den alten Passkey-Manager nicht sofort deinstallieren, sondern als Fallback für mindestens zwei Wochen aufbewahren, falls einzelne Konten übersehen wurden.
Für Entwickler, die selbst prüfen wollen, ob ein Dienst WebAuthn und damit Passkeys unterstützt, genügt ein einfacher Check im Browser. Wer Passkeys in eigenen Anwendungen implementieren will, findet dazu unsere Schritt-für-Schritt-Anleitung zu WebAuthn in Node.js.
if (window.PublicKeyCredential &&
PublicKeyCredential.isConditionalMediationAvailable) {
PublicKeyCredential.isConditionalMediationAvailable().then((available) => {
console.log("Passkey-Autofill unterstützt:", available);
});
} else {
console.log("WebAuthn / Passkeys werden in diesem Browser nicht unterstützt.");
}
Vor- und Nachteile im Überblick
| Anbieter | Vorteile | Nachteile |
|---|---|---|
| Apple Passwords | Kostenlos, tief integriert, einfache Bedienung | Passkeys unter Windows nur eingeschränkt nutzbar, kein offener Quellcode |
| Google Passwortmanager | Kostenlos, größte Plattformabdeckung, PRF-Unterstützung nahezu vollständig | Ziel der Golden-Pass-ta-key-Technik, Sicherheit hängt stark von Geräteschutz ab |
| Bitwarden | Quelloffen, günstigster Bezahltarif, unbegrenzter Gratis-Tarif | Passkey-Support auf Android noch in Beta |
| 1Password | Zusätzlicher Secret Key, starke Business-Funktionen wie Travel Mode | Kein dauerhafter Gratis-Tarif, CXP-Export noch unvollständig |
| Dashlane | Breite Plattformunterstützung, integrierter TOTP-Generator | Gratis-Tarif stark limitiert auf 25 Einträge und 1 Gerät |
Empfehlungen nach Anwendungsfall
- Reines Apple-Ökosystem: Apple Passwords, solange keine Windows-Geräte im Spiel sind.
- Windows- oder Linux-Nutzer mit Open-Source-Anspruch: Bitwarden, wegen des offenen Codes und der plattformübergreifenden Unterstützung.
- Familien mit gemischten Geräten und begrenztem Budget: Bitwarden Families, da der günstigste Familientarif der fünf Anbieter.
- Unternehmen mit Compliance-Anforderungen: 1Password Business, wegen granularer Zugriffsrechte und Reporting-Funktionen.
- Einsteiger ohne Budget im Google-Ökosystem: Google Passwortmanager, kombiniert mit einer aktuellen Endgeräte-Absicherung gegen die Golden-Pass-ta-key-Technik.
- Nutzer mit höchstem Sicherheitsanspruch: Ein Passkey-Manager der Wahl in Kombination mit einem physischen Hardware-Sicherheitsschlüssel für E-Mail-Konto und Finanzdienste.
Das Urteil: Welcher Passkey-Manager gewinnt 2026?
Eine einzelne Gewinnerlösung gibt es 2026 nicht, dafür unterscheiden sich die Anwendungsfälle zu stark. Für plattformübergreifende Nutzung mit dem besten Preis-Leistungs-Verhältnis liegt Bitwarden vorn: unbegrenzter Gratis-Tarif, offener Quellcode und mit 1,65 Dollar im Monat der günstigste Bezahltarif im gesamten Vergleich. Wer ausschließlich im Apple-Kosmos lebt, fährt mit Apple Passwords kostenlos und ohne Reibungsverluste. Wer Wert auf Business-Funktionen und einen zusätzlichen Secret Key legt, akzeptiert bei 1Password den höheren Preis bewusst als Gegenwert für mehr Kontrolle in Unternehmensumgebungen.
Google Passwortmanager bleibt trotz der Golden-Pass-ta-key-Technik keine schlechte Wahl, solange das Endgerät sauber gehalten wird, denn der Angriff setzt bereits vorhandene Schadsoftware voraus und ist kein Fernangriff auf die Passkey-Kryptografie selbst. Dashlane schließlich eignet sich am ehesten für Nutzer, die bereits im Dashlane-Ökosystem stecken, für Neueinsteiger ist das enge 25-Passwort-Limit im Gratis-Tarif im Vergleich zu Bitwarden schwer zu rechtfertigen. Die klare Datenlage 2026: Wer Passkeys nutzt, senkt das Phishing-Risiko drastisch, unabhängig vom gewählten Anbieter, muss aber die Absicherung der Synchronisation genauso ernst nehmen wie früher die Wahl eines starken Passworts.
Für Leser in Österreich lässt sich die Empfehlung so zuspitzen: Privatpersonen mit gemischtem Geräteportfolio fahren mit Bitwarden preislich und technisch am besten, reine Apple-Haushalte bleiben kostenlos bei Apple Passwords, und kleine Unternehmen mit Dokumentationspflicht unter NIS2 sollten die EU-Serverregion aktiv wählen, statt sich auf die Standardeinstellung eines US-Anbieters zu verlassen. Der größte Fehler wäre allerdings, aus der Golden-Pass-ta-key-Berichterstattung den Schluss zu ziehen, Passkeys seien riskanter als Passwörter. Das Gegenteil ist belegt, nur die Sorgfalt bei der Geräteabsicherung bleibt weiterhin Aufgabe der Nutzer selbst.
Häufig gestellte Fragen zu Passkey-Managern
Sind Passkeys grundsätzlich sicherer als Passwörter?
Ja, weil bei der Anmeldung kein gemeinsames Geheimnis mehr über das Netz übertragen wird und klassisches Phishing dadurch technisch ins Leere läuft. Die FIDO Alliance bestätigt, dass die zugrunde liegende Kryptografie 2026 in keinem öffentlich bekannten Vorfall gebrochen wurde, angegriffen wurde stets nur die Infrastruktur drumherum.
Kann ich Passkeys zwischen Apple, Google, Bitwarden, 1Password und Dashlane verschieben?
Teilweise. Apple und Bitwarden unterstützen den offenen Export über das Credential Exchange Format bereits, Google seit einem Play-Services-Update auf Android 14 und neuer. 1Password hat die Unterstützung angekündigt, laut aktuellen Tests aber noch nicht vollständig umgesetzt. Für Dashlane liegt keine öffentliche Roadmap zum Thema vor.
Was genau ist die Golden-Pass-ta-key-Technik bei Google?
Es handelt sich um eine im August 2026 von Unit 42 veröffentlichte Angriffstechnik, die das Security Domain Secret ausliest, einen 32 Byte großen Schlüssel, der alle synchronisierten Passkeys eines Google-Kontos schützt. Der Angriff setzt voraus, dass bereits Schadsoftware mit Nutzerrechten auf dem Gerät läuft, funktioniert also nicht aus der Ferne ohne Vorkompromittierung.
Brauche ich trotz Passkey-Manager noch ein Master-Passwort?
Bei Bitwarden, 1Password und Dashlane ja, es schützt den Tresor, in dem die Passkeys liegen. Bei Apple und Google übernimmt stattdessen die Konto-Anmeldung inklusive Zwei-Faktor-Schutz diese Rolle. In jedem Fall gilt: Wird dieser zentrale Zugang kompromittiert, sind potenziell alle gespeicherten Passkeys betroffen.
Welcher Passkey-Manager ist für Familien in Österreich am günstigsten?
Rein preislich liegt Bitwarden Families mit 3,99 Dollar im Monat für bis zu sechs Nutzer vorn, gefolgt von Apple Passwords und Google Passwortmanager, die über die jeweilige Familienfreigabe kostenlos sind, dafür aber nur innerhalb des jeweiligen Ökosystems funktionieren.
Ersetzt ein Passkey-Manager die Zwei-Faktor-Authentifizierung komplett?
Für den jeweiligen Dienst oft ja, da ein Passkey selbst bereits Besitz- und teils Inhärenzfaktor kombiniert. Für den Zugang zum Passkey-Manager selbst empfiehlt sich zusätzlich weiterhin eine separate Absicherung, etwa über einen Hardware-Sicherheitsschlüssel, um genau die im Artikel beschriebenen Synchronisationsrisiken zu begrenzen.
Lohnt sich der Umstieg von einem klassischen Passwort-Manager auf einen reinen Passkey-Manager?
Ein kompletter Umstieg ist 2026 noch verfrüht, da längst nicht jeder Dienst Passkeys anbietet. Sinnvoller ist ein hybrider Ansatz: Alle fünf hier verglichenen Anbieter verwalten Passwörter und Passkeys gemeinsam im selben Tresor, sodass kein zusätzliches Tool nötig ist, bis Passkeys flächendeckend verfügbar sind.
Kann ich Bitwarden selbst hosten, statt der Cloud-Version zu vertrauen?
Ja, über das quelloffene Serverprojekt Vaultwarden lässt sich Bitwarden auf eigener Hardware betreiben, wodurch weder Apple, Google noch ein US-Cloud-Anbieter die Synchronisationsdaten berühren. Die Details zu Ressourcenbedarf und Unterschieden zur offiziellen Cloud-Version haben wir in unserem separaten Vergleich von Vaultwarden, Bitwarden und KeePassXC zusammengefasst. Für Unternehmen mit besonders strengen Vorgaben ist das oft die konsequenteste Antwort auf die DSGVO-Frage aus diesem Artikel.




