Passkeys sind die Zukunft der Authentifizierung — aber nur so sicher wie ihr Speicherort. Hardware-Security-Keys nach FIDO2-Standard speichern Passkeys phishing-resistent offline und erfordern physischen Besitz. Wir vergleichen fünf Keys vom Branchenstandard YubiKey 5 bis zur IP68-roben GoTrust Idem.
FIDO2/WebAuthn für Passkeys plus U2F, Smart Card, OpenPGP und OTP in einem Key. USB-A/C/NFC deckt jedes Gerät ab. Keine Alternative bietet diese Protokoll-Vielfalt.
FIDO2 mit Fingerabdruck-Sensor ermöglicht passwortlosen Login ohne PIN-Eingabe. Ideal für Nutzer, die Bequemlichkeit mit Hardware-Sicherheit verbinden wollen.
Reduziert auf FIDO2/U2F, wasser- und stoßfest, mit Enterprise-Seriennummern. Perfekt für Einsteiger und Massen-Deployment ohne unnötige Protokolle.
Passkeys sind der vielversprechendste Weg, Passwörter abzuschaffen — aber ihre Sicherheit steht und fällt mit einer Frage: Wo liegt der private Schlüssel? Ein Hardware-Security-Key nach FIDO2/WebAuthn-Standard speichert Passkeys phishing-resistent auf dem Gerät selbst, im Gegensatz zu Smartphones oder Passwort-Managern, die bei Malware-Befall kompromittiert werden können. Für 2026 sind FIDO2/CTAP2.1-Zertifizierung, Multi-Protokoll-Support und USB-C/NFC-Konnektivität die entscheidenden Kriterien.
Wir haben fünf Hardware-Keys verglichen — vom Branchenstandard bis zur IP68-roben Spezialistin. Hier sind die Dinge, die tatsächlich kaufenswert sind.
> Transparenz: Dieser Artikel enthält Affiliate-Links. Wenn Sie über diese Links kaufen, erhalten wir eine Provision — ohne Mehrkosten für Sie. Unsere Empfehlungen basieren auf technischen Spezifikationen und Herstellerangaben.
Der FIDO2-Standard macht Hardware-Keys von Natur aus phishing-resistent: Der private Schlüssel verlässt nie das Gerät, und die Authentifizierung ist an die tatsächliche Domain gebunden1. Das bedeutet: Selbst wenn Sie auf einer gefälschten Login-Seite landen, reagiert der Key nicht — er erkennt den Domain-Unterschied. Software-basierte Passkey-Speicher (Smartphones, Browser, Passwort-Manager) bieten diesen Schutz nur bedingt, da Malware auf dem Gerät den Schlüssel abfangen könnte.
Zudem erfordert ein Hardware-Key physischen Besitz. Ein Angreifer muss nicht nur Ihren Passkey kennen, sondern auch das physische Gerät in der Hand haben. Das ist ein Schutzniveau, das reine Software-Lösungen nicht erreichen.
Die YubiKey 5 Series ist der Branchenstandard und unser Top-Pick für die Passkey-Speicherung. Sie unterstützt FIDO2/WebAuthn, U2F, Smart Card, OpenPGP und OTP — eine Protokoll-Vielfalt, die sie zur umfassendsten Lösung für sowohl moderne als auch Legacy-SSO-Integrationen macht1. Mit USB-A, USB-C und NFC deckt sie praktisch jedes Gerät ab.
Wer zusätzlich höchste regulatorische Anforderungen erfüllen muss, findet in der YubiKey 5 FIPS Series eine FIPS 140-2-zertifizierte Variante, die NIST SP800-63B-konform ist und AAL3-Assurance bietet6.
Warum wir sie empfehlen: Kein anderer Key bietet diese Kombination aus Protokoll-Vielfalt, Konnektivität und bewährter Zuverlässigkeit. Wer einen Key will, der alles abdeckt, kommt an der YubiKey 5 nicht vorbei.
Die YubiKey Bio Series kombiniert Hardwaresicherheit mit Fingerabdruck-Erkennung und ermöglicht so passwortloses Login ohne PIN-Eingabe2. Für Nutzer, die Bequemlichkeit mit Hardware-Sicherheit verbinden wollen, ist das die eleganteste Lösung — der Fingerabdruck ersetzt die PIN bei jedem Login.
Warum wir sie empfehlen: Wenn Sie Biometrie bevorzugen und die Multi-Protokoll-Fülle der YubiKey 5 nicht benötigen, ist die Bio die komfortabelste Wahl für passwortlose Authentifizierung.
Die Security Key Series von Yubico ist ein reduziertes, FIDO-only-Key, das eine kostengünstige Möglichkeit bietet, phishing-resistente MFA im großen Maßstab auszurollen3. Sie ist wasser- und stoßfest und verfügt über Enterprise-Seriennummern für die Verwaltung größerer Deployments.
Warum wir sie empfehlen: Wer FIDO2 für Passkeys will, ohne für OpenPGP, Smart Card oder OTP zu bezahlen, bekommt hier genau das Nötige — robust und zuverlässig.
Der Feitian ePass FIDO2 ist eine skalierbare, FIDO2-konforme Alternative zur YubiKey 5 Series, die speziell für große Enterprise-Deployments und passwortlose Authentifizierung entwickelt wurde4. Er unterstützt FIDO2/U2F und bietet Cross-Plattform-Kompatibilität sowie Bulk-Deployment-Optionen.
Warum wir ihn empfehlen: Für Organisationen, die Yubico-Preise scheuen, aber FIDO2-Konformität brauchen, ist der Feitian ePass eine solide, budgetfreundliche Wahl.
Der GoTrust Idem Key ist FIDO2 Level 2 zertifiziert und IP68-wasserdicht, was ihn zur idealen Wahl für raue Umgebungen und Outdoor-Nutzer macht5. Mit USB-C und NFC bietet er moderne Konnektivität in einem Gehäuse, das Staub, Wasser und Stößen standhält.
Warum wir ihn empfehlen: Wenn Ihr Key Regen, Schmutz und harten Einsatz überstehen muss, ist der Idem Key die robusteste Option in diesem Vergleich.
| Key | Protokolle | Konnektivität | Besonderheit |
|---|---|---|---|
| YubiKey 5 Series | FIDO2, U2F, Smart Card, OpenPGP, OTP | USB-A/C, NFC | Branchenstandard, Multi-Protokoll |
| YubiKey Bio Series | FIDO2/WebAuthn | USB-A/C, NFC | Fingerabdruck-Biometrie |
| Security Key Series | FIDO2, U2F | USB-A/C, NFC | Wasser-/stoßfest, FIDO-only |
| Feitian ePass FIDO2 | FIDO2, U2F | USB-A/C, NFC | Budget, Bulk-Deployment |
| GoTrust Idem Key | FIDO2 | USB-C, NFC | IP68-wasserdicht |
Die YubiKey 5 Series dominiert durch ihre Protokoll-Vielfalt und bleibt der Referenzpunkt für alle anderen Keys. Die Bio Series ergänzt das Portfolio um Biometrie, die Security Key Series ist der Preis-Leistungs-Sieger für FIDO-only-Anwender. Feitian und GoTrust bieten jeweils Alternativen für Budget- bzw. Robustheits-Anforderungen.
Hardware-Security-Keys sind phishing-resistent nach FIDO2-Standard, speichern Passkeys offline und erfordern physischen Besitz — ein Schutz, den reine Software-Passkey-Speicher nicht bieten. Für die meisten Nutzer ist die YubiKey 5 Series die beste Wahl; wer Biometrie will, greift zur Bio, wer sparen will, zur Security Key Series. Feitian und GoTrust decken die Budget- und Robustheits-Nischen ab.
Wer zusätzlich Kensington-Ökosysteme oder Windows Hello for Business-Integration nutzt, sollte auch den Kensington VeriMark NFC+ mit FIDO CTAP2.1-Unterstützung in Betracht ziehen7.
| Pick | Preis | Protokolle | Konnektivität | Besonderheit | |
|---|---|---|---|---|---|
YubiKey 5 Series ▶ Pick | — | FIDO2, U2F, OpenPGP, OTP | USB-A/C, NFC | Multi-Protokoll-Allrounder | Preis prüfen ↗ |
YubiKey Bio Series biometrie pur — passwortlos ohne pin | — | FIDO2/WebAuthn | USB-A/C, NFC | Fingerabdruck-Biometrie | Preis prüfen ↗ |
Security Key Series preis-leistungs-sieger — fido-only, robust | — | FIDO2, U2F | USB-A/C, NFC | Wasser-/stoßfest, FIDO-only | Preis prüfen ↗ |
ePass FIDO2 budget-alternative mit cross-plattform-support | — | FIDO2, U2F | USB-A/C, NFC | Budget, Bulk-Deployment | Preis prüfen ↗ |
Idem Key die robuste wahl für raue umgebungen | — | FIDO2 | USB-C, NFC | IP68-wasserdicht | Preis prüfen ↗ |
Willst du eine Anschlussfrage, die der Artikel nicht beantwortet hat? Frag die Engine — sie kennt den Kontext des Artikels.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.