Hardware-Security-Keys mit FIDO2/WebAuthn sind der effektivste Phishing-Schutz für Passwort-Manager-Accounts. Wir vergleichen fünf Modelle — vom Branchenstandard YubiKey 5 bis zur Budget-Alternative Feitian ePass — auf Protokoll-Support, Konnektivität und Preis.
Der YubiKey 5 unterstützt FIDO2, U2F, OTP, Smart Card und OpenPGP und ist mit allen gängigen Passwort-Managern kompatibel. USB-A/C/NFC-Optionen machen ihn universell einsetzbar — auch über den Passwort-Manager hinaus.
Die Security Key Series reduziert sich auf FIDO2/WebAuthn und U2F — genau das, was Passwort-Manager benötigen. Deutlich günstiger als der YubiKey 5, wasser- und stoßfest. Die beste Wahl, wenn keine zusätzlichen Protokolle gebraucht werden.
Der YubiKey Bio kombiniert FIDO2/WebAuthn mit einem Fingerabdruck-Sensor für passwortlose Authentifizierung. Ideal für Nutzer, die häufige Anmeldungen komfortabel gestalten wollen und passkey-basierte Workflows anstreben.
Ein starkes Master-Passwort ist die erste Verteidigungslinie für jeden Passwort-Manager — aber es reicht nicht aus. Phishing-Angriffe haben sich so weit verfeinert, dass selbst aufmerksame Nutzer auf gefälschte Login-Seiten hereinfallen können. Hier kommen FIDO2/WebAuthn-Hardware-Keys ins Spiel: Sie sind kryptografisch an die jeweilige Domäne gebunden, was bedeutet, dass ein Key, der für bitwarden.com ausgestellt wurde, auf einer Phishing-Seite wie bitwarden-login.com schlicht nicht funktioniert.67
Das ist der entscheidende Vorteil gegenüber TOTP-Apps (Google Authenticator, Authy & Co.): Ein TOTP-Code lässt sich auf einer gefälschten Seite eingeben und von Angreifern weiterleiten. Ein FIDO2-Key verweigert den Dienst, wenn die Domäne nicht übereinstimmt. Das macht Hardware-Keys zum Goldstandard der phishing-resistenten Multi-Faktor-Authentifizierung.
Die großen Passwort-Manager unterstützen diesen Standard bereits: Bitwarden erlaubt FIDO2/WebAuthn-Security-Keys für den Two-Step-Login6, und 1Password unterstützt ebenfalls Hardware-Security-Keys über FIDO2/WebAuthn7. Auch Keeper und Enpass bieten entsprechende Integrationen.
> Transparenz-Hinweis: Wir verlinken zu Händlern und Herstellern und können eine Provision erhalten, wenn Sie über unsere Links kaufen. Das beeinflusst weder unsere Bewertung noch die Reihenfolge der Empfehlungen.
Bevor wir zu den einzelnen Modellen kommen, hier die Kriterien, die für den Einsatz mit Passwort-Managern wirklich zählen:
Der YubiKey 5 ist der Maßstab, an dem sich alle anderen Security-Keys messen lassen. Er unterstützt FIDO2, U2F, OTP, Smart Card und OpenPGP — ein echtes Multi-Protokoll-Gerät, das weit über den Passwort-Manager-Einsatz hinausgeht.1
Für Passwort-Manager-Nutzer ist die breite Kompatibilität entscheidend: Bitwarden6 und 1Password7 bestätigen ausdrücklich die Kompatibilität mit YubiKey, und auch Keeper und Enpass unterstützen den Standard. Wer denselben Key später auch für SSH-Keys, GPG-Signaturen oder Smart-Card-Anwendungen nutzen möchte, muss nicht noch ein zweites Gerät kaufen.
Die 5 Series ist in USB-A, USB-C und NFC-Varianten erhältlich, sodass Sie den passenden Anschluss für Ihr Setup wählen können.1
Urteil: Wenn Sie nur einen Key kaufen wollen, ist dies derjenige. Die Multi-Protokoll-Fähigkeit rechtfertigt den höheren Preis für alle, die den Key vielseitig einsetzen.
Die Security Key Series ist Yubicos auf FIDO2/WebAuthn und U2F reduzierte Variante — bewusst gestrippt auf das, was für phishing-resistente MFA tatsächlich nötig ist.2 Kein OTP, kein Smart Card, kein OpenPGP. Dafür ist sie deutlich günstiger als der YubiKey 5.
Für Nutzer, deren einziger Einsatzzweck der Schutz ihres Passwort-Manager-Accounts ist, ist das völlig ausreichend. Bitwarden und 1Password benötigen ausschließlich FIDO2/WebAuthn — die zusätzlichen Protokolle des YubiKey 5 bleiben ungenutzt.67
Der Key ist wasser- und stoßfest, was ihn für den Alltag robust macht.2
Urteil: Die beste Wahl, wenn FIDO2 alles ist, was Sie brauchen. Sparen Sie den Aufpreis für Protokolle, die Sie ohnehin nicht nutzen.
Der YubiKey Bio kombiniert Hardware-Sicherheit mit biometrischer Authentifizierung über einen integrierten Fingerabdruck-Sensor.3 Er unterstützt FIDO2/WebAuthn und zielt auf passwortloses Single Sign-On ab — der Fingerabdruck ersetzt dabei die PIN-Eingabe bei der FIDO2-Authentifizierung.
Für Passwort-Manager bedeutet das: Statt Master-Passwort plus Key-Berührung reicht künftig der Fingerabdruck auf dem Key. Das ist komfortabel, setzt aber voraus, dass der jeweilige Passwort-Manager den passkey-Modus (passwortlose Authentifizierung) bereits unterstützt.
Urteil: Eine Premium-Option für Nutzer, die den Komfort der Biometrie schätzen und passwortlose Workflows anstreben. Der Aufpreis lohnt sich vor allem im Unternehmenskontext mit häufigen Anmeldungen.
Kensington positioniert den VeriMark NFC+ klar im Enterprise-Umfeld. Er unterstützt FIDO CTAP2.1 und bietet tiefe Integration mit Windows Hello for Business.4 Mit USB-C und NFC ist er flexibel einsetzbar.
Für Windows-Domänen-Umgebungen, in denen Windows Hello for Business die zentrale Identitätsplattform ist, ist der VeriMark eine natürliche Wahl. Für reine Passwort-Manager-Nutzer zu Hause bietet er gegenüber dem günstigeren Yubico Security Key jedoch wenig Mehrwert.
Urteil: Erste Wahl für Windows-Hello-for-Business-Infrastrukturen. Für Privatanwender, die primär einen Passwort-Manager absichern wollen, ist er überdimensioniert.
Feitian ist ein etablierter Hersteller von FIDO2-Keys, der vor allem im Enterprise-Bulk-Deployment punktet.5 Der ePass FIDO2 ist FIDO2/U2F-kompatibel und bietet Cross-Plattform-Kompatibilität.
Als Budget-Alternative zum Yubico Security Key ist der ePass eine solide Wahl, wenn mehrere Keys benötigt werden — etwa für Familienmitglieder oder kleine Teams. Die Cross-Plattform-Kompatibilität stellt sicher, dass er mit den gängigen Passwort-Managern funktioniert.67
Urteil: Kostengünstigster Einstieg in FIDO2-geschützte Passwort-Manager. Ideal, wenn Sie mehrere Keys auf einmal beschaffen müssen.
| Modell | Protokolle | Konnektivität | Preisklasse |
|---|---|---|---|
| YubiKey 5 Series | FIDO2, U2F, OTP, Smart Card, OpenPGP | USB-A, USB-C, NFC | Premium |
| Yubico Security Key | FIDO2, U2F | USB-A, NFC | Mittel |
| YubiKey Bio Series | FIDO2/WebAuthn | USB-A, USB-C | Premium |
| Kensington VeriMark NFC+ | FIDO2, CTAP2.1 | USB-C, NFC | Mittel |
| Feitian ePass FIDO2 | FIDO2, U2F | USB-A, USB-C, NFC | Budget |
Der effektivste Schutzschritt nach einem starken Master-Passwort ist eine phishing-resistente MFA — und dafür sind FIDO2-Hardware-Keys das beste Werkzeug. Ihre kryptografische Domänenbindung blockiert Angriffe, an denen TOTP-Apps scheitern.67
Für die meisten Nutzer ist die Yubico Security Key Series2 der Sweet Spot aus Preis und Funktion: Sie liefert genau den FIDO2-Schutz, den Passwort-Manager benötigen, ohne unnötige Protokolle. Wer den Key vielseitiger einsetzen will, greift zum YubiKey 51 — dem Branchenstandard, der alles abdeckt. Und wer passwortloses SSO anstrebt, findet im YubiKey Bio3 die komfortabelste Lösung.
| Pick | Preis | Protokolle | Konnektivität | Preisklasse | |
|---|---|---|---|---|---|
YubiKey 5 Series ▶ Pick | — | FIDO2, U2F, OTP, Smart Card, OpenPGP | USB-A, USB-C, NFC | Premium | Preis prüfen ↗ |
Security Key Series fido-only zum fairen preis — ideal für reine passwort-manager-nutzer | — | FIDO2, U2F | USB-A, NFC | Mittel | Preis prüfen ↗ |
YubiKey Bio Series biometrie für passwortloses sso — die komfortabelste premium-option | — | FIDO2/WebAuthn | USB-A, USB-C | Premium | Preis prüfen ↗ |
VeriMark NFC+ Security Key windows-hello-for-business-integration — enterprise-fokus | — | FIDO2, CTAP2.1 | USB-C, NFC | Mittel | Preis prüfen ↗ |
ePass FIDO2 budget-alternative mit cross-plattform-support — gut für bulk-deployment | — | FIDO2, U2F | USB-A, USB-C, NFC | Budget | Preis prüfen ↗ |
Willst du eine Anschlussfrage, die der Artikel nicht beantwortet hat? Frag die Engine — sie kennt den Kontext des Artikels.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.