Passkeys ziehen um, aber nicht von allein
Passkeys lassen sich inzwischen zwischen einigen Passwortmanagern übertragen. Was der neue Android-Ablauf und Apple-Version 26 leisten, wie er sich von Synchronisation und QR-Anmeldung unterscheidet und was nach Geräteverlust hilft.

Ein neues Telefon einzurichten ist meist einfacher, als den Zugang zu allen wichtigen Konten mitzunehmen. Bei Passkeys liegen dabei drei Fragen nah beieinander: Ist der Schlüssel auf dem neuen Gerät verfügbar? Lässt sich ein Konto nach einem Verlust wiederherstellen? Und kann der Passkey in einen anderen Passwortmanager wechseln? Die Antworten hängen an unterschiedlichen Stellen.
Das wird gerade praktischer. Google hat am 10. September 2026 eine Android-Funktion angekündigt, mit der sich Passkeys und Passwörter zwischen teilnehmenden Passwortmanagern übertragen lassen. Apple ermöglicht den Austausch zwischen teilnehmenden Apps ebenfalls. Damit wird ein Wechsel einfacher. Automatisch oder überall funktioniert er deshalb noch nicht.
Drei Vorgänge mit ähnlichen Namen
Ein Passkey besteht technisch aus einem Schlüsselpaar. Der private Schlüssel bleibt beim Passkey-Anbieter, etwa in einem Passwortmanager oder auf einem Gerät. Der Online-Dienst speichert den öffentlichen Schlüssel. Beim Anmelden stellt der Dienst eine neue Aufgabe, eine sogenannte Challenge. Der Passkey-Anbieter lässt sie lokal freigeben und signiert sie mit dem privaten Schlüssel. Der Dienst prüft die Antwort mit seinem öffentlichen Schlüssel. Das Geheimnis selbst wird beim Anmelden nicht als Passwort übertragen.
Welche Schublade dieses Schlüsselpaar aufbewahrt, bestimmt, was beim Gerätewechsel möglich ist. Für den Alltag helfen drei Unterscheidungen:
| Anliegen | Was geschieht? | Was dadurch noch nicht erledigt ist |
|---|---|---|
| Passkey auf mehreren eigenen Geräten nutzen | Ein Anbieter synchronisiert ihn zwischen Geräten oder er wird dort wiederhergestellt. | Ein Wechsel zu einem anderen Anbieter ist damit nicht zugesagt. |
| Am Computer mit dem Telefon anmelden | Das Telefon bestätigt die Anmeldung über eine geräteübergreifende Verbindung, oft nach einem QR-Code. | Der Passkey wird dabei nicht auf den Computer übertragen. |
| In einen anderen Passwortmanager wechseln | Eine unterstützte Export- und Importfunktion übergibt den Passkey zwischen Anbietern. | Der Zugang zum Online-Konto und dessen Wiederherstellung bleiben eigene Fragen. |
| Ein verlorenes Gerät ersetzen | Ein Anbieter stellt synchronisierte Passkeys wieder her oder der Online-Dienst prüft die Kontoinhaberschaft erneut. | Ein verlorener, nur an das Gerät gebundener Passkey lässt sich nicht aus dem Nichts zurückholen. |
Auf schmalen Bildschirmen seitlich verschieben, um alle Spalten zu lesen.
Die Tabelle trennt die Speicherorte, nicht die Produktnamen. Ein Passwortmanager kann Passkeys synchronisieren und sie zusätzlich exportieren. Ein Gerät kann einen Passkey verwenden, der in einem Anbieter-Konto gesichert wird. Entscheidend ist daher, welcher Anbieter ihn hält und welche Funktion für die konkrete Kombination aus Geräten, Systemversionen und Apps tatsächlich verfügbar ist.
Ein QR-Code ist noch kein Umzug
Beim Anmelden am fremden Rechner erscheint mitunter ein QR-Code. Das Telefon scannt ihn und bestätigt die Anmeldung. Die Anmeldung wird so vom Telefon aus ausgeführt; der Rechner bekommt nicht den privaten Schlüssel. Das Telefon und der Rechner bauen für den Vorgang eine geräteübergreifende Verbindung auf. Danach liegt der Passkey weiterhin beim Anbieter auf dem Telefon.
Das ist hilfreich, wenn die Anmeldung nur einmal auf einem fremden oder gemeinsam genutzten Computer gebraucht wird. Für einen dauerhaften Zugang auf einem neuen eigenen Gerät kann man später einen weiteren Passkey einrichten oder einen synchronisierten Passkey-Anbieter nutzen. Der QR-Code selbst erledigt beides nicht. FIDO beschreibt diesen Weg als Cross-Device Authentication; der Passkey bleibt dabei auf dem Gerät, das ihn zur Anmeldung verwendet.
Was sich zwischen Passwortmanagern ändert
Die Android-Übertragung für Passwortmanager übergibt Passwörter und Passkeys im Systemablauf zwischen teilnehmenden Anbietern. Google kündigte sie am 10. September 2026 an. Der Wechsel beginnt in der Ziel-App. Android zeigt geeignete Quell-Apps an; anschließend wird die Übertragung in der bisherigen App geprüft und freigegeben. Google nennt Google Passwortmanager, 1Password, Bitwarden und Dashlane als Anbieter, die den Ablauf zum Start unterstützen. Die Schnittstelle ist für Android 8 und neuer beschrieben. Das bedeutet nicht, dass jede Kombination aus Gerät, Version und Anbieter schon alle Passkeys übertragen kann.
Bei Apple können teilnehmende Passwortmanager Passkeys zwischen Apps austauschen. Apple beschreibt die Funktion für iOS, iPadOS, macOS und visionOS 26. Auch hier sind die Worte „teilnehmende Apps“ entscheidend: Beide Seiten müssen den Austausch anbieten und die betreffende Art von Zugangsdaten unterstützen. Ein Menüpunkt zum Importieren allein reicht nicht, wenn die bisherige App den Passkey nicht exportiert oder die Ziel-App ihn nicht übernehmen kann.
Der sicherheitsrelevante Fortschritt gegenüber einem klassischen Export ist, dass man nicht erst eine für Menschen lesbare Datei mit Passwörtern auf dem Gerät ablegen und anschließend wieder löschen muss. Androids technische Dokumentation beschreibt die Übergabe als vom System koordinierte Verbindung zwischen Anbieter-Apps. Im Hintergrund kann sie vorübergehende Cache-Dateien verwenden; der praktische Unterschied ist also nicht „es existiert keinerlei Datei“, sondern dass Nutzende keinen unverschlüsselten Passwort-Export verwalten müssen. Die Übertragung bleibt eine Handlung, die in den beteiligten Apps bestätigt werden muss.
Standard, Implementierung, Kontozugang
Zwei Standardschichten sollte man auseinanderhalten. WebAuthn legt fest, wie ein Dienst einen Passkey registriert und zur Anmeldung verwendet. Die aktuelle dritte Fassung wurde am 25. August 2026 zur W3C Recommendation. Das ist der Teil zwischen Website und Authenticator.
Für das Wechseln zwischen Anbietern gibt es bei FIDO ein eigenes Credential Exchange Format und ein Credential Exchange Protocol. Stand September 2026 führt FIDO das Format 1.0 als Proposed Standard, das Protokoll aber weiterhin als Working Draft. Eine verbreitete Funktion ist also bereits in Betrieb, während der Standardisierungsstand der beiden Teile nicht gleich weit ist. Das ist kein Widerspruch: Hersteller können einen Entwurf implementieren und müssen trotzdem mit abweichenden Funktionen und Versionsständen rechnen.
Der Austausch ändert außerdem nicht das Konto beim Online-Dienst. Er betrifft den gespeicherten Passkey zwischen zwei Anbietern. Der Dienst hält weiterhin den öffentlichen Schlüssel und seine eigene Liste registrierter Passkeys. Eine Übertragung in den neuen Manager ist daher nicht dasselbe wie das Löschen eines Passkeys in den Kontoeinstellungen des Dienstes. Wer einen alten Zugang wirklich stilllegen will, sollte dort nachsehen, ob der Dienst ihn noch führt, und nicht allein auf das Verhalten der Manager-App vertrauen.
Nach Verlust zählt der Rückweg
Ein Gerätewechsel mit beiden Passwortmanager-Apps ist der günstigste Fall: Der bisherige Anbieter kann den gespeicherten Passkey noch anzeigen und die Person kann die Übertragung bestätigen. Ist das Telefon verloren oder defekt, fehlt dieser Ausgangspunkt. Dann hängt die Wiederherstellung davon ab, ob der Passkey mit einem Anbieter-Konto synchronisiert wurde, ob der Anbieter eine Wiederherstellung ermöglicht und ob der Online-Dienst einen anderen Weg zur Kontoprüfung anbietet.
Ein gerätegebundener Passkey kann gerade deshalb sinnvoll sein, weil sein privater Schlüssel nicht zwischen Geräten synchronisiert wird. Geht das Gerät verloren, ist der Passkey aber nicht über einen Manager-Umzug zu ersetzen. Man braucht dann einen zweiten registrierten Passkey, einen anderen Anmeldeweg oder die Kontowiederherstellung des jeweiligen Dienstes. Wie gut diese Wege sind, unterscheidet sich von Konto zu Konto.
Vor einem Wechsel lohnt sich eine kurze Bestandsaufnahme:
- In der bisherigen App prüfen, welche Passkeys tatsächlich gespeichert sind und ob die App sie exportieren kann.
- In der Ziel-App prüfen, ob sie Passkeys importiert und welche System- oder App-Version vorausgesetzt wird.
- Einen kleinen, unwichtigen Passkey als Probe übertragen, sofern sich das auswählen lässt.
- In der Ziel-App kontrollieren, ob der Eintrag angekommen ist, und sich damit beim betreffenden Dienst anmelden.
- Erst danach alte App, Geräte oder zusätzliche Zugangswege entfernen. Bei wichtigen Konten die Wiederherstellungsoptionen im Konto selbst prüfen.
Wer das alte Gerät schon nicht mehr hat, sollte nicht nach einer Exportfunktion suchen, die es nicht mehr aufrufen kann. Dann ist der Weg über den synchronisierenden Anbieter oder die Kontowiederherstellung des Dienstes der passende nächste Schritt. Ein Passwortmanager kann einen verlorenen Schlüssel nur dann zurückbringen, wenn dafür bereits ein verwertbarer Wiederherstellungsweg besteht.
Ein guter Passkey ist noch kein gutes Gesamtsystem
Passkeys sind gegen klassisches Phishing widerstandsfähiger als Passwörter, weil der Authenticator den Ursprung der Website berücksichtigt. Das schützt nicht automatisch jeden Schritt davor und danach. Registrierung, Wiederherstellung, Sitzungsverwaltung und das Löschen eines alten Passkeys liegen teilweise beim Online-Dienst.
Eine Untersuchung, die auf der USENIX Security 2026 vorgestellt wurde, hat 872 passkey-fähige Websites erfasst und 103 davon gezielt auf Sicherheitsfehler geprüft. Die Forschenden fanden in diesem geprüften Teil kritische Schwachstellen auf 18 Websites sowie hoch eingestufte Schwachstellen auf 53. Das ist kein repräsentativer Prozentsatz für sämtliche Websites und kein Beleg dafür, dass der Passkey-Standard selbst unsicher ist. Es zeigt, warum die Qualität des Kontodienstes und seiner Wiederherstellungswege mit zur Sicherheitsfrage gehört.
Auch eine gut gemeinte Anmeldung kann an der Bedienung scheitern. Eine begrenzte FIDO-Prüfung von Screenreader-Erfahrungen fand die eigentliche Passkey-Anmeldung meist zugänglich, aber wiederkehrende Probleme vor und nach diesem Schritt. QR-Codes können etwa ein zweites Gerät mit Kamera voraussetzen. Deshalb sollte ein Dienst einen verständlichen alternativen Zugang anbieten, und ein Anbieterwechsel sollte erst als abgeschlossen gelten, wenn die neue Anmeldung praktisch funktioniert.
Der Umzug selbst ist also einfacher geworden. Der verlässlichste Test bleibt unspektakulär: Der neue Manager kann den Passkey verwenden, der Online-Dienst lässt die Anmeldung zu, und für den Fall eines Geräteverlusts ist ein zweiter Weg bekannt. Dann ist nicht nur der Schlüssel umgezogen. Der Zugang ist mitgekommen.
Quellen und Hinweise
- Google: Switching password managers is easy and safe on Android, 10. September 2026. Ankündigung, Startanbieter und Ablauf der Android-Übertragung. Google ist Anbieter der beschriebenen Plattformfunktion.
- Android Developers: Credential transfer. Technischer Ablauf zwischen Anbieter-Apps, unterstützte Android-Versionen und temporärer Cache als Transportmedium.
- Apple Developer: What’s new in passkeys, WWDC 2025. Apple beschreibt sicheren Austausch zwischen teilnehmenden Credential-Managern in den Systemen der Version 26.
- FIDO Alliance: Credential Exchange Specifications. Aktueller Status von Credential Exchange Format 1.0 und Credential Exchange Protocol.
- W3C: Web Authentication Level 3, Recommendation vom 25. August 2026. Grundlage für Passkey-Registrierung und Anmeldung im Web.
- FIDO Alliance: Passkeys. Synchronisierte Passkeys und geräteübergreifende Anmeldung per QR-Code.
- Louis Jannett et al.: The State of Passkeys: Studying the Adoption and Security of Passkeys on the Web, USENIX Security 2026. Die geprüften 103 Websites sind eine gezielte technische Stichprobe, keine Zufallsauswahl aller Passkey-Dienste.
- FIDO Alliance: Synced Passkey Deployment: Emerging Practices for Consumer Use Cases, 31. Mai 2024. Begrenzte Screenreader-Prüfung; die Befunde zu QR-Codes und Anbieter-Websites gelten nicht als Vollprüfung des heutigen Markts.
- Die Prüfschritte oben sind eine redaktionelle Orientierung, keine Garantie für einen bestimmten Anbieter oder jede Geräteversion.



