Auf den Punkt: Passkey-Rollouts erzeugen durch Migrationsübergänge und Fallback-Mechanismen neue Angriffsvektoren, die gezielt von Angreifern ausgenutzt werden.
Bei der Einführung von Passkeys als passwortlose Authentifizierungslösung entstehen für Angreifer neue Einfallstore. Die Migrationsphasen selbst werden zum Sicherheitsrisiko, wenn Planung und Governance nicht ausreichend durchdacht sind.
Passkeys gelten als fortgeschrittene Authentifizierungsmethode, die phishing-resistente Anmeldeverfahren ermöglichen sollen. Auf Basis von Public-Key-Kryptographie versprechen sie eine Reduktion von Kompromittierungen durch Credential-Theft oder Social Engineering. Doch die praktische Einführung in bestehenden IT-Landschaften offenbart kritische Lücken: Während der Migrations- und Rollout-Phasen entstehen Übergangszustände, in denen alte und neue Authentifizierungsmechanismen parallel existieren.
Professionelle Angreifer nutzen diese Inkonsistenzen gezielt aus. Sie richten sich auf Nutzer, deren Passkey-Migration noch nicht vollständig ist, greifen auf Fallback-Mechanismen zu oder exploitieren Lücken in der Change-Management-Kommunikation. Besonders kritisch sind Szenarien, in denen Business-Continuity-Vorkehrungen (etwa Backup-Codes oder Notfall-Authentifizierungsoptionen) schlecht dokumentiert oder zu leicht zugänglich konfiguriert werden.
CISOs müssen daher bereits während der Planungsphase von Passkey-Implementierungen Governance-Prozesse etablieren: klare Timeboxen für Migrationsschritte, Monitoring von Legacy-Authentifizierungsmechanismen während der Transition, Benutzerfreigabe-Workflows mit strikten Autorisierungskriterien und kontinuierliche Kompatibilitätstests mit kritischen Anwendungen. Ebenso relevant ist die Schulung von Support- und Identity-Teams, um Social-Engineering-Angriffe zielgerichtet auf Passkey-Migrationen zu erkennen.
Die vermeintliche Sicherheitsverbesserung durch Passkeys darf nicht darüber hinwegtäuschen, dass die Einführung selbst ein Operationalisierungsrisiko darstellt – wenn sie nicht methodisch und mit ausgefeilter Change-Kontrolle durchgeführt wird.
Quelle: itwelt.at · Erschienen 15. Juli 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.7.3.