Passkeys: Sicherheitsprofis nutzen weiter Passwörter

Passkeys: Sicherheitsprofis nutzen weiter Passwörter

Sicherheitsfachleute, die Passkeys gut kennen, melden sich bei ihren Arbeitskonten trotzdem meist mit einem Passwort an. Das zeigt eine neue Umfrage von Yubico und Okta.

Der 2026 Global State of Authentication Report stützt sich auf die Antworten von 1.890 Technologie- und Sicherheitsfachleuten aus neun Ländern. Auf die Frage, wie sie sich bei ihren Arbeitskonten anmelden, nannten 43 % Benutzername und Passwort. Das war die häufigste Antwort. Dabei gaben 87 % derselben Gruppe an, mit Passkeys vertraut zu sein, also dem Anmeldeverfahren, das kryptografische Schlüssel statt gemeinsamer Geheimnisse verwendet.

Die Zugangsdaten vom ersten Tag bleiben

Die Hälfte der Befragten erhielt beim Start in ihrem aktuellen Job einen Benutzernamen und ein Passwort. Die Autoren des Berichts argumentieren, dass das Anmeldeverfahren, das die IT am ersten Tag ausgibt, meist auch das ist, bei dem die Beschäftigten bleiben.

Bei privaten Konten zeigt sich ein ähnliches Bild. Diese Fachleute setzen dort an erster Stelle auf Passwörter und an zweiter auf Codes per SMS. SMS-Codes haben eine bekannte Schwachstelle. Bringt ein Angreifer einen Mobilfunkanbieter dazu, die Telefonnummer eines Opfers umzuziehen, landen die Codes beim Angreifer. Wie andere Einmalcodes lassen sie sich außerdem über gefälschte Anmeldeseiten abfischen.

"Wenn alte Anmeldegewohnheiten bestehen bleiben, bleiben Unternehmen für moderne Angriffswege anfällig", sagte Charlotte Wylie, SVP Deputy CSO bei Okta.

Beim Urteil über den eigenen Arbeitgeber zeigten sich die Befragten dennoch großzügig. Die meisten bezeichneten ihre Organisation als sicher, obwohl sich 43 % von ihnen weiterhin mit einem Passwort anmelden. Die Forscher sprechen hier von Optimismus-Verzerrung, dem Glauben, Fachwissen schütze vor negativen Folgen.

Mensch oder KI?

Die Phishing-Zahlen im Bericht stammen von den Befragten selbst. 44 % gaben an, ihre Organisation sei im vergangenen Jahr mindestens einmal Opfer eines erfolgreichen KI-gestützten Phishing-Angriffs geworden. Etwa genauso viele sagten, es habe keinen gegeben, der Rest wusste es nicht. Der Wert spiegelt wider, was die Befragten über die Vorfälle in ihren Unternehmen glauben. Eine gemessene Quote erfolgreicher Angriffe ist er nicht.

Die Forscher stellten die Gruppe auch direkt auf die Probe. Die Befragten bekamen zwei E-Mails der Personalabteilung zu sehen, die ein überarbeitetes Mitarbeiterhandbuch ankündigten. Eine hatte ein Mensch geschrieben, die andere eine KI erzeugt. Nur 36 % erkannten die von einem Menschen verfasste Nachricht richtig. Die meisten anderen hielten sie für KI-generiert, einige waren unsicher.

Das Ergebnis zeigt, wie wenig der Text einer E-Mail verrät, selbst einem aufmerksamen Leser. Phishing-resistente Authentifizierung nimmt dem Leser diese Entscheidung ab. Der Schlüssel prüft die Domain der Website, bevor er irgendetwas übermittelt. Ein Mitarbeiter, der auf einen Köder hereinfällt, kann so trotzdem keine funktionierenden Zugangsdaten preisgeben.

Was Yubico und Okta empfehlen

Die beiden Unternehmen wollen, dass neue Mitarbeitende schon beim Onboarding Phishing-resistente Authentifikatoren erhalten, damit starke Authentifizierung ab der allerersten Anmeldung gilt. Durchgesetzt werden soll das über Anmelderichtlinien für die einzelnen Anwendungen.

Außerdem fordern sie Prüfungen des Gerätezustands, bevor eine Sitzung startet, und fortlaufende Risikoprüfungen danach. Dazu gehört auch ein Tippen auf den Schlüssel oder ein biometrischer Scan, bevor ein KI-Agent im Auftrag einer Person tätig wird.

In der Praxis trifft die erste Entscheidung der IT-Support, der den Laptop eines neuen Mitarbeiters einrichtet. Bei 52 % der Befragten hat dieser Support ein Passwort ausgehändigt.

Unsere Einschätzung

Die Umfrage legt nahe, dass Passkeys weniger an mangelndem Bewusstsein scheitern als an den Voreinstellungen. Wenn schon Sicherheitsfachleute bei dem Passwort bleiben, das sie am ersten Tag bekommen haben, ist kaum zu erwarten, dass weniger technikaffine Beschäftigte von sich aus umsteigen. Organisationen, die Passkeys im Einsatz sehen wollen, werden sie vermutlich ausgeben müssen, statt sie nur zu erlauben.

Der Test mit der HR-Mail weckt zudem Zweifel an Sensibilisierungsschulungen, die darauf setzen, verdächtige Formulierungen zu erkennen. Das wiegt am schwersten, wenn Angreifer ihre Köder von echten Konten verschicken, wie beim Vorfall bei Nikkei, bei dem ein gekapertes Konto Phishing-Mails versandte. In solchen Fällen wirkt der Absender legitim, und der Text bietet den Lesern kaum Anhaltspunkte.

Es lohnt sich zu beobachten, ob Unternehmen die Ausgabe von Authentifikatoren ins Onboarding verlagern. Offen ist auch, ob zusätzliche Prüfungen für KI-Agenten zur Standardanforderung werden, wenn sich agentische Werkzeuge in den Unternehmen verbreiten.