Passkeys (ohne Passwort anmelden)


Ein Passkey ist ein Schlüsselpaar, das im Gerät (oder im Schlüsselbund von Apple, Google, Microsoft, Bitwarden, 1Password …) liegt.
Entsperrt wird er mit Fingerabdruck, Gesicht oder der Geräte-PIN. Tulz speichert nur den öffentlichen Teil – er ist kein Geheimnis.
Ein Passkey lässt sich nicht abtippen, nicht per Telefon erfragen und nicht auf einer gefälschten Seite eingeben: Er funktioniert nur auf
der Domain, für die er angelegt wurde.
Einrichten: Mein Profil → Passkeys → Passkey auf diesem Gerät einrichten. Bezeichnung vergeben (z. B. „iPhone von Luca“,
„Werkstatt-Tablet 2“, „YubiKey“), am Gerät bestätigen – fertig. Bis zu 10 Passkeys je Benutzer, jeder lässt sich umbenennen und löschen.
Anmelden: Auf der Anmeldeseite Mit Passkey anmelden tippen. In Chrome, Edge und Safari erscheint der Passkey zusätzlich direkt als
Vorschlag im Feld „Benutzername“. Steht ein Benutzername im Feld, werden auch Sicherheitsschlüssel ohne eigenen Speicher angeboten.
Nach einer Passkey-Anmeldung bleibt das Gerät automatisch angemeldet (seit 2.26.1, wie „Angemeldet bleiben“ – die Dauer steht in
Einstellungen → Anmeldung), auch ohne das Häkchen. Wer Passkeys auf einem geteilten Tablet nutzt, schaltet das dort ab („Nach
Passkey-Anmeldung angemeldet bleiben“); dann entscheidet wieder das Häkchen. Wurde ein Passkey mit Fingerabdruck, Gesicht oder PIN
eingerichtet, verlangt Tulz diese Bestätigung auch bei jeder Anmeldung – der bloße Besitz eines entsperrten Geräts reicht nicht.
Voraussetzungen: HTTPS (bei Plesk über Let's Encrypt in zwei Klicks), PHP-Erweiterung openssl, ein aktueller Browser.
Unterstützt werden die Verfahren ES256, RS256 und Ed25519 – damit alles von Face ID über Windows Hello bis YubiKey.
Domain: Passkeys hängen fest an der Domain (Einstellungen → Anmeldung → Passkey-Domain). Leer gelassen, nimmt Tulz die Domain aus
der Adresse der Anwendung und schneidet ein führendes www. ab – bei https://tulz.work oder https://www.tulz.work ist die
Passkey-Domain also tulz.work, und derselbe Passkey funktioniert unter beiden Adressen sowie unter jeder Unterdomain
(app.tulz.work). Soll Tulz nur unter einer bestimmten Unterdomain gelten, diese hier eintragen. Nach einem echten Domainwechsel
müssen die Passkeys neu eingerichtet werden – das Passwort funktioniert weiterhin.
Gerät verloren? Der Passkey selbst ist ohne das entsperrte Gerät wertlos. Trotzdem: *Benutzer → bearbeiten → Passkeys und Geräte
entfernen* löscht alle Passkeys des Mitarbeiters und meldet alle Geräte ab. Jeder kann seine Passkeys auch selbst im Profil löschen.
Apps: In der Android-App (WebView) und im Desktop-Programm (Electron) stehen Passkeys nur zur Verfügung, wenn die Systemplattform sie
durchreicht. Im normalen Browser und in der Startbildschirm-App (PWA) funktionieren sie immer.
Fehlermeldung eines Passwortmanagers? Passwortmanager-Add-ons (Bitwarden, Proton Pass, 1Password …) übernehmen Passkey-Anfragen
im Browser. Scheitert das Add-on dabei – bekannt etwa bei Bitwarden in Firefox für Android –, zeigt Tulz einen Hinweis darauf und die
technische Meldung des Add-ons klein darunter. Abhilfe: im Add-on das Speichern von Passkeys ausschalten oder das Add-on für diese Seite
pausieren, dann übernehmen Browser bzw. Betriebssystem. Das Passwort funktioniert in jedem Fall weiter.
Angemeldet bleiben
Das Häkchen auf der Anmeldeseite hinterlegt ein zusätzliches Cookie: Das Gerät bleibt (Voreinstellung) 30 Tage angemeldet und wird auch
nicht mehr wegen Inaktivität abgemeldet. Gedacht für das eigene Handy und den eigenen Büro-Rechner – nicht für das Tablet, das sich
alle in der Halle teilen.
- In der Datenbank steht nur der Hash des Geheimnisses; das Cookie selbst ist
HttpOnly,SameSite=Laxund bei HTTPSSecure. - Wird ein altes oder gefälschtes Cookie vorgelegt, werden alle Merker dieses Kontos gelöscht (Hinweis im Protokoll).
- Mein Profil → Angemeldet bleiben listet die angemeldeten Geräte (Browser, System, letzte Nutzung) – einzeln oder alle abmeldbar.
- Passwortwechsel, Deaktivieren eines Kontos und „Passwort vergessen“ melden alle anderen Geräte automatisch ab.
- Abschalten oder Dauer ändern: Einstellungen → Anmeldung. Abgelaufene Merker räumt der Cronjob weg.