Danke, aber es scheint so, als ob immer noch nicht verstanden wird, worum es hier überhaupt geht. Wie kann das sein? Bisher hat nur Steffi eine für das Thema relevante Antwort gegeben. Ich versuche es unten noch mal, aber langsam habe ich das Gefühl, als wäre dieses Thema unwiderrufflich verflucht.
***
So gab es etwa am 27.01. drei Anmeldeversuche mit deiner Kundennummer, aber keinen mit Passkey.
Das ist nicht böse gemeint, aber das hat in keinster Art und Weise etwas mit dem Thema zu tun. Im Laufe des Januars habe ich habe mich dutzende Male eingeloggt, sowohl mit Kundenummer, Benutzername, Rufnummer, SMS-Code als auch mit mehreren Passkeys. Es geht aber nicht um meine Anmeldungen, die alle erfolgreich waren (inklusive Anmeldungen über Passkey), sondern um die zuvor genannten Probleme. Ich habe mich soeben nochmal mit beiden Passkeys (in privaten Fenstern) angemeldet, nur damit dieser Punkt abgehakt ist.
1Password: Feb 9, 2026 at 15:53:46
iCloud Keychain: Feb 9, 2026 at 15:54:40
***
Worum es hier geht:
Die Passkey Daten werden nur beim Prozess "Passwort vergessen" gelöscht, aber nicht beim "Passwort ändern" Prozess. Und diese auch nur in unserer Datenbank, die auf dem gerät gespeicherten müssen selbst gelöscht bzw. geändert werden.
Der Vorschlag der Passkey Verwaltung und alles Weitere ist in Klärung.
***
Ganz von vorne…
Zitat vom BSI:
Zitat
… Bevor sich ein Nutzer oder eine Nutzerin mittels Passkey auf einer Webseite sicher anmelden kann, muss man diesen zunächst registrieren. Hierzu erzeugt der Authentikator u. a. ein neues Schlüsselpaar, also einen geheimen privaten Schlüssel und einen zugehörigen öffentlichen Schlüssel. Der private Schlüssel wird sicher verwahrt, wohingegen der öffentliche Schlüssel der Webseite zur Verfügung gestellt wird.
… Möchte man sich nach erfolgter Registrierung mittels Passkey anmelden, sendet die Webseite eine Nachricht an den Client…
… Die Webseite prüft schließlich anhand des bei der Registrierung hinterlegten öffentlichen Schlüssels, ob die Signatur korrekt ist. Ist das der Fall, ist die Authentifizierung erfolgreich abgeschlossen.
Es geht hier ausschließlich um den öffentlichen Schlüssel, der in congstars Datenbank hinterlegt ist.
Nach dem Anlegen von Passkeys hat man bei praktisch allen anderen Webseiten die Möglichkeit, diese zu verwalten, d.h., man kann weitere hinzufügen oder bestehende löschen. Wie das normalerweise aussieht, kann man in Antwort #25 sehen. Hier noch mal das Beispiel von PayPal.
Problem #1
Bei congstar gibt es, im Gegensatz zu anderen Webseiten, keine Möglichkeit, Passkeys transparent zu verwalten (neue hinzufügen, bereits registrierte löschen). congstars „Lösung“ war es, den Prozess der Löschung des bei congstar hinterlegten öffentlichen Schlüssels des Passkeys unsinnigerweise an eine Zurücksetzung des Passworts zu koppeln.
Problem #2
Die Zurücksetzung des Passworts löscht allerdings nicht, wie von congstar behauptet, den öffentlichen Schlüssel des Passkeys, der in congstars Datenbank gespeichert ist. Bereits angelegte Passkeys bleiben gültig. Privater und öffentlicher Schlüssel passen weiterhin zueinander.
Dass das ein Sicherheitsrisiko ist, sollte klar sein.
Problem #3
Hierfür sollte ich vielleicht ein neues Thema eröffnen, aber im Prozess der Zurücksetzung des Passworts habe ich bemerkt, dass es bei diesem Prozess ein weiteres Problem gibt. Über die Variante mit SMS-Code kann man das Passwort erfolgreich zurücksetzen. (Link: https://www.congstar.de/login/passwort-vergessen-sms/)
EIne Zurücksetzung des Passworts über die Variante per E-Mail funktioniert allerdings nicht.
Link: https://www.congstar.de/login/passwort-vergessen-email/
Kundennummer und Nachname stimmen, trotzdem gibt es diese Fehlermeldung.