Hallo zusammen,
**TL;DR, 27.07.2026:** Passkeys werden offenbar weiterhin nicht zuverlässig invalidiert. Damit ist congstar für mich derzeit nicht nutzbar.
Ich teste aktuell verschiedene Mobilfunkanbieter in Deutschland, weil mir die Sicherheit des Kundenkontos wichtig ist. congstar machte zunächst einen guten Eindruck.
Bei meinem Test blieb ein eingerichteter Passkey jedoch auch nach Passwortänderung und Passwort-Reset weiterhin gültig. Gleichzeitig wurde kein neuer Passkey zur Einrichtung angeboten. Ohne eine zentrale Verwaltung und die Möglichkeit, Passkeys zuverlässig serverseitig zu widerrufen, ist das für mich ein Sicherheitsproblem.
Das Löschen des Passkeys im Passwortmanager ist keine Lösung: Dabei wird nur die eigene Kopie entfernt, nicht der bei congstar hinterlegte Zugang.
Wünschenswert wäre zumindest eines dieser Punkte:
* eine zentrale Verwaltung zum Hinzufügen und Löschen von Passkeys,
* Passkeys optional als zweiter Faktor zusätzlich zum Passwort,
* TOTP oder Passkeys ersetzen SMS oder Email TANs
* Unterstützung für FIDO2-Hardware-Sicherheitsschlüssel kohärent zu Passkeys
Gibt es Pläne das Verhalten zu verbessern ?