PPratix.io
Pratix.io · privacy-first utility

Passkey-Bereitschaftstest — WebAuthn prüfen

Prüfen Sie Passkeys, WebAuthn, Plattform-Authentifikatoren und Conditional Mediation. Es wird kein Credential erstellt.

Werbung

Der Test liest nur Browser-Fähigkeits-APIs. Es wird kein Credential erstellt, gespeichert oder übertragen.

Pratix.io · Umfassender Leitfaden

Passkeys ersetzen viele Passwort‑Abläufe durch auf dem Gerät geschützte Anmeldeinformationen. Dieser Leitfaden erklärt genau, was dieser Checker testet, wie Sie das Telefon oder den Computer in Ihrer Hand prüfen, was WebAuthn‑Ergebnisse bedeuten und warum dieses Tool niemals nach Ihren Kontodaten fragt.

What does this tool test?

Dieses Tool prüft das Gerät und den Browser, die Sie gerade verwenden. Öffnen Sie die Seite auf dem Smartphone, Tablet oder Computer, den Sie bewerten möchten, und drücken Sie dann die sichere Support‑Testtaste. Es prüft, ob die aktuelle Seite einen sicheren Kontext hat, ob der Browser die PublicKeyCredential‑API exponiert, ob ein Plattform‑Authenticator verfügbar ist und ob conditional mediation unterstützt wird. Es testet kein anderes Gerät aus der Ferne und greift nicht Ihre Konten an.

What is a passkey?

Ein passkey ist ein WebAuthn‑Credential, das einem Dienst erlaubt, Sie mit einer Geräteentsperrmethode wie Face ID, Touch ID, Android‑Biometrie, Windows Hello oder einer Geräte‑PIN zu authentifizieren. Der private Schlüssel bleibt vom Credential‑Provider geschützt; die Website erhält während der Anmeldung einen öffentlichen Schlüssel und eine signierte Antwort. Dieses Design kann vielen Phishing‑ und Passwortwiederverwendungsangriffen widerstehen, aber die Qualität des gesamten Login‑Erlebnisses hängt weiterhin von der Implementierung des Dienstes und den Account‑Wiederherstellungsoptionen ab.

What does Supported mean?

Supported bedeutet, dass der Browser die relevante Capability‑API exponiert oder ein positives Ergebnis meldete. Es ist ein starkes Indiz dafür, dass das Gerät an passkey‑Flows teilnehmen kann. Es ist jedoch kein Versprechen, dass jede Website funktioniert: Die Seite muss HTTPS verwenden, WebAuthn korrekt implementieren, eine Challenge erzeugen, die Antwort auf dem Server verifizieren und die Registrierung des Accounts handhaben. Browsereinstellungen, Unternehmensrichtlinien und die Bildschirmsperre des Geräts können das endgültige Erlebnis ebenfalls beeinflussen.

What does Unavailable mean?

Unavailable kann bedeuten, dass der Browser die API nicht anbietet, die Seite nicht sicher ist, das Gerät keinen geeigneten Plattform‑Authenticator hat, eine Berechtigungsprüfung fehlgeschlagen ist oder der Browser die optionale Capability nicht exponiert. Versuchen Sie die gleiche Seite in einem aktuellen Browser über HTTPS, stellen Sie sicher, dass eine Bildschirmsperre oder Biometrie konfiguriert ist, und testen Sie erneut. Ein negatives Ergebnis hier bedeutet nicht, dass das Konto defekt ist; es beschreibt nur diesen Browser und dieses Gerät in diesem Moment.

Why is there no email or password field?

Der Checker ist bewusst kontofrei. Er misst Browser‑ und Gerätefähigkeiten, ohne ein Credential zu erzeugen, sich in ein Konto einzuloggen oder personenbezogene Daten zu übermitteln. Eine echte passkey‑Registrierung erfordert einen Relying‑Party‑Server, der eine Challenge ausstellt und das öffentliche Credential speichert. Nach einer E‑Mail zu fragen würde den Capability‑Test nicht genauer machen und unnötige persönliche Datenerfassung einführen.

How to test different devices

Um ein iPhone zu testen, öffnen Sie das Tool in Safari auf diesem iPhone. Um Android zu testen, öffnen Sie es in Chrome oder einem anderen unterstützten Browser auf dem Android‑Telefon. Zum Test von Windows Hello öffnen Sie das Tool auf dem Windows‑Computer und stellen sicher, dass Windows Hello konfiguriert ist. Für einen Mac verwenden Sie einen aktuellen Browser und die Touch‑ID oder die Sicherheitskonfiguration des Macs. Drücken Sie immer die Taste auf dem Gerät, das Sie messen möchten.

Privacy and limitations

Der Checker liest nur Browser‑Capability‑APIs aus. Er erzeugt, speichert oder überträgt niemals einen passkey. Ergebnisse können sich nach Browser‑Updates, Änderungen an Geräte‑Policies, Änderungen der Bildschirmsperre oder wenn die Seite ohne HTTPS ausgeliefert wird ändern. Für die produktive Implementierung müssen Entwickler Registrierung, Authentifizierung, Wiederherstellung, Synchronisation und geräteübergreifende Abläufe mit einem echten WebAuthn‑Server testen.

What developers must implement on the server

Eine Browser‑Capability‑Prüfung ist nur der erste Schritt einer echten passkey‑Einführung. Ein Relying Party muss eine frische Challenge erzeugen, sie an den Browser senden, die zurückgegebene Assertion auf dem Server verifizieren und das Credential an das korrekte Konto binden. Registrierung und Authentifizierung benötigen klare Origin‑ und Relying‑Party‑Identifiers, User‑Verification‑Policy, Replay‑Schutz und sicheres Fehlerhandling. Der Server sollte die Credential‑ID, den öffentlichen Schlüssel, den Counter und relevante Benutzer‑Metadaten speichern — nicht den privaten Schlüssel.

Verwandte Pratix-Tools

Does this test my current device?

Ja. Öffnen Sie das Tool auf dem Gerät und Browser, die Sie prüfen möchten, und drücken Sie die Taste. Der Test beschreibt die aktuelle Umgebung.

Does it create a passkey?

Nein. Es führt nur Capability‑Checks durch und erzeugt oder speichert kein Credential.

Is Supported a guarantee that login will work?

Nein. Die Website muss WebAuthn serverseitig korrekt implementieren, und Konto‑, Browser‑ sowie Geräteeinstellungen müssen den Ablauf erlauben.

Why is HTTPS important?

WebAuthn ist für sichere Kontexte konzipiert. Eine gewöhnliche unsichere HTTP‑Seite erhält möglicherweise nicht die APIs, die für einen produktiven passkey‑Flow erforderlich sind.

Can I use the result to test my bank account?

Das Tool greift weder auf Ihr Bankkonto noch auf andere Konten zu. Es liefert lediglich ein allgemeines Fähigkeits‑Signal für den aktuellen Browser und das aktuelle Gerät.