Technik & WordPress

Passwortlos ins WordPress-Backend: Wordfence 9 bringt Passkeys kostenlos. So richten Sie sie ein und was Sie beachten sollten

Wordfence 9 bietet Passkeys kostenlos: Anmeldung per Fingerabdruck oder Gesicht statt Passwort, weniger Phishing-Risiko. Einrichtung in vier Schritten.

📅 21. September 2026
Ihre WordPress-Agentur in Augsburg — Webdesign, SEO und Schulungen
Ihre WordPress-Agentur in Augsburg — Webdesign, SEO und Schulungen

Vergessene Passwörter sind bei Kundenkonten in Shops und Mitgliederbereichen der häufigste Grund für Supportanfragen, und beim Backend-Login das häufigste Einfallstor für Phishing. Wordfence hat am 15. September 2026 mit Version 9 seines Sicherheits-Plugins Passkeys eingeführt, und zwar in der kostenlosen wie in der bezahlten Ausgabe. Nutzer melden sich damit per Fingerabdruck, Gesichtserkennung oder Geräte-PIN an, ohne Passwort. Ich habe die Funktion auf einer Testinstallation eingerichtet und halte sie für die sinnvollste Neuerung, die das Plugin seit der Zwei-Faktor-Anmeldung bekommen hat.

Warum Passkeys sicherer sind, obwohl sie bequemer sind

Wordfence-Gründer Mark Maunder bringt es in der Ankündigung auf einen Punkt, den ich unterschreibe: Sicherheit erzeugt fast immer Reibung, von der Anmeldung über Zwei-Faktor-Codes bis zum Passwortwechsel. Passkeys nehmen Reibung weg und erhöhen zugleich die Sicherheit. Der Grund liegt im Verfahren. Ein Passkey ist ein Schlüsselpaar, dessen privater Teil das Gerät nie verlässt. Die Website bekommt nur eine Signatur, die an ihre Adresse gebunden ist. Eine nachgebaute Login-Seite auf einer fremden Domain kann damit nichts anfangen. Wer den Passwort-Login ganz abschaltet und nur noch Passkeys erlaubt, ist gegen Phishing-Mails mit gefälschten Anmeldeseiten weitgehend immun.

Laut Wordfence war die Funktion bei anderen Sicherheits-Plugins bisher kostenpflichtig. Die eigene Begründung für den Gratisansatz: Passkeys verursachen keine laufenden Kosten, es handelt sich um eine reine Implementierung. Die Umsetzung erlaubt mehrere Passkeys auf mehreren Geräten, damit sich niemand aussperrt, wenn ein Telefon verloren geht.

Einrichtung in vier Schritten

  1. Wordfence auf Version 9 aktualisieren. Vorher ein Backup, wie bei jedem Update eines Plugins, das in den Login eingreift.
  2. Passkeys aktivieren: Im Backend unter „Wordfence“ → „Login Security“ erscheint die Option samt Erklärung. Dafür sind Administratorrechte nötig. Nach Angaben des Anbieters dauert das Einschalten etwa eine Minute.
  3. Eigene Passkeys anlegen: Jeder Nutzer registriert im Profil mindestens zwei Passkeys, etwa Telefon und Notebook. Der Browser fragt dabei nach Fingerabdruck, Gesicht oder PIN. Ein einzelner Passkey ist ein einzelner Fehlerpunkt.
  4. Testen, dann verschärfen: In einem zweiten Browser abmelden und per Passkey anmelden. Funktioniert das auf allen Geräten, können Sie für Administratoren den Passwort-Login abschalten. Behalten Sie vorher einen dokumentierten Notfallweg, etwa Zwei-Faktor-Anmeldung mit Wiederherstellungscodes. Für Kundenkonten in Shops gilt: erst ankündigen, dann freischalten, damit die neue Anmeldung nicht als Fehler wahrgenommen wird.

Wo Passkeys besonders viel bringen

  • Shops: Kunden, die sich für eine Bestellung nicht erst ein Passwort zurücksetzen müssen, brechen seltener ab. Auf dem Telefon ist die Anmeldung per Fingerabdruck der kürzeste Weg zur Kasse.
  • Mitgliederbereiche und Kursplattformen: Weniger Anfragen „Passwort vergessen“, weniger geteilte Zugänge.
  • Redaktionen und Agenturen: Mehrere Personen mit Backend-Zugang sind mehrere Phishing-Ziele. Passkeys nehmen dem Angriff die Grundlage.

Was Sie beachten sollten

Ein Passkey ersetzt das Passwort, nicht die übrigen Sicherheitsmaßnahmen. Firewall, Updates und die Begrenzung fehlgeschlagener Anmeldungen bleiben nötig, weil Angreifer neben dem Login vor allem Lücken in Plugins nutzen. Wer Wordfence nicht einsetzt, findet Passkeys inzwischen auch in anderen Sicherheits-Plugins, dort meist in der bezahlten Ausgabe.

Passkeys hängen am Gerät oder am Konto, in dem sie synchronisiert werden, bei Apple über den Schlüsselbund, bei Google über das Google-Konto, oder über einen Passwortmanager. Erklären Sie Ihren Nutzern in einem Satz, wo ihr Passkey liegt. Für Kundenkonten sollte der Passwort-Login vorerst parallel bestehen bleiben, weil nicht jeder Kunde die Funktion kennt. Für das Team hinter der Website empfehle ich den umgekehrten Weg: Passkeys als Pflicht, Passwort als abgeschalteter Rückfall. Wie das mit den übrigen Maßnahmen zusammenspielt, steht in meinen Tipps zur WordPress-Sicherheit. Für Websites in meiner Betreuung richte ich Passkeys auf Wunsch ein und kläre den Notfallweg mit jedem Kunden, bevor der Passwort-Login fällt.

Quellen

Kurz beantwortet

Kosten Passkeys in Wordfence etwas?

Nein. Sie sind seit Wordfence 9 in der kostenlosen und in der bezahlten Version enthalten.

Was passiert, wenn ich mein Telefon mit dem Passkey verliere?

Wordfence erlaubt mehrere Passkeys je Nutzer. Wer von Anfang an zwei Geräte registriert und einen Notfallweg wie Zwei-Faktor-Codes behält, sperrt sich nicht aus.

Soll ich den Passwort-Login abschalten?

Für Administratoren und Redakteure ja, sobald alle Passkeys funktionieren; das nimmt Phishing die Grundlage. Für Kundenkonten den Passwort-Login vorerst parallel lassen.

Konrad Griesser

Konrad Griesser

Webdesigner & SEO-Experte aus Augsburg — seit 1999

Weiterlesen

Ähnliche Beiträge