2fa-authenticationCOMP

Nitrokey vs YubiKey 2026: Open-Source-Firmware oder der Marktstandard?

Nitrokey 3 (Open-Source-Firmware, EAL 6+ Secure Element) gegen YubiKey 5 (proprietär, breiteste Protokoll- und Ökosystem-Unterstützung). Der eigentliche Abwägungspunkt ist das Vertrauensmodell. Welcher Stick zu Ihrem Bedrohungsmodell passt.

Von Eric Gerard · Redakteur · PwdFortress4 Min. LesezeitPhoto via Pixabay

Die meisten Vergleiche von Hardware-Sicherheitsschlüsseln laufen auf eine Funktionstabelle hinaus. Nitrokey gegen YubiKey ist anders, denn die eigentliche Entscheidung dreht sich nicht um Anschlüsse oder Protokolle. Sie dreht sich darum, wem Sie vertrauen müssen: einem Hersteller, dessen Firmware Sie nicht lesen können, oder Code, den jeder prüfen kann. Alles Weitere folgt aus dieser Wahl.

Der Kernunterschied: proprietär gegen prüfbar

Der YubiKey läuft mit proprietärer Firmware. Yubico hat eine lange, starke Sicherheitsbilanz und veröffentlicht Sicherheitshinweise, aber der Code ist geschlossen. Sich für einen YubiKey zu entscheiden bedeutet, Yubico zu vertrauen: der Entwicklungsarbeit, der Lieferkette, den Offenlegungspraktiken. Für die meisten Organisationen ist das eine völlig vernünftige Vertrauensentscheidung, und es ist die, die der Markt ganz überwiegend getroffen hat.

Der Nitrokey läuft mit quelloffener Firmware, geschrieben in Rust. Jeder kann sie lesen, und Sicherheitsforscher können sie unabhängig prüfen. Sie müssen einem Hersteller nicht aufs Wort glauben, was das Gerät tut. Wenn Ihre Sicherheitsrichtlinie verlangt, dass kryptografische Firmware einsehbar ist, ist das keine Vorliebe, sondern eine Anforderung, die nur einer dieser beiden Schlüssel erfüllt.

Das ist die gesamte Abwägung in einem Satz: Der YubiKey verlangt Vertrauen in den Hersteller, der Nitrokey lässt Sie den Code überprüfen.

Worin sie gleich sind

Im Alltag ist der praktische Unterschied kleiner als der philosophische. Beide Schlüssel setzen FIDO2, WebAuthn und U2F um, die offenen Standards hinter Passkeys und phishingresistenter Anmeldung. Das heißt, beide funktionieren mit Google, Microsoft, GitHub, Bitwarden, Cloudflare und der großen Mehrheit moderner Dienste, weil diese Dienste den Standard sprechen und nicht eine Marke.

Beide widerstehen Phishing auf dieselbe Weise: Der Schlüssel prüft den Ursprung der Website, sodass eine überzeugende gefälschte Anmeldeseite nichts Wiederverwendbares abgreifen kann. Wenn Ihr Ziel darin besteht, Kontoübernahmen durch Phishing und Credential Stuffing zu stoppen, löst das jeder der beiden Schlüssel.

Ein aufgeklappter Laptop mit einem Code-Editor, auf der Tastatur liegt ein Smartphone. Ein Sicherheitsschlüssel muss auf jedem Gerät registriert werden, von dem aus Sie sich anmelden.
Ein aufgeklappter Laptop mit einem Code-Editor, auf der Tastatur liegt ein Smartphone. Ein Sicherheitsschlüssel muss auf jedem Gerät registriert werden, von dem aus Sie sich anmelden.

Wo der YubiKey vorn liegt

Der Vorteil des YubiKey 5 liegt in Protokollbreite und Ökosystemtiefe:

  • Unterstützung für PIV-Smartcard, was viele Unternehmensumgebungen und ältere Windows-Server-Active-Directory-Installationen erwarten.
  • OpenPGP, genutzt zum Signieren von Code, Commits und E-Mails.
  • OATH-TOTP und HOTP, für Dienste, die weiterhin auf Einmalcodes setzen.
  • Die längste Einsatzhistorie, weshalb Dokumentation, Unternehmenswerkzeuge und Supportwege am ausgereiftesten sind.

Wenn Sie sich an alter Unternehmensinfrastruktur anmelden, ist diese Breite kein nettes Extra. Oft ist sie der Grund, warum die Entscheidung für Sie getroffen wird.

Wo der Nitrokey vorn liegt

Über die offene Firmware hinaus ist der Nitrokey 3 ein wirklich leistungsfähiger Schlüssel und kein Kompromiss:

  • USB-C und NFC, er funktioniert also mit Laptops und Telefonen.
  • Unterstützung für FIDO2, WebAuthn, U2F, HOTP und TOTP.
  • Ein nach Common Criteria EAL 6+ zertifiziertes Secure Element kombiniert mit Open-Source-Firmware, eine seltene Paarung: Die meisten Schlüssel bieten zertifizierte Hardware mit geschlossener Firmware oder offene Firmware mit weniger strenger Hardwarezertifizierung.

Der Nitrokey Passkey liegt darunter als einfachere, günstigere Option, die die zentrale FIDO2-Funktionalität abdeckt, für Menschen, die nur Passkeys brauchen und einen quelloffenen Schlüssel zu einem niedrigeren Preis wollen.

Wie man ehrlich auswählt

Die Entscheidung läuft auf eine Frage zu Ihren eigenen Anforderungen hinaus:

  • Wählen Sie den YubiKey, wenn Sie PIV, OpenPGP oder die tiefste Unternehmenskompatibilität brauchen, oder wenn Sie die Option mit dem ausgereiftesten Ökosystem und den wenigsten Sonderfällen wollen.
  • Wählen Sie den Nitrokey, wenn prüfbare Firmware eine echte Anforderung Ihres Bedrohungsmodells oder der Richtlinie Ihrer Organisation ist und Ihre Protokollbedürfnisse auf FIDO2 ausgerichtet sind.

Für eine Privatperson, die persönliche Konten mit Passkeys schützt, sind beide gut, und die ehrliche Antwort lautet: Jeder von beiden verbessert Ihre Sicherheit gegenüber Passwörtern und SMS-Codes spürbar. Der Unterschied zählt am meisten, wenn jemand anderes Ihre Lieferkette prüft oder wenn Ihr Bedrohungsmodell den Hersteller einschließt.

Kaufen Sie zwei, egal welche Marke Sie wählen

Das zählt mehr als die Markenwahl: Kaufen Sie einen zweiten Schlüssel und registrieren Sie ihn als Backup. Ein Hardwareschlüssel ist ein physischer Gegenstand, und den einzigen zu verlieren kann Sie genau aus den Konten aussperren, die Sie am sorgfältigsten geschützt haben. Registrieren Sie beide Schlüssel überall, bewahren Sie den Ersatzschlüssel getrennt auf und behandeln Sie das Paar als Einheit statt als einzelnes Gerät. Siehe unseren Leitfaden zum Aufbewahren eines Ersatz-Sicherheitsschlüssels.

Das Fazit

Nitrokey und YubiKey stellen beide zertifizierte FIDO2-Schlüssel her, die Phishing stoppen, und für die gewöhnliche Passkey-Anmeldung sind sie in der Praxis austauschbar. Der bedeutsame Unterschied ist das Vertrauensmodell: die proprietäre Firmware des YubiKey, gestützt auf einen starken Ruf, gegen die quelloffene, prüfbare Firmware des Nitrokey, gepaart mit einem EAL 6+ Secure Element. Der YubiKey gewinnt bei Protokollbreite und Unterstützung alter Unternehmenssysteme; der Nitrokey gewinnt, wenn Sie überprüfen statt vertrauen müssen. Entscheiden Sie, welches dieser beiden Dinge Ihre Situation tatsächlich verlangt.

Vergleich auf Grundlage der dokumentierten Herstellerspezifikationen und öffentlich berichteter Modelldetails, einschließlich Firmware-Lizenzierung, unterstützter Protokolle und Zertifizierung. Wir haben diese Geräte nicht praktisch getestet und nennen keine Benchmark-Werte. Preise und Modellreihen ändern sich, prüfen Sie daher vor dem Kauf die aktuellen Angebote. Kommerzielle Links tragen das Attribut rel="sponsored nofollow"; eine Affiliate-Provision kann anfallen, ohne dass für Sie zusätzliche Kosten entstehen.

Häufig gestellte Fragen

Nitrokey oder YubiKey: Welchen sollte ich kaufen?

Kaufen Sie einen **YubiKey 5**, wenn Sie Protokollbreite über FIDO2 hinaus brauchen - PIV-Smartcard, OpenPGP, OATH-TOTP - oder das breiteste Ökosystem und die längste Erfolgsbilanz, was in Unternehmensumgebungen mit Altsystemen zählt. Kaufen Sie einen **Nitrokey 3**, wenn Ihre Anforderung lautet, dass die Firmware quelloffen und prüfbar sein muss, damit Vertrauen auf Code beruht, den jeder nachlesen kann, statt auf dem Wort eines Herstellers. Für die alltägliche Anmeldung mit Passkeys und 2FA leisten beide über denselben offenen Standard dasselbe.

Ist die Firmware von Nitrokey wirklich quelloffen?

Ja, und das ist ihr wichtigstes Unterscheidungsmerkmal. Die Firmware von Nitrokey ist quelloffen und in Rust geschrieben, sie kann also von jedem geprüft werden. Die YubiKey-Firmware ist proprietär: Yubico hat eine starke Sicherheitsbilanz und veröffentlicht Sicherheitshinweise, aber Sie können den Code nicht lesen. Das ist der Kernunterschied zwischen beiden: Beim YubiKey vertrauen Sie dem Hersteller, beim Nitrokey können Sie dem Code selbst vertrauen oder den Forschern, die ihn lesen.

Unterstützt Nitrokey dieselben Anmeldungen wie YubiKey?

Für alles, was FIDO2, WebAuthn oder U2F nutzt - Google, Microsoft, GitHub, Bitwarden, Cloudflare und die meisten modernen Dienste - ja, denn beide setzen dieselben offenen Standards um. Der Nitrokey 3 unterstützt außerdem HOTP und TOTP. Der Unterschied zeigt sich bei den zusätzlichen Protokollen des YubiKey 5, namentlich PIV-Smartcard und OpenPGP, die vor allem für Unternehmensauthentifizierung sowie das Signieren von Code oder E-Mails zählen.

Welches Nitrokey-Modell konkurriert mit dem YubiKey 5?

Der **Nitrokey 3** kommt bei der Protokollbreite am nächsten heran: Er bietet USB-C- und NFC-Anbindung mit FIDO2, WebAuthn, U2F, HOTP und TOTP. Ungewöhnlich ist zudem, dass er ein nach Common Criteria EAL 6+ zertifiziertes Secure Element mit Open-Source-Firmware kombiniert. Der **Nitrokey Passkey** ist eine günstigere, einfachere Option, die auf die zentrale FIDO2-Funktionalität beschränkt ist. Prüfen Sie vor dem Kauf die aktuellen Preise, denn sie ändern sich.