Lexikon · KI & Technik

Was ist Zwei-Faktor-Authentifizierung?

Kurz erklärt

Zwei-Faktor-Authentifizierung (2FA) bedeutet, dass du bei der Anmeldung zwei unabhängige Nachweise erbringst – meist ein Passwort und zusätzlich einen Code oder eine Bestätigung von einem Gerät, das nur du besitzt. Ein gestohlenes Passwort allein reicht dann nicht mehr.

Auch genannt: 2FA · Zwei-Faktor-Anmeldung · Multi-Faktor-Authentifizierung (MFA, Oberbegriff) · Zweistufige Verifizierung

Die drei Arten von Faktoren

Ein Faktor ist eine Art von Nachweis. Fachlich unterscheidet man drei Kategorien:

  • Wissen: etwas, das nur du weißt – Passwort, PIN, Antwort auf eine Sicherheitsfrage
  • Besitz: etwas, das nur du hast – Smartphone, Sicherheitsschlüssel, Chipkarte
  • Sein (Inhärenz): etwas, das du bist – Fingerabdruck, Gesicht

Von echter Zwei-Faktor-Authentifizierung spricht man nur, wenn die beiden Nachweise aus verschiedenen Kategorien stammen. Zwei Passwörter hintereinander sind kein zweiter Faktor – wer das eine abfischt, kann meist auch das andere abfischen. Der Oberbegriff für zwei oder mehr Faktoren lautet Multi-Faktor-Authentifizierung (MFA).

Warum 2FA so viel bringt

Passwörter gehen auf viele Arten verloren: durch Datenlecks bei anderen Diensten, Phishing-Mails, Schadsoftware oder weil dasselbe Passwort überall verwendet wird. Angreifer probieren erbeutete Zugangsdaten automatisiert bei vielen Diensten durch. Ohne zweiten Faktor ist ein solches Konto in Sekunden übernommen.

Mit 2FA fehlt dem Angreifer das Gerät. Er müsste zusätzlich dein Smartphone oder deinen Sicherheitsschlüssel in die Hände bekommen – ein ungleich größerer Aufwand. Deshalb ist 2FA eine der wirksamsten einzelnen Maßnahmen, um Konten zu schützen, und in vielen Bereichen inzwischen Pflicht: Beim Online-Banking in der EU etwa verlangt die Zahlungsdiensterichtlinie PSD2 eine starke Kundenauthentifizierung mit zwei Faktoren.

Die gängigen Verfahren im Vergleich

Nicht jeder zweite Faktor ist gleich stark:

VerfahrenSo funktioniert esEinschätzung
Code per SMSein Einmalcode kommt als Kurznachrichtbesser als nichts, aber anfällig für Phishing und Rufnummern-Übernahme
Authenticator-Appeine App erzeugt alle 30 Sekunden einen neuen Code (TOTP)verbreitet und solide, Codes lassen sich aber auf gefälschten Seiten abgreifen
Push-Bestätigungdas Smartphone fragt „Bist du das?“bequem; Vorsicht bei Anfragen, die man nicht selbst ausgelöst hat
Sicherheitsschlüssel / Passkeykryptografischer Nachweis, an die echte Website gebundenam sichersten, weil gegen Phishing resistent

Passkeys verdienen einen eigenen Hinweis: Sie ersetzen das Passwort ganz und kombinieren Besitz (das Gerät) mit Wissen oder Sein (PIN oder Fingerabdruck zum Entsperren). Weil der Schlüssel an die echte Webadresse gebunden ist, funktioniert er auf einer gefälschten Seite schlicht nicht.

Praktische Tipps

Schalte 2FA zuerst dort ein, wo am meisten auf dem Spiel steht: E-Mail-Konto (darüber lassen sich alle anderen Passwörter zurücksetzen), Online-Banking, Cloud-Speicher und Firmenkonten. Bewahre die Wiederherstellungscodes, die beim Einrichten angezeigt werden, an einem sicheren Ort auf – sonst sperrst du dich beim Verlust des Smartphones selbst aus.

Und bestätige nie eine Anmeldung oder gib einen Code weiter, wenn du dich nicht gerade selbst anmeldest. Echte Mitarbeitende einer Bank oder eines Dienstes fragen nie nach diesen Codes. In Unternehmen lässt sich 2FA oft zentral über Single Sign-on für viele Dienste gleichzeitig durchsetzen.

Beispiel
Ein abgefangenes Passwort

Petra Leitner verwendet für ihr Firmen-Mailkonto dasselbe Passwort wie für ein altes Forum. Das Forum wird gehackt, die Zugangsdaten landen in einer Liste, und ein Angreifer probiert sie bei ihrem Mailanbieter aus.

Das Passwort stimmt – aber der Mailanbieter verlangt zusätzlich die Bestätigung per Authenticator-App. Der Angriff scheitert. Petra bekommt einen Hinweis auf einen fehlgeschlagenen Anmeldeversuch und ändert ihr Passwort noch am selben Tag.

Dieser Eintrag dient der allgemeinen Information und ersetzt keine individuelle Beratung.

Häufige Fragen
Was ist der Unterschied zwischen 2FA und MFA?

2FA verlangt genau zwei Faktoren, MFA zwei oder mehr. In der Praxis werden die Begriffe oft gleichbedeutend verwendet.

Ist SMS als zweiter Faktor sicher?

Sicherer als nur ein Passwort, aber das schwächste der gängigen Verfahren. Authenticator-Apps, Sicherheitsschlüssel oder Passkeys sind besser.

Was mache ich, wenn ich mein Smartphone verliere?

Melde dich mit den Wiederherstellungscodes an, die du beim Einrichten bekommen hast, und richte 2FA auf dem neuen Gerät ein. Ohne Codes hilft nur der Kontowiederherstellungsweg des Anbieters.

Sind Passkeys eine Form der Zwei-Faktor-Authentifizierung?

Im Prinzip ja: Sie kombinieren den Besitz eines Geräts mit PIN oder Biometrie zum Entsperren – und sind zusätzlich gegen Phishing geschützt.

Dein nächster Call
schreibt sich selbst mit.

7 Tage alles aus Pro gratis – ohne Kreditkarte.

Jetzt kostenlos testen