Die drei Arten von Faktoren
Ein Faktor ist eine Art von Nachweis. Fachlich unterscheidet man drei Kategorien:
- Wissen: etwas, das nur du weißt – Passwort, PIN, Antwort auf eine Sicherheitsfrage
- Besitz: etwas, das nur du hast – Smartphone, Sicherheitsschlüssel, Chipkarte
- Sein (Inhärenz): etwas, das du bist – Fingerabdruck, Gesicht
Von echter Zwei-Faktor-Authentifizierung spricht man nur, wenn die beiden Nachweise aus verschiedenen Kategorien stammen. Zwei Passwörter hintereinander sind kein zweiter Faktor – wer das eine abfischt, kann meist auch das andere abfischen. Der Oberbegriff für zwei oder mehr Faktoren lautet Multi-Faktor-Authentifizierung (MFA).
Warum 2FA so viel bringt
Passwörter gehen auf viele Arten verloren: durch Datenlecks bei anderen Diensten, Phishing-Mails, Schadsoftware oder weil dasselbe Passwort überall verwendet wird. Angreifer probieren erbeutete Zugangsdaten automatisiert bei vielen Diensten durch. Ohne zweiten Faktor ist ein solches Konto in Sekunden übernommen.
Mit 2FA fehlt dem Angreifer das Gerät. Er müsste zusätzlich dein Smartphone oder deinen Sicherheitsschlüssel in die Hände bekommen – ein ungleich größerer Aufwand. Deshalb ist 2FA eine der wirksamsten einzelnen Maßnahmen, um Konten zu schützen, und in vielen Bereichen inzwischen Pflicht: Beim Online-Banking in der EU etwa verlangt die Zahlungsdiensterichtlinie PSD2 eine starke Kundenauthentifizierung mit zwei Faktoren.
Die gängigen Verfahren im Vergleich
Nicht jeder zweite Faktor ist gleich stark:
| Verfahren | So funktioniert es | Einschätzung |
|---|---|---|
| Code per SMS | ein Einmalcode kommt als Kurznachricht | besser als nichts, aber anfällig für Phishing und Rufnummern-Übernahme |
| Authenticator-App | eine App erzeugt alle 30 Sekunden einen neuen Code (TOTP) | verbreitet und solide, Codes lassen sich aber auf gefälschten Seiten abgreifen |
| Push-Bestätigung | das Smartphone fragt „Bist du das?“ | bequem; Vorsicht bei Anfragen, die man nicht selbst ausgelöst hat |
| Sicherheitsschlüssel / Passkey | kryptografischer Nachweis, an die echte Website gebunden | am sichersten, weil gegen Phishing resistent |
Passkeys verdienen einen eigenen Hinweis: Sie ersetzen das Passwort ganz und kombinieren Besitz (das Gerät) mit Wissen oder Sein (PIN oder Fingerabdruck zum Entsperren). Weil der Schlüssel an die echte Webadresse gebunden ist, funktioniert er auf einer gefälschten Seite schlicht nicht.
Praktische Tipps
Schalte 2FA zuerst dort ein, wo am meisten auf dem Spiel steht: E-Mail-Konto (darüber lassen sich alle anderen Passwörter zurücksetzen), Online-Banking, Cloud-Speicher und Firmenkonten. Bewahre die Wiederherstellungscodes, die beim Einrichten angezeigt werden, an einem sicheren Ort auf – sonst sperrst du dich beim Verlust des Smartphones selbst aus.
Und bestätige nie eine Anmeldung oder gib einen Code weiter, wenn du dich nicht gerade selbst anmeldest. Echte Mitarbeitende einer Bank oder eines Dienstes fragen nie nach diesen Codes. In Unternehmen lässt sich 2FA oft zentral über Single Sign-on für viele Dienste gleichzeitig durchsetzen.
Petra Leitner verwendet für ihr Firmen-Mailkonto dasselbe Passwort wie für ein altes Forum. Das Forum wird gehackt, die Zugangsdaten landen in einer Liste, und ein Angreifer probiert sie bei ihrem Mailanbieter aus.
Das Passwort stimmt – aber der Mailanbieter verlangt zusätzlich die Bestätigung per Authenticator-App. Der Angriff scheitert. Petra bekommt einen Hinweis auf einen fehlgeschlagenen Anmeldeversuch und ändert ihr Passwort noch am selben Tag.
Dieser Eintrag dient der allgemeinen Information und ersetzt keine individuelle Beratung.