Zwei-Faktor-Authentifizierung
Zwei-Faktor-Authentifizierung schützt eine Anmeldung mit zwei verschiedenen Nachweisen, etwa einem Passwort und einem Sicherheitsschlüssel.
Einfach erklärt
Bei der Zwei-Faktor-Authentifizierung, kurz 2FA, wird eine Anmeldung durch zwei unterschiedliche Arten von Nachweisen abgesichert. Ein Passwort ist ein Wissensnachweis. Ein Sicherheitsschlüssel oder ein registriertes Gerät kann den Besitz nachweisen. Zwei nacheinander abgefragte Passwörter wären dagegen weiterhin derselbe Faktor.
Häufig wird nach dem Passwort ein zeitlich begrenzter Code aus einer Authenticator-App verlangt. Andere Dienste bieten eine Bestätigung auf einem registrierten Gerät, einen Sicherheitsschlüssel oder SMS-Codes. Die Verfahren schützen unterschiedlich gut vor einzelnen Angriffen. SMS-Codes können etwa durch die Übernahme einer Telefonnummer gefährdet werden.
Ein zusätzlicher Code hilft, wenn jemand nur das Passwort kennt. Er schützt aber nicht zuverlässig vor einer gefälschten Anmeldeseite, die den gerade eingegebenen Code sofort weiterverwendet. Gib Codes deshalb nicht am Telefon oder im Chat weiter. Bestätige keine Anmeldung, die du nicht selbst begonnen hast. Sicherheitsschlüssel und Passkeys können durch die Bindung an den echten Dienst vor solchen Phishing-Angriffen schützen; die genaue Anmeldung hängt vom Anbieter ab.
Richte zuerst besonders wichtige Konten ein, etwa dein E-Mail-Konto. Bewahre angebotene Wiederherstellungscodes geschützt und getrennt vom betroffenen Konto auf. Prüfe vor einem Gerätewechsel, wie du das Verfahren überträgst oder ein Ersatzgerät registrierst. Bewahre einen Ersatzfaktor so auf, dass du auch bei einem verlorenen Gerät auf dein Konto zugreifen kannst.
Prüfe zusätzlich den Geräteschutz und die laufenden Sitzungen. Ist ein Gerät bereits angemeldet oder eine Sitzung gestohlen, wird möglicherweise kein neuer Code verlangt. Bei einem verdächtigen Zugriff solltest du daher auch unbekannte Sitzungen beenden und die Wiederherstellungsdaten kontrollieren.
Beispiel aus dem Alltag
Jemand kennt Leas Mailpasswort, kann sich aber ohne ihren Sicherheitsschlüssel nicht anmelden. Lea bewahrt einen zweiten eingerichteten Schlüssel an einem geschützten Ort auf, damit sie beim Verlust des ersten weiterhin Zugang hat.
Häufige Fragen
Kann ich trotz 2FA Opfer von Phishing werden?
Ja. Einmalcodes können über eine gefälschte Seite abgefangen und sofort verwendet werden. Gib keine Codes weiter. Passkeys und Sicherheitsschlüssel können durch die Bindung an den echten Dienst vor solchen Angriffen schützen.
Was passiert, wenn ich mein Handy verliere?
Nutze einen zuvor eingerichteten Ersatzfaktor oder einen Wiederherstellungscode. Welche Wege möglich sind, hängt vom Anbieter ab. Kläre das bei der Einrichtung und entferne das verlorene Gerät aus dem Konto, sobald du wieder Zugriff hast.
