CYBER WELFARE

Schützen Sie Ihre digitale Privatsphäre

Welchen zweiten Faktor wählen, und warum die Verfahren nicht gleichwertig sind

„Schalten Sie die Mehr-Faktor-Authentifizierung (MFA) ein“ ist ein guter, aber unvollständiger Rat. Er lässt die Frage offen, welchen zweiten Faktor wählen die richtige Antwort ist: Die verfügbaren Verfahren sind nicht gleichwertig – einige schützen vor fast allem, andere vor weniger, als man annimmt.

Dieser Beitrag stellt sie einander gegenüber: was sie leisten, wogegen sie schützen, wo sie anfällig sind, wie bequem sie im Alltag sind. So wird die Wahl eine bewusste statt einer zufälligen. Er ist die technologische Ergänzung der Empfehlung Konten mit einem zweiten Faktor schützen.

Welchen zweiten Faktor wählen: das Kriterium, das die Verfahren trennt

Alle Verfahren fügen einen Schritt hinzu. Der Unterschied liegt darin, was geschieht, wenn jemand Sie dazu bringt, diesen Schritt auf einer gefälschten Seite abzuschließen.

Daraus folgt die wichtigste Unterscheidung:

  • Übertragbare Verfahren. Der zweite Faktor ist eine Information, die Sie eintippen können – ein Code – und die Sie deshalb auch weitergeben können, ohne es zu wollen, an alle, die eine Seite gebaut haben, die den echten Dienst nachahmt.
  • An die Adresse gebundene Verfahren. Der zweite Faktor ist keine Information, sondern ein Vorgang, den das Gerät nur gegenüber der richtigen Adresse ausführt. Auf einer gefälschten Seite arbeitet er nicht, und es gibt nichts, was sich aushändigen ließe.

Sicherheitsschlüssel und Passkeys (Zugangsschlüssel) gehören zur zweiten Gruppe. Alles Übrige zur ersten.

Das macht die anderen Verfahren nicht nutzlos – ein Code aus einer App stoppt weiterhin alle automatischen Versuche und jede Wiederverwendung gestohlener Zugangsdaten. Es heißt nur, dass der Schutz gegen Phishing von anderer Art ist.

1. Code per SMS

Ein Zahlencode, der an Ihre Telefonnummer geschickt wird.

  • Wogegen er schützt: Wiederverwendung von Zugangsdaten, automatische Versuche, Anmeldungen mit einem Passwort aus einem Datenabfluss.
  • Vorteile: überall verfügbar, ohne Installation, für alle verständlich. Es ist das Verfahren, das die meisten Menschen von gar keinem Schutz zu einem Schutz bringt.
  • Grenzen: Der Code ist übertragbar und damit auf einer gefälschten Seite aushändigbar; er hängt von Netzabdeckung und Zustellung ab; er ist an die Telefonnummer gebunden, die sich über betrügerische Anträge beim Anbieter auf fremde Hände übertragen lässt; wechseln Sie die Nummer, verlieren Sie das Verfahren.
  • Wann Sie ihn wählen: wenn der Dienst nichts anderes anbietet. Besser als nichts, und zwar mit deutlichem Abstand.
  • Aufwand: gering.

2. Authentifizierungs-App

Eine Anwendung, die zeitlich begrenzte Codes erzeugt, meist dreißig Sekunden gültig und auf dem Gerät selbst berechnet.

  • Wogegen sie schützt: alles, was die SMS abdeckt, und zusätzlich die Schwächen rund um die Telefonnummer.
  • Vorteile: arbeitet ohne Verbindung und ohne Netzabdeckung; hängt nicht vom Mobilfunkanbieter ab; verwaltet viele Konten in einer einzigen App; viele Ausführungen erlauben es, die Codes auf ein neues Gerät abzugleichen oder zu exportieren.
  • Grenzen: Der Code bleibt übertragbar und damit auf einer gefälschten Seite aushändigbar; ist die App an ein einziges Gerät gebunden und geht dieses Gerät verloren, sind alle Codes zugleich weg.
  • Wann Sie sie wählen: Sie ist der gute Kompromiss für die meisten Konten. Das wichtigste Auswahlkriterium ist die Übertragbarkeit der Codes auf ein neues Telefon.
  • Aufwand: gering.

3. Push-Benachrichtigung

Eine Anfrage, die auf dem Telefon erscheint und sich mit einer Geste bestätigen lässt.

  • Wogegen sie schützt: wie die Authentifizierungs-App.
  • Vorteile: das schnellste Verfahren im Gebrauch; sie zeigt häufig den Zusammenhang der Anmeldung an – Ort, Gerät, Uhrzeit –, was beim Erkennen eines fremden Versuchs hilft.
  • Grenzen: Die Leichtigkeit der Bestätigung ist zugleich ihre Anfälligkeit. Wiederholte Anfragen zielen genau auf eine Zustimmung aus Unachtsamkeit oder auf den Wunsch, dass die Meldungen aufhören.
  • Die bessere Ausführung: die Bestätigung, bei der Sie eine auf dem Bildschirm angezeigte Zahl eintippen müssen, dort, wo Sie sich gerade anmelden. Sie macht ein Bestätigen ohne Hinsehen unmöglich und nimmt den hartnäckigen Anfragen ihre Wirkung.
  • Wann Sie sie wählen: gerne, und wo es sie gibt, die Ausführung mit einzutippender Zahl.
  • Aufwand: gering.

4. Sicherheitsschlüssel als Gerät

Ein kleines physisches Gerät, das sich mit dem Rechner oder dem Telefon verbindet, um eine Anmeldung zu bestätigen.

  • Wogegen er schützt: gegen alles Bisherige, und zusätzlich gegen Phishing. Der Schlüssel prüft die Adresse der Website und antwortet einer Seite nicht, die sie nachahmt.
  • Vorteile: der solideste Schutz, der einer einzelnen Person zur Verfügung steht; es gibt keinen Code, den man aushändigen könnte; er hängt nicht von Akku, Verbindung oder Mobilfunkanbieter ab.
  • Grenzen: Er kostet Geld; er will körperlich verwahrt sein, und ein zweiter, ebenfalls hinterlegter Schlüssel ist ratsam; nicht alle Dienste unterstützen ihn; auf fremden Geräten ist er weniger praktisch.
  • Wann Sie ihn wählen: bei den Konten, deren Übernahme die größten Folgen hätte – Haupt-E-Mail-Konto, Passwort-Manager, berufliche Konten.
  • Aufwand: mittel.

5. Passkey

Ein an das Gerät gebundenes Anmeldemerkmal, das mit Fingerabdruck, Gesicht oder PIN freigegeben wird und das Passwort vollständig ersetzt.

  • Wogegen er schützt: gegen gestohlene, wiederverwendete und erratene Passwörter sowie gegen Phishing. Es gibt kein Passwort, das sich offenlegen ließe.
  • Vorteile: Er verbindet die Phishing-Festigkeit der Sicherheitsschlüssel mit der Bequemlichkeit der biometrischen Erkennung; die Anmeldung geht schneller als mit einem Passwort; viele Passwort-Manager verwahren Passkeys und gleichen sie zwischen Geräten ab.
  • Grenzen: noch nicht von allen Diensten unterstützt; er verlangt Aufmerksamkeit dafür, wohin er abgeglichen wird und wie er sich wiederherstellen lässt; das Nebeneinander mit herkömmlichen Passwörtern wird noch lange dauern.
  • Wann Sie ihn wählen: überall dort, wo er angeboten wird. Wo er das Passwort ersetzt, vereinfacht sich die Frage nach dem zweiten Faktor an der Wurzel.
  • Aufwand: gering, wo er angeboten wird.

6. E-Mail als zweiter Faktor

Ein Code, der an eine Postadresse geschickt wird.

  • Wogegen er schützt: in vielen Fällen nur wenig.
  • Vorteile: einfach und immer verfügbar.
  • Grenzen: Ist das Zielpostfach übernommen – oder handelt es sich um dasselbe Konto, das Sie gerade schützen wollen –, fügt der zweite Faktor nichts hinzu. Er ist kein echter zweiter Kanal.
  • Wann Sie ihn wählen: nur, wenn es keine Alternative gibt, und niemals für das Postfach selbst.
  • Aufwand: gering.

Was kein zweiter Faktor ist

Zwei Dinge werden als zweiter Faktor ausgegeben und sind keiner, weil sie „etwas, das Sie wissen“ bleiben:

  • Sicherheitsfragen – der Name des ersten Haustiers, die Geburtsstadt, der Geburtsname der Mutter: Angaben, die oft öffentlich oder herleitbar sind;
  • eine zweite PIN oder ein zweites Passwort – sie fügen einen Schritt hinzu, aber keinen anderen Faktor.

Bietet ein Dienst nur diese an, behandeln Sie sie als schwachen Schutz und gleichen ihn mit einem sehr widerstandsfähigen Passwort aus.

Die Verfahren im Vergleich

VerfahrenStoppt wiederverwendete ZugangsdatenStoppt automatische VersucheStoppt PhishingAbhängigkeitenBequemlichkeitAufwand
SMSJaJaNeinNummer, Netzabdeckung, AnbieterHochGering
Authentifizierungs-AppJaJaNeinGerätHochGering
Push-BenachrichtigungJaJaNeinGerät, VerbindungSehr hochGering
Push mit einzutippender ZahlJaJaTeilweiseGerät, VerbindungHochGering
SicherheitsschlüsselJaJaJaPhysischer GegenstandMittelMittel
PasskeyJaJaJaGerät, AbgleichSehr hochGering
E-MailTeilweiseJaNeinSicherheit des anderen PostfachsHochGering
SicherheitsfragenNeinTeilweiseNein–HochGering

Wie Sie in der Praxis wählen

Als einzelne Person. Eine Authentifizierungs-App für alles, worauf es ankommt, und Passkeys, wo der Dienst sie anbietet. Das ist die Kombination mit dem besten Verhältnis von Schutz und Aufwand, und sie deckt die große Mehrheit der tatsächlichen Fälle ab.

Als Selbstständige oder Selbstständiger. Ergänzen Sie einen Sicherheitsschlüssel beim Haupt-E-Mail-Konto, beim Passwort-Manager und bei den beruflichen Konten – den drei Stellen, mit denen alles Übrige fällt, wenn sie fallen. Hinterlegen Sie immer ein zweites Verfahren.

Wenn Sie eine Gruppe betreuen. Legen Sie ein gemeinsames Mindestverfahren fest, mindestens die Authentifizierungs-App, meiden Sie die SMS, wo es Alternativen gibt, und sehen Sie ein Vorgehen für den Gerätewechsel der Beteiligten vor. Die häufigste Ursache von Sperren in einem Team ist kein Angriff, sondern ein getauschtes Telefon, dessen Codes niemand übertragen hat.

Eine Faustregel. Das beste Verfahren ist das, das Sie auf zwei verschiedenen Geräten haben können. Ein einziger Zugang zum zweiten Faktor verwandelt einen Schutz in ein Risiko, ausgesperrt zu werden.

Das am meisten übersehene Kriterium: die Übertragbarkeit

Dieses Kriterium verdient einen eigenen Abschnitt, denn bei der Wahl einer Authentifizierungs-App wiegt es schwerer als die theoretische Sicherheit.

Manche Apps binden die Codes an das Gerät, auf dem sie eingerichtet wurden: Geht das Telefon kaputt, gibt es die Codes nirgendwo mehr. Andere erlauben es, sie zu exportieren oder mit einem zweiten Gerät abzugleichen.

Der Unterschied zeigt sich ein einziges Mal, und zwar im ungünstigsten Augenblick. Deshalb gilt: Stehen zwei gleichwertige Apps zur Wahl, nehmen Sie diejenige, mit der sich die Codes mitnehmen lassen. Warum dieses Kriterium so schwer wiegt, führt der Beitrag den zweiten Faktor verloren im Einzelnen aus.

Dasselbe Kriterium gilt für Sicherheitsschlüssel: Wenn Sie einen nutzen, ist es ratsam, einen zweiten als Reserve zu hinterlegen.

Was kein Verfahren leisten kann

  • Es schützt nicht, wenn Sie selbst bestätigen. Eine freiwillig gegebene Bestätigung ist eine gültige Bestätigung, gleich bei welchem Verfahren.
  • Es schützt kein übernommenes Gerät. Liegt das Gerät entsperrt in fremden Händen, liegt der zweite Faktor gleich mit dort.
  • Es ersetzt kein gutes Passwort. Die beiden Maßnahmen decken verschiedene Momente ab, und beide werden gebraucht.
  • Es erübrigt keinen Plan für die Wiederherstellung. Im Gegenteil: Es macht ihn unentbehrlich.
  • Es deckt keine Konten ab, auf denen es nicht eingeschaltet ist. Darunter oft genau jenes, über das alle anderen wiederhergestellt werden.

Bezug zum Framework Cyber Welfare

Dieser Beitrag berührt alle drei Säulen – Kompetenzen, digitales Bewusstsein und Sicheres Verhalten.

SäuleBeitrag dieses Inhalts
KompetenzenEin Verfahren danach wählen, wogegen es schützt und wie es sich übertragen lässt
BewusstseinErkennen, dass nicht jeder zweite Faktor denselben Schutz bietet
Sicheres VerhaltenImmer ein zweites Verfahren hinterlegen, auf einem zweiten Gerät

Referenzstufe: FL4 – Versiert. Das ist die Stufe, auf der nicht einfach eingeschaltet wird, was der Dienst vorschlägt, sondern das zum Konto passende Verfahren gewählt wird.

Fazit

Alle Verfahren der Mehr-Faktor-Authentifizierung stoppen die häufigsten Fälle: wiederverwendete Zugangsdaten und automatische Versuche. Nur Sicherheitsschlüssel und Passkeys stoppen zusätzlich das Phishing, weil es nichts gibt, was sich aushändigen ließe.

Der Unterschied, der im wirklichen Leben am schwersten wiegt, liegt aber nicht zwischen dem einen und dem anderen Verfahren. Er liegt darin, ob Sie den zweiten Faktor auf einem Gerät oder auf zweien haben.

Empfohlener erster Schritt. Sehen Sie nach, auf welchem Verfahren die MFA Ihres Haupt-E-Mail-Kontos beruht. Ist es eine SMS und bietet der Dienst eine Authentifizierungs-App an, lohnt der Wechsel zehn Minuten. Wo Sie insgesamt stehen, zeigt Ihnen die Selbstbewertung der digitalen Resilienz.

Verwandte Inhalte

Einen Begriff nachschlagen

Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:

  • Einmalpasswort (OTP) – der Code, der nur ein einziges Mal gilt
  • Die drei Authentifizierungsfaktoren: wissen, haben, sein

Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.