Verify

Zwei-Faktor-Authentifizierung vs. Zwei-Schritt-Verifizierung: Was ist der Unterschied?

Der Unterschied liegt in einem einzigen Wort: Faktor versus Schritt. Zwei-Faktor-Authentifizierung (2FA) verlangt zwei Nachweise aus zwei verschiedenen Kategorien, zum Beispiel ein Passwort plus einen Code auf Ihrem Telefon. Zwei-Schritt-Verifizierung verlangt zwei aufeinanderfolgende Schritte, aber beide Schritte können aus derselben Kategorie stammen. Jede 2FA-Einrichtung ist also auch Zwei-Schritt, aber nicht jede Zwei-Schritt-Einrichtung ist Zwei-Faktor.

Im Alltag werden die beiden Begriffe synonym verwendet, und meistens spielt das keine Rolle. Relevant wird es, wenn Sie überlegen, was ein Angreifer tatsächlich überwinden muss. Zwei Schritte aus derselben Kategorie können beide durch eine einzige Angriffsart fallen. Zwei verschiedene Faktoren in der Regel nicht.

Die drei Authentifizierungsfaktoren

Authentifizierungsnachweise fallen in drei Kategorien. Ob ein Login "two-factor" ist, hängt allein davon ab, ob er aus zwei verschiedenen Kategorien schöpft.

FaktorkategorieWas es istBeispiele
WissenEtwas, das Sie wissenPasswort, PIN, Sicherheitsfrage
BesitzEtwas, das Sie habenTelefon mit SMS oder App, Hardware-Sicherheitsschlüssel
InhärenzEtwas, das Sie sindFingerabdruck, Gesichtsscan, Stimmabdruck

Ein Passwort plus ein Fingerabdruck ist Zwei-Faktor: Wissen plus Inhärenz. Ein Passwort plus eine Sicherheitsfrage ist Zwei-Schritt, aber Ein-Faktor, weil beides Wissen ist und ein Datenleck, das eines offenlegt, oft auch das andere preisgibt.

Wie unterscheiden sich die beiden?

Zwei-Faktor-AuthentifizierungZwei-Schritt-Verifizierung
KernanforderungZwei verschiedene FaktorkategorienZwei aufeinanderfolgende Schritte
Sind die Nachweise immer verschiedene Typen?Ja, per DefinitionNicht zwingend
Beispiel, das qualifiziertPasswort + Authenticator-CodePasswort + E-Mail-Link oder Passwort + zweites Passwort
Widerstandsfähigkeit gegen eine einzelne AngriffsklasseHöher, da ein Angriff selten zwei Kategorien überwindetKommt darauf an; zwei Schritte derselben Kategorie können dieselbe Schwäche teilen
BeziehungEine strenge Form von Zwei-SchrittDer weiter gefasste, lockerere Begriff

Ehrlich zusammengefasst: 2FA ist ein strengeres Versprechen. Zwei-Schritt-Verifizierung ist der Oberbegriff, und ein bestimmter Zwei-Schritt-Ablauf kann die 2FA-Anforderung erfüllen oder auch nicht. Marketingtexte bezeichnen oft alles mit einer zweiten Abfrage als 2FA, weshalb die Begriffe verschwommen sind. Wenn Sie die grundlegende Definition für sich betrachten möchten, lesen Sie was Zwei-Faktor-Authentifizierung ist.

Praxisbeispiele

Es hilft, gängige zweite Schritte durchzugehen und zu fragen, welchen Faktor jeder davon tatsächlich hinzufügt.

  • SMS-Einmalpasswort. Sie geben Ihr Passwort ein (Wissen) und tippen dann einen Code ein, der per SMS an Ihr Telefon gesendet wurde (Besitz). Zwei verschiedene Faktoren, also echte 2FA. Der Code selbst ist ein Einmalpasswort.
  • Authenticator-App (TOTP). Passwort plus ein rotierender sechsstelliger Code, der auf Ihrem Gerät generiert wird. Wissen plus Besitz, und der Code geht nie über das Netzwerk, sodass es unterwegs nichts abzufangen gibt.
  • Hardware-Sicherheitsschlüssel. Passwort plus ein Antippen eines FIDO2-Schlüssels, der eine Challenge signiert. Wissen plus Besitz, und er ist phishing-resistent, weil die Signatur an die Origin der echten Seite gebunden ist.
  • E-Mail-Magic-Link als "second step." Wenn beim Login bereits ein Passwort verwendet wurde, ist das Senden eines Bestätigungslinks an Ihre E-Mail ein zweiter Schritt. Ob es ein zweiter Faktor ist, ist fraglich: Ihre E-Mail ist normalerweise durch ein weiteres Passwort geschützt, sodass Sie möglicherweise zwei Wissensfaktoren stapeln. Das ist der deutlichste Fall, in dem Zwei-Schritt nicht sauber gleich Zwei-Faktor ist.

Dieses letzte Beispiel ist der Knackpunkt. Ein E-Mail-Link fühlt sich nach zusätzlicher Sicherheit an, und er erhöht tatsächlich die Hürde, aber wenn sowohl Ihr Kontopasswort als auch Ihr E-Mail-Passwort im selben Datenleck auftauchten, bringt der "second step" wenig. Ein Besitz- oder Inhärenzfaktor hätte dieses Problem nicht.

Wann spielt die Unterscheidung eine Rolle?

Für ein persönliches Streaming-Konto ist die Bezeichnung akademisch; jeder zweite Schritt ist besser als keiner. Für eine Admin-Konsole, eine Banking-App oder alles, was Daten anderer Personen enthält, bestehen Sie auf einem echten zweiten Faktor (Besitz oder Inhärenz) statt auf einem zweiten Wissensschritt. Der zweite Faktor soll die Annahme brechen, dass ein einziges Kompromittieren alles aufschließt, und das schafft nur eine andere Kategorie zuverlässig.

FAQ

Sind 2FA und Zwei-Schritt-Verifizierung dasselbe?

Sie überschneiden sich stark und werden oft synonym verwendet. Streng genommen erfordert 2FA zwei verschiedene Faktorkategorien, während Zwei-Schritt-Verifizierung nur zwei aufeinanderfolgende Schritte verlangt, die eine Kategorie teilen können. Jede 2FA ist Zwei-Schritt, aber nicht jede Zwei-Schritt-Verifizierung ist 2FA.

Ist ein Passwort plus eine Sicherheitsfrage Zwei-Faktor?

Nein. Beides sind Wissensfaktoren, also ist es Zwei-Schritt, aber Ein-Faktor. Ein Datenleck oder ein wenig Recherche kann beides offenlegen, weshalb Schritte derselben Kategorie schwächer sind als ein echter zweiter Faktor.

Was ist sicherer?

Zwei-Faktor, wenn die beiden Faktoren wirklich verschiedene Kategorien sind. Zwei-Schritt-Verifizierung kann genauso stark sein, wenn der zweite Schritt ein Besitz- oder Inhärenzfaktor ist, aber auch schwach, wenn beide Schritte Wissen sind.

Spielt es eine Rolle, welche Begriffe ein Dienst verwendet?

Schauen Sie, was der zweite Schritt tatsächlich ist, nicht auf die Bezeichnung. Ein Dienst kann alles "2FA." nennen. Prüfen Sie, ob der zweite Schritt ein Code auf Ihrem Gerät, ein Schlüssel oder ein biometrisches Merkmal ist, im Gegensatz zu etwas, das Sie einfach nur wissen.

Wenn Sie entscheiden, wie Sie einen Konto-Ablauf absichern, ist der praktische Schritt ein Besitzfaktor wie ein Einmalcode. Wie diese Codes funktionieren, erfahren Sie unter was OTP bedeutet, oder sehen Sie, wie Bird sie über SMS, Sprache und E-Mail sendet und verifiziert im Verifications-Produkt.

Bauen Sie auf demselben Netzwerk auf.

Ein Test-API-Schlüssel steht Ihnen sofort zur Verfügung. Der Produktivbetrieb wird freigeschaltet, sobald Sie eine Zahlungsmethode hinzufügen und einen Absender verifizieren.

Ihre nächste Idee.
Bereit zur Verbindung.