Zwei-Faktor-Authentifizierung (2FA) verlangt zwei getrennte Nachweise, bevor sie jemanden in ein Konto lässt. Der erste ist fast immer ein Passwort (etwas, das Sie wissen). Der zweite ist ein Nachweis aus einer anderen Kategorie, zum Beispiel ein Code von Ihrem Telefon (etwas, das Sie haben) oder ein Fingerabdruck (etwas, das Sie sind). Weil die beiden Nachweise aus unterschiedlichen Kategorien stammen, bringt der Diebstahl eines Nachweises einem Angreifer selten den anderen.
Die Unterscheidung nach Kategorien ist der entscheidende Punkt. Ein Passwort kann bei einem Datenleck abfließen, per Phishing abgegriffen oder erraten werden. Wenn zwischen einem Angreifer und Ihrem Konto nur dieses Passwort steht, ist das Konto ein einziges Leck von einer Kompromittierung entfernt. Ein zweiter Faktor aus einer anderen Kategorie zwingt den Angreifer, zwei unabhängige Dinge gleichzeitig zu überwinden, und das ist in großem Maßstab viel schwerer.
Die drei Authentifizierungsfaktoren
Sicherheitsleute unterteilen Nachweise in drei Kategorien. Ein Login zählt nur dann als Zwei-Faktor, wenn die beiden Nachweise aus zwei verschiedenen Kategorien stammen.
- Wissen (etwas, das Sie wissen): Passwörter, PINs, die Antwort auf eine Sicherheitsfrage.
- Besitz (etwas, das Sie haben): ein Telefon, das eine SMS oder Push-Nachricht empfängt, eine Authenticator-App, ein Hardware-Sicherheitsschlüssel.
- Inhärenz (etwas, das Sie sind): ein Fingerabdruck, ein Gesichtsscan, ein Stimmabdruck.
Zwei Passwörter sind immer noch nur Wissen. Deshalb ist die Abfrage eines Passworts und dann einer PIN kein 2FA. Ein Passwort plus ein Code von Ihrem Telefon hingegen schon, weil es Wissen mit Besitz kombiniert. Wenn Sie die längere Erklärung zur Grenzziehung lesen möchten, siehe Zwei-Faktor-Authentifizierung vs. Zwei-Schritt-Verifizierung.
Was kann der zweite Faktor sein?
In der Praxis ist der zweite Faktor fast immer ein Besitzfaktor, und Sie haben einige Optionen, die Komfort gegen Angriffsschwierigkeit abwägen.
- SMS oder Sprach-OTP. Ein kurzes Einmalpasswort wird per SMS an Ihre Telefonnummer gesendet oder von einem automatischen Anruf vorgelesen. Es funktioniert auf jedem Telefon ohne App-Installation, weshalb es der weltweit häufigste zweite Faktor ist.
- TOTP-Authenticator-Apps. Apps wie Google Authenticator oder Authy erzeugen einen sechsstelligen Code, der alle 30 Sekunden wechselt und aus einem gemeinsamen Geheimnis und der aktuellen Uhrzeit berechnet wird. Der Code wird nie über das Netzwerk übertragen, also gibt es nichts, das unterwegs abgefangen werden könnte.
- Push-Bestätigungen. Der Dienst sendet eine Aufforderung an eine registrierte App, und Sie tippen auf Genehmigen oder Ablehnen. Bequem, aber es lädt zu "push fatigue"-Angriffen ein, bei denen ein Nutzer auf Genehmigen tippt, nur damit die Aufforderungen aufhören.
- Hardware-Schlüssel und Passkeys. Ein physischer Schlüssel (FIDO2/WebAuthn) oder ein auf Ihrem Gerät gespeicherter Passkey signiert eine Challenge mit einem privaten Schlüssel, der die Hardware nie verlässt. Sie widerstehen Phishing, weil die Signatur an den Origin der echten Website gebunden ist und eine nachgeahmte Domain nichts Wiederverwendbares abgreifen kann.
Warum es wichtig ist
Die meisten Kontoübernahmen beginnen mit einem Passwort, das der Angreifer bereits hat – aus einem Breach-Dump, wiederverwendeten Zugangsdaten oder einer Phishing-Seite. Nichts davon liefert dem Angreifer Ihren zweiten Faktor. Selbst ein einfacher SMS-Code, der nicht die stärkste Option ist, blockiert die große Mehrheit automatisierter Massenangriffe, die rein auf gestohlenen Passwörtern beruhen.
Es lohnt sich, ehrlich zu sein: 2FA ist nicht eine einzelne Sache mit einem einzigen Sicherheitsniveau. Ein Hardware-Schlüssel und ein SMS-Code sind beide "2FA,", schützen aber gegen sehr unterschiedliche Bedrohungen. Wählen Sie den zweiten Faktor passend zum Wert dessen, was Sie schützen.
Welche Kompromisse gibt es?
SMS-basierte 2FA ist am einfachsten auszurollen und am einfachsten anzugreifen. SIM-Swap-Betrug (ein Angreifer überzeugt einen Mobilfunkanbieter, Ihre Nummer auf seine SIM zu portieren) und SS7-Abhörangriffe können Ihre Codes an jemand anderen liefern. App-basierte TOTP umgeht den Mobilfunkanbieter komplett, weil der Code auf Ihrem Gerät erzeugt wird und es keine Nachricht gibt, die umgeleitet werden könnte. Hardware-Schlüssel und Passkeys gehen noch weiter, indem sie Phishing-resistent sind – auf Kosten dessen, dass der Nutzer den Schlüssel besitzen und mitführen muss.
Ein sinnvoller Standard: Bieten Sie SMS an, weil es die größte Reichweite hat, aber lassen Sie sicherheitsbewusste Nutzer auf eine Authenticator-App oder einen Passkey upgraden. Manche Konten (eine Admin-Konsole, ein Finanz-Dashboard) rechtfertigen es, die stärkeren Optionen direkt zu verlangen.
Wie fügen Sie 2FA hinzu?
Wenn Sie Nutzer sind, schauen Sie unter den Konto- oder Sicherheitseinstellungen des Dienstes nach und aktivieren Sie 2FA. Der Dienst zeigt in der Regel einen QR-Code zum Scannen in eine Authenticator-App oder bittet Sie, eine Telefonnummer für SMS-Codes zu bestätigen. Speichern Sie die Wiederherstellungscodes an einem sicheren Ort, damit ein verlorenes Telefon Sie nicht aussperrt.
Wenn Sie die Funktion selbst bauen, haben Sie zwei Wege. Sie können TOTP selbst implementieren (es ist ein klar spezifizierter Standard und die Mathematik ist überschaubar) und ein gemeinsames Geheimnis pro Nutzer speichern. Oder Sie übergeben die Zustellung und Verifizierung von OTPs an einen Anbieter, damit Sie keine SMS-Pipeline oder Logik zur Begrenzung der Anfragerate selbst betreiben. Birds Verifications-Produkt sendet und prüft Einmalcodes über SMS, Sprache und E-Mail, und das zugrunde liegende SMS-Produkt übernimmt die Nachrichtenzustellung, wenn Sie den Ablauf selbst zusammenstellen möchten.
FAQ
Ist Zwei-Faktor-Authentifizierung dasselbe wie Zwei-Schritt-Verifizierung?
Nicht ganz. 2FA verlangt zwei Nachweise aus verschiedenen Faktorkategorien. Zwei-Schritt-Verifizierung bedeutet zwei aufeinanderfolgende Schritte, die zwei verschiedene Faktoren verwenden können, aber nicht müssen. Die Begriffe werden oft synonym verwendet, doch die Unterscheidung ist wichtig, wenn Sie durchdenken, was ein Angriff tatsächlich überwinden muss.
Ist SMS-basierte 2FA sicher genug?
Für die meisten Verbraucherkonten ja, weil sie die Massenangriffe blockiert, die auf gestohlenen Passwörtern beruhen. Für hochwertige Konten sollten Sie eine Authenticator-App oder einen Hardware-Schlüssel bevorzugen, da SMS für SIM-Swap und Netzwerkabhörung anfällig ist.
Was passiert, wenn ich meinen zweiten Faktor verliere?
Die meisten Dienste stellen Wiederherstellungscodes aus, wenn Sie 2FA aktivieren. Speichern Sie diese offline. Ohne einen Wiederherstellungsweg kann der Verlust des Geräts, das Ihren zweiten Faktor enthält, Sie komplett aus dem Konto aussperren.
Ersetzt 2FA ein starkes Passwort?
Nein. Der zweite Faktor ist eine zusätzliche Schicht, kein Ersatz. Ein schwaches oder wiederverwendetes Passwort vergrößert weiterhin die Angriffsfläche. Verwenden Sie also neben 2FA weiterhin einen Passwort-Manager und einzigartige Passwörter.
Zwei-Faktor-Authentifizierung ist eine der günstigsten Möglichkeiten, die Kosten einer Kontoübernahme zu erhöhen, und der zweite Faktor ist meistens ein Einmalcode. Wenn Sie sehen möchten, wie die Codes selbst funktionieren, lesen Sie was OTP bedeutet, oder schauen Sie sich an, wie Bird Codezustellung und Verifizierung im Verifications-Produkt handhabt.