
Was passiert eigentlich, wenn jemand das Passwort zum eigenen E-Mail-Konto errät, ausliest oder aus einem Datenleck fischt? Ohne zweiten Faktor: alles. Das Postfach ist der Generalschlüssel zum digitalen Leben, denn über „Passwort vergessen“ lassen sich von dort aus fast alle anderen Konten übernehmen. Die Zwei-Faktor-Authentifizierung (2FA) schiebt dem einen Riegel vor: Zum Passwort kommt ein zweiter Nachweis, den ein Angreifer nicht einfach mitstehlen kann. So weit, so bekannt. Die eigentliche Frage lautet heute nicht mehr, ob man 2FA aktivieren sollte, sondern welche der vier gängigen Methoden zur eigenen Nutzung passt.
Die vier Methoden im Überblick
Die SMS ist der Klassiker: Der Dienst schickt einen Code aufs Handy. Bequem und ohne Zusatz-App, aber die schwächste Variante. SMS lassen sich über sogenanntes SIM-Swapping abfangen, bei dem sich ein Betrüger beim Mobilfunkanbieter eine Ersatz-SIM für die fremde Nummer erschleicht; außerdem funktionieren Codes nicht, wenn man im Ausland ohne Empfang sitzt. Trotzdem gilt: SMS-2FA ist immer noch deutlich besser als gar keine.
Die TOTP-App (Aegis, Google Authenticator, Microsoft Authenticator und viele mehr) erzeugt alle 30 Sekunden neue sechsstellige Codes direkt auf dem Gerät. Kein Empfang nötig, kein Anbieter dazwischen, das gemeinsame Geheimnis wird nur einmal beim Einrichten per QR-Code übertragen. Der Standard funktioniert bei praktisch jedem Dienst und ist für die meisten Nutzer der beste Kompromiss aus Sicherheit und Aufwand.
Der Hardware-Schlüssel (etwa ein YubiKey oder der günstigere Nitrokey) ist ein kleiner USB- oder NFC-Stick, der die Anmeldung per Knopfdruck kryptografisch bestätigt. Sein Trumpf: Er prüft mit, bei welcher Webseite er sich gerade ausweist. Eine täuschend echte Phishing-Seite bekommt schlicht keine gültige Antwort, während man ihr einen SMS- oder App-Code arglos selbst eintippen würde. Gegen Phishing ist das die mit Abstand widerstandsfähigste Methode.
Die Push-Bestätigung schließlich schickt eine Ja/Nein-Abfrage aufs Smartphone, wie man es von Google, Microsoft oder dem Online-Banking kennt. Sehr bequem, aber mit einer Tücke: Wer Bestätigungen aus Reflex wegtippt, winkt irgendwann auch die Anfrage eines Angreifers durch. Gute Umsetzungen zeigen deshalb Ort und Gerät der Anfrage an oder verlangen das Eintippen einer angezeigten Zahl.
Welcher Typ braucht was?
Für den Gelegenheitsnutzer, der vor allem Mail, Shopping und ein paar soziale Netzwerke absichern will, reicht eine TOTP-App völlig; nur dort, wo es nichts anderes gibt, bleibt die SMS. Wer viel unterwegs oder häufiger im Funkloch ist, profitiert besonders von TOTP, weil die Codes offline entstehen. Für alle, die ein erhöhtes Risiko tragen, also beruflich mit sensiblen Daten arbeiten, Administratorzugänge verwalten oder öffentlich sichtbar sind, führt am Hardware-Schlüssel kein Weg vorbei; sinnvollerweise gleich im Doppelpack, ein Schlüssel am Bund, einer als Reserve in der Schublade. Und wer Eltern oder Großeltern absichert, fährt mit Push-Bestätigung oder SMS oft am besten: Die theoretisch stärkere Methode nützt nichts, wenn sie im Alltag an der Bedienung scheitert.
Erfreulich ist, dass sich die Frage mittelfristig teils von selbst erledigt: Passkeys, die passwortlose Anmeldung per Fingerabdruck oder Gesichtserkennung, bringen die Phishing-Resistenz des Hardware-Schlüssels ohne Zusatzgerät mit und werden von immer mehr Diensten angeboten. Gespeichert werden sie im Schlüsselbund des Smartphones oder im Passwortmanager und zwischen den eigenen Geräten synchronisiert. Wo ein Dienst Passkeys anbietet, kann man sie bedenkenlos nutzen; die klassischen Methoden bleiben dann als Rückfallebene bestehen.
Backup-Codes: der unterschätzte Teil
Der häufigste 2FA-Unfall ist nicht der gehackte Account, sondern der ausgesperrte Besitzer. Handy kaputt, Authenticator-App weg, und plötzlich steht man vor der eigenen Tür. Deshalb gehört zu jeder 2FA-Einrichtung das Sichern der Backup-Codes, die fast jeder Dienst beim Aktivieren anbietet: ausdrucken oder abschreiben und offline an einem sicheren Ort verwahren, meinetwegen im Ordner bei den Versicherungsunterlagen. Ein Foto der Codes in der Cloud-Galerie ist dagegen keine gute Idee, denn dann hängt der Notfallzugang ausgerechnet an einem der Konten, die er retten soll. Zusätzlich lohnt eine TOTP-App mit verschlüsseltem Export oder Synchronisation, damit ein Gerätewechsel nicht zum Drama wird. Wichtig bei alledem: Der zweite Faktor sollte nicht auf demselben Gerät liegen wie der erste, sonst ist der Laptop-Dieb gleich im Besitz von beidem.
Zum Schluss die Prioritätenliste, denn niemand stellt an einem Abend fünfzig Konten um: zuerst das E-Mail-Konto, dann Passwortmanager und Cloud-Speicher, dann Banking und Bezahldienste, danach der Rest. Sicherheit ist am Ende immer ein Paket aus mehreren Bausteinen; so wie ein VPN die Verbindung schützt, schützt 2FA das Konto selbst. Eine Stunde Einrichtungsaufwand für die wichtigsten Zugänge ist dabei eine der besten Investitionen, die man in die eigene digitale Sicherheit tätigen kann.
