Zwei-Faktor-Authentifizierung (2FA) ist ein Anmeldeverfahren, das zwei unterschiedliche Arten von Identitätsnachweisen verlangt – etwa ein Passwort und einen Code vom Smartphone – statt nur eines Passworts.
Wie 2FA funktioniert
Authentifizierungsfaktoren fallen in drei Kategorien:
- etwas, das Sie wissen (Passwort, PIN);
- etwas, das Sie besitzen (Smartphone, Sicherheitsschlüssel, Smartcard);
- etwas, das Sie sind (Fingerabdruck, Gesicht).
2FA kombiniert zwei verschiedene Kategorien; Multi-Faktor-Authentifizierung (MFA) ist der Oberbegriff.
Gängige zweite Faktoren, vom schwächsten zum stärksten:
- SMS- oder Sprachcodes – anfällig für SIM-Swapping und Abfangen;
- Authenticator-Apps mit Einmalcodes (TOTP, RFC 6238);
- Push-Benachrichtigungen – bequem, aber anfällig für „MFA-Fatigue“-Spam ohne Nummernabgleich;
- FIDO2/WebAuthn-Sicherheitsschlüssel und Passkeys – phishingresistent, weil der Schlüssel die Domain der Website prüft.
Warum 2FA wichtig ist
Passwörter gelangen durch Datenlecks, Phishing und Malware in falsche Hände. Mit 2FA reicht ein gestohlenes Passwort allein nicht aus, was die große Mehrheit automatisierter Angriffe wie Credential Stuffing blockiert.
Angreifer passen sich an:
- Adversary-in-the-Middle-Phishing-Kits stehlen Einmalcodes und Sitzungscookies in Echtzeit;
- beim Uber-Hack 2022 bombardierte ein Angreifer einen Mitarbeiter mit Push-Anfragen, bis dieser eine bestätigte.
Deshalb empfehlen BSI und andere Behörden phishingresistente Verfahren, besonders für Administratoren.
Empfehlungen
- Aktivieren Sie 2FA zuerst für E-Mail, Online-Banking, soziale Netzwerke und Arbeitskonten.
- Bevorzugen Sie Passkeys oder Hardware-Schlüssel; eine Authenticator-App ist besser als SMS.
- Bewahren Sie Backup-Codes sicher auf und registrieren Sie einen zweiten Schlüssel oder ein zweites Gerät.
- Organisationen: MFA für alle Fernzugänge und Admin-Konten verpflichtend machen und MFA-Resets absichern.