Zwei-Faktor-Authentifizierung (2FA): Arten und Einrichtung
Was Zwei-Faktor-Authentifizierung ist, wie SMS, Authenticator-App, Push und Sicherheitsschlüssel sich unterscheiden und wie Sie 2FA ohne Aussperrung einrichten.
Login-SicherheitVeröffentlicht
Zwei-Faktor-Authentifizierung, kurz 2FA, bedeutet, dass Sie sich mit zwei verschiedenen Dingen ausweisen statt nur mit einem Passwort. Selbst wenn jemand Ihr Passwort durch ein Datenleck oder eine gefälschte Login-Seite erbeutet, braucht er den zweiten Faktor, um hineinzukommen. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) rät, sie überall zu nutzen, wo sie angeboten wird.
Die drei Arten von Faktoren
- Etwas, das Sie wissen: Passwort oder PIN.
- Etwas, das Sie besitzen: Ihr Smartphone, eine Authenticator-App darauf oder ein Sicherheitsschlüssel.
- Etwas, das Sie sind: Fingerabdruck oder Gesicht.
Echte Zwei-Faktor-Sicherheit kombiniert zwei verschiedene Arten. Zwei Passwörter oder ein Passwort plus Sicherheitsfrage sind keine zwei Faktoren, denn beides ist Wissen.
Die wichtigsten 2FA-Methoden im Vergleich
| Methode | Funktionsweise | Stärken | Schwächen |
|---|---|---|---|
| SMS-Code | Ein Code kommt per Textnachricht | Funktioniert mit jedem Handy, keine App | Kann abgefangen oder umgeleitet werden, siehe SMS-Codes und ihre Risiken |
| E-Mail-Code | Ein Code kommt per E-Mail | Einfach | Nur so sicher wie das E-Mail-Konto |
| Authenticator-App (TOTP) | Eine App zeigt einen sechsstelligen Code, der alle 30 Sekunden wechselt | Funktioniert offline, keine Telefonnummer nötig | Der Code lässt sich weiterhin auf einer Fälschung eintippen, siehe Wie TOTP-Codes funktionieren |
| Push-Bestätigung | Sie tippen auf „Genehmigen“ | Schnell | Anfällig für versehentliche Zustimmung, bei Phishing-Gefahr ungeeignet |
| Hardware-Sicherheitsschlüssel | Sie stecken einen physischen Schlüssel an oder halten ihn an | Am stärksten, phishing-resistent | Kostet Geld, ein Ersatz ist nötig, siehe Hardware-Sicherheitsschlüssel |
| Passkey | Ihr Gerät beweist den Besitz eines privaten Schlüssels | Stark und einfach, phishing-resistent | Noch nicht überall unterstützt, siehe Passkeys erklärt |
| Backup-Codes | Ausgedruckte Einmalcodes | Sicherheitsnetz | Müssen sicher verwahrt werden, siehe Backup-Codes |
Das BSI nennt Authenticator-Apps und hardwaregestützte Verfahren als stärker als per Textnachricht verschickte Codes und hebt hervor, dass hardwaregestützte Verfahren ein besonders hohes Sicherheitsniveau bieten. Außerdem rät es davon ab, den SMS-Code auf demselben Gerät zu empfangen, mit dem Sie sich anmelden, da die Faktoren dann nicht ausreichend getrennt sind.
Welche Konten zuerst
Beginnen Sie dort, wo ein Einbruch am meisten schadet:
- Ihr wichtigstes E-Mail-Konto. Es kann die Passwörter fast aller anderen Konten zurücksetzen.
- Apple-, Google- oder Microsoft-Konto. Dort hängen Geräte, Dateien, Fotos und oft Ihre Passkeys.
- Banking, Zahlungsdienste und Shops. Banken im EU-Raum verlangen für Zahlungen bereits starke Kundenauthentifizierung, doch auch Ihr eigener Login verdient einen starken Faktor.
- Ihr Passwortmanager. Er ist der Schlüssel zu allem, sichern Sie ihn mit dem stärksten verfügbaren Faktor.
- Soziale Netzwerke und Messenger. Übernahmen dort werden genutzt, um Ihre Kontakte zu betrügen.
So aktivieren Sie 2FA
- Öffnen Sie die Sicherheits- oder Datenschutzeinstellungen des Kontos und suchen Sie „Zwei-Schritt-Verifizierung“, „Zwei-Faktor-Authentifizierung“ oder „Anmeldebestätigung“.
- Wählen Sie die Methode. Steht eine Authenticator-App oder ein Sicherheitsschlüssel zur Wahl, bevorzugen Sie diese gegenüber SMS.
- Bei einer Authenticator-App scannen Sie den QR-Code mit der App und geben zur Bestätigung den ersten Code ein. Unser Vergleich der Authenticator-Apps hilft bei der Auswahl.
- Sichern Sie die Backup-Codes, die der Dienst anzeigt. Bewahren Sie sie offline auf, etwa im Passwortmanager oder ausgedruckt an einem sicheren Ort.
- Testen Sie, indem Sie sich ab- und wieder anmelden.
Wie sich das im Alltag anfühlt
Sie geben Benutzernamen und Passwort wie gewohnt ein. Danach fragt der Dienst nach einem zweiten Nachweis: einem sechsstelligen Code aus Ihrer App, einer Berührung des Schlüssels oder einer Bestätigung auf dem Handy. Viele Dienste lassen Sie „Diesem Gerät vertrauen“ ankreuzen, sodass Sie auf Ihrem eigenen Computer nicht jedes Mal gefragt werden und der zusätzliche Schritt auf wenige Sekunden am Tag schrumpft. Mit einem Passkey verschmelzen beide Schritte: Sie geben den Passkey per Fingerabdruck oder Gesicht frei, und das zählt bereits als beide Faktoren.
Wenn Sie in der EU online bezahlen, kennen Sie eine Variante davon schon. Die Regeln für Karten- und Bankzahlungen verlangen starke Kundenauthentifizierung, weshalb Ihre Bank Sie bittet, eine Zahlung in der App oder mit einem Code zu bestätigen. Ihre eigenen Konto-Logins verdienen dieselbe Sorgfalt.
Typische Fehler vermeiden
- Ein Handy für alles ohne Backup. Hinterlegen Sie eine zweite Methode oder ein zweites Gerät.
- Wiederherstellung ignorieren. Ist Ihr einziger zweiter Faktor weg und fehlen Codes, kann die Wiederherstellung Tage dauern. Lesen Sie vorab die Konto-Wiederherstellung.
- Nicht angestoßene Anfragen genehmigen. Taucht unerwartet eine Bestätigungsanfrage auf, lehnen Sie ab und ändern Sie Ihr Passwort.
- Codes auf einer Seite eingeben, die Sie über einen Link in einer Nachricht erreicht haben. Tippen Sie die Adresse selbst ein oder nutzen Sie ein Lesezeichen.
Der nächste Schritt
Die normale 2FA stoppt bereits die meisten automatisierten Angriffe. Wollen Sie sich auch gegen die raffinierten schützen, bei denen eine Fälschung Passwort und Code in Echtzeit weiterreicht, steigen Sie auf phishing-resistente MFA um: Passkeys und Hardware-Sicherheitsschlüssel. Sie müssen kein Experte sein und nicht überall auf einmal umstellen. Ein starker zweiter Faktor bei den drei, vier wichtigsten Konten ist ein sehr guter Anfang.
Kurz zusammengefasst
- Aktivieren Sie 2FA zuerst bei E-Mail, Plattformkonto, Banking und Passwortmanager.
- Bevorzugen Sie Passkey oder Hardware-Schlüssel vor Authenticator-App, und diese vor SMS.
- Sichern Sie Backup-Codes offline und prüfen Sie, dass Ihre Wiederherstellung funktioniert.
- Genehmigen Sie nie Anfragen, die Sie nicht selbst ausgelöst haben.
Häufige Fragen
Was ist der Unterschied zwischen 2FA und MFA?
Die Zwei-Faktor-Authentifizierung nutzt genau zwei Nachweise, etwa Passwort plus Code. Multi-Faktor-Authentifizierung (MFA) ist der weitere Begriff für zwei oder mehr. Im Alltag werden beide Begriffe oft gleichgesetzt.
Welche 2FA-Methode soll ich wählen?
Nehmen Sie die stärkste, die der Dienst anbietet und die Sie zuverlässig handhaben können. In dieser Reihenfolge: Passkey oder Hardware-Sicherheitsschlüssel, dann Authenticator-App, dann Push-Bestätigung, dann SMS. Jeder zweite Faktor ist besser als keiner.
Macht 2FA mich völlig sicher?
Nein, aber sie stoppt den häufigsten Angriff, nämlich das gestohlene oder wiederverwendete Passwort. Schwächere Faktoren wie SMS oder Einmalcodes, die Sie auf einer gefälschten Seite eintippen, lassen sich weiterhin austricksen. Phishing-resistente Verfahren schließen diese Lücke.
Was, wenn ich das Handy mit der Authenticator-App verliere?
Dafür gibt es Backup-Codes und eine zweite hinterlegte Methode. Bewahren Sie die Codes offline auf und erwägen Sie eine Authenticator-App mit verschlüsseltem Backup oder einen Hardware-Schlüssel als zweites Gerät.
Lohnt sich 2FA auch für kleine Konten?
Priorisieren Sie nach dem möglichen Schaden. Ihr E-Mail-Konto setzt Passwörter aller anderen Dienste zurück, es kommt zuerst, danach Geld, Cloud-Speicher und soziale Netzwerke. Unwichtige Konten können warten.
Mehr aus Login-Sicherheit
Anmelden mit Google, Apple oder Facebook: Vor- und Nachteile
Social Login spart Passwörter, bindet aber Konten an einen Anbieter. Was Google, Apple und Facebook weitergeben und wie Sie Verknüpfungen prüfen und aufräumen.
Datenleck: was jetzt zu tun ist, Schritt für Schritt
Ihre Daten waren in einem Leck? Prüfen Sie mit dem HPI Identity Leak Checker oder Have I Been Pwned, ändern Sie die richtigen Passwörter und aktivieren Sie 2FA.
E-Mail-Konto absichern: der Schlüssel zu allem anderen
Ihr E-Mail-Konto kann fast jedes andere Konto zurücksetzen. Prüfen Sie Passwort, 2FA, Wiederherstellung, Weiterleitungen und verbundene Apps in rund 20 Minuten.
Fingerabdruck und Gesicht: wie sicher ist Biometrie?
Fingerabdruck und Gesichtsentsperrung sind bequem und auf dem eigenen Gerät recht sicher. Wie sie funktionieren, wo die Grenzen liegen und wie Sie starten.
Kontosicherheit für die ganze Familie: Praxisleitfaden
So schützen Sie einen Haushalt online: Familien-Passwortmanager, 2FA für alle, Kinderkonten, Hilfe für die Eltern und ein Plan, falls jemand ausgesperrt ist.
Kontowiederherstellung: vorsorgen, bevor es zu spät ist
Ausgesperrt bei Google, Apple oder E-Mail? Richten Sie Wiederherstellungsoptionen, Backup-Codes und eine Vertrauensperson jetzt ein und testen Sie sie.