
Zwei-Faktor-Authentifizierung: Definition und Funktionsweise
Was Zwei-Faktor-Authentifizierung ist, wie sie ein Konto schützt, welche Verfahren es gibt und warum nicht jede Form von 2FA gleich viel wert ist.
Die Zwei-Faktor-Authentifizierung, oft 2FA abgekürzt, verlangt zwei getrennte Nachweise, bevor ein Konto sich öffnet. Ein Passwort allein genügt nicht mehr: Die Anmeldung muss zusätzlich mit einem Gerät, einem zeitlich begrenzten Code, einem Sicherheitsschlüssel oder einem biometrischen Merkmal bestätigt werden.
Dieser zweite Schritt begrenzt den Schaden eines gestohlenen Passworts. Er macht ein Konto nicht unverwundbar, und seine Wirkung hängt stark vom gewählten Verfahren ab. Ein Code per SMS, ein Code aus einer App und ein Sicherheitsschlüssel widerstehen nicht denselben Angriffen.
Warum eine zweite Prüfung hinzufügen?
Ein Passwort kann auf mehreren Seiten wiederverwendet, in einem Datenleck gefunden, auf einer gefälschten Anmeldeseite eingegeben oder schlicht erraten werden, wenn es zu einfach ist. In jedem dieser Fälle kann jemand, der das Passwort kennt, sich normalerweise als dessen Inhaber ausgeben.
Die Zwei-Faktor-Authentifizierung fügt eine unabhängige Bedingung hinzu. Das Passwort zu kennen reicht nicht: Man muss auch das hinterlegte Telefon besitzen, einen gültigen Code erzeugen oder einen physischen Schlüssel vorlegen. Das hilft besonders gegen Credential Stuffing, bei dem anderswo geleakte Paare aus Adresse und Passwort auf vielen Diensten durchprobiert werden.
Das wichtige Wort ist unabhängig. Zweimal etwas abzufragen, das die Person weiß, ergibt keine zwei Faktoren. Ein Passwort gefolgt von einer Sicherheitsfrage bleiben zwei gemerkte Geheimnisse, also zwei Nachweise derselben Art.
Welche Authentifizierungsfaktoren gibt es?
Die gängigen Verfahren gehören zu drei Familien.
Was Sie wissen: Passwort, PIN oder Passphrase. Dieser Nachweis lässt sich kopieren, weitergeben oder bei der Eingabe abgreifen.
Was Sie besitzen: Telefon, Chipkarte, Authenticator-App oder Sicherheitsschlüssel. Die Anmeldung hängt von einem Gegenstand ab oder von einem Geheimnis, das dieser Gegenstand verwahrt.
Was Sie sind: Fingerabdruck, Gesicht oder ein anderes biometrisches Merkmal. Auf modernen Geräten dient die Biometrie meist dazu, lokal einen kryptografischen Schlüssel freizugeben, statt ein Merkmal an den Dienst zu senden.
Echte 2FA verbindet zwei dieser Familien. Zum Beispiel ein Passwort, das Sie wissen, mit einem Sicherheitsschlüssel, den Sie besitzen. Die Definition der Multi-Faktor-Authentifizierung bei MDN beruht genau auf dieser Unterscheidung zwischen Arten von Nachweisen.
Wie läuft eine Anmeldung mit 2FA ab?
Der sichtbare Ablauf besteht meist aus zwei Bildschirmen, doch die Sicherheit kommt nicht von der Zahl der Bildschirme.
- Sie geben Benutzernamen und Passwort ein.
- Der Dienst prüft diesen ersten Nachweis.
- Er verlangt einen zweiten, dem Konto zugeordneten Nachweis.
- Sie bestätigen vom hinterlegten Gerät aus oder geben einen Code ein.
- Der Dienst erzeugt eine Sitzung und merkt sich das Gerät womöglich für eine begrenzte Zeit.
Dieser letzte Schritt erklärt, warum 2FA nicht bei jeder Anmeldung erscheint. Ein Dienst kann sie auf einem neuen Gerät verlangen, nach einer festgelegten Frist oder vor einer heiklen Aktion. Tagelang keine Abfrage zu sehen heißt also nicht zwangsläufig, dass sie abgeschaltet wurde.
SMS, App, Bestätigung oder Schlüssel: Wo liegt der Unterschied?
Alle diese Verfahren können ein zweiter Faktor sein, sie schützen aber nicht gleich gut.
Der Code per SMS
Der Dienst erzeugt einen Einmalcode und schickt ihn an die hinterlegte Nummer. Das ist einfach und kommt ohne eigene App aus.
Es hängt allerdings vom Mobilfunkanbieter und von der Kontrolle über die Nummer ab. Ein SIM-Swap, ein Abfangen oder ein schlecht abgesichertes Wiederherstellungsverfahren kann die Nachrichten an jemand anderen umleiten. Der Code lässt sich außerdem von einer gefälschten Seite abfragen und sofort an den echten Dienst weiterreichen.
Der Code einer Authenticator-App
Eine App wie Google Authenticator oder Microsoft Authenticator kann einen TOTP-Code erzeugen, meist sechs Ziffern mit dreißig Sekunden Gültigkeit. Dienst und App besitzen dasselbe Geheimnis und berechnen aus der Uhrzeit dasselbe Ergebnis. Es wird keine SMS verschickt, und die App funktioniert offline.
Damit entfällt die Abhängigkeit vom Mobilfunknetz, doch der Code bleibt lesbar und damit phishbar. Die Sicherheit hängt zudem an der Verwahrung des Geheimnisses: Eine Kopie des Einrichtungs-QR-Codes erzeugt alle künftigen Codes.
Die Mechanik ist ausführlich im Leitfaden zu TOTP beschrieben.
Die Bestätigungsanfrage
Das Telefon erhält eine Anfrage, die man annimmt oder ablehnt. Das geht schneller als eine Eingabe von Hand, aber eine Folge von Benachrichtigungen kann jemanden aus Müdigkeit oder Versehen zum Zustimmen bringen. Eine gute Umsetzung zeigt Kontext, verlangt eine auf dem Anmeldebildschirm angezeigte Zahl und begrenzt wiederholte Anfragen.
Sicherheitsschlüssel und Passkeys
Ein FIDO2-Schlüssel oder ein Passkey nutzt asymmetrische Kryptografie. Der Dienst bewahrt einen öffentlichen Schlüssel auf, der private bleibt auf dem Gerät. Der Nachweis ist an die echte Domain gebunden, was ihn gegen gefälschte Anmeldeseiten weit widerstandsfähiger macht als abzutippende Codes.
Wo der Dienst es erlaubt, ist diese Familie meist die beste Wahl für Administratorkonten und die heikelsten Zugänge.
Zwei-Faktor-Authentifizierung, MFA und Bestätigung in zwei Schritten
Diese Ausdrücke liegen nahe beieinander, sind aber nicht beliebig austauschbar.
Die 2FA verbindet genau zwei Faktoren unterschiedlicher Art. Die MFA, also Multi-Faktor-Authentifizierung, verbindet mindestens zwei und kann drei verlangen. Die Übersichtsseite von Microsoft zur MFA beschreibt 2FA entsprechend als Teilmenge der MFA.
Die Bestätigung in zwei Schritten beschreibt vor allem einen Ablauf in zwei Etappen. Diese Etappen können derselben Familie angehören und sind dann streng genommen keine zwei Faktoren. In Oberflächen für Endkunden steht der Begriff trotzdem oft für 2FA.
Diese Nuance hilft beim Bewerten einer Einstellung: Entscheidend ist, welche Nachweise wirklich geprüft werden, nicht wie das Häkchen heißt.
Was die Zwei-Faktor-Authentifizierung nicht aufhält
2FA senkt das Risiko eines einzeln gestohlenen Passworts erheblich. Sie repariert nicht alle übrigen Sicherheitsprobleme.
- Eine gefälschte Seite kann Passwort und TOTP-Code in Echtzeit weiterreichen.
- Schadsoftware kann eine bereits geöffnete Sitzung stehlen.
- Ein schwaches Wiederherstellungsverfahren kann den zweiten Faktor umgehen.
- Ein kopiertes TOTP-Geheimnis erzeugt dieselben Codes auf einem anderen Gerät.
- Wer bereits berechtigt ist, kann seinen Zugang missbrauchen.
Man muss also die Geräte schützen, unerwartete Anfragen prüfen, die Wiederherstellungscodes getrennt aufbewahren und aktive Sitzungen kontrollieren. Für Unternehmen ergänzt 2FA persönliche Zugänge und Rollen; sie rechtfertigt nicht, eine Kennung zu teilen, wenn der Dienst ein Konto pro Person erlaubt.
Wie wählt man ein 2FA-Verfahren?
Beginnen Sie mit dem widerstandsfähigsten Verfahren, das der Dienst anbietet.
- Bevorzugen Sie einen Passkey oder Sicherheitsschlüssel für kritische Konten.
- Sonst nehmen Sie eine Authenticator-App statt der SMS.
- Behalten Sie die SMS, wenn sie die einzige Option ist, denn sie bleibt besser als ein Passwort allein.
- Erzeugen und verwahren Sie die Wiederherstellungscodes außerhalb des geschützten Kontos.
- Hinterlegen Sie zwei administrative Wiederherstellungswege, wo es geht, und testen Sie sie.
Prüfen Sie bei einem Konto, das mehrere Personen nutzen, zuerst, ob der Dienst Mitglieder, Rollen oder eine Delegation anbietet. Das ist fast immer besser als ein geteiltes Konto.
Wie verwaltet man die 2FA eines gemeinsam genutzten Kontos?
Manche Dienste bieten weiterhin nur eine Kennung, obwohl ein ganzes Team Zugang braucht. Die falsche Antwort ist, den TOTP-QR-Code an alle zu schicken: Jede Kopie wird dauerhaft, unsichtbar und einzeln nicht mehr entziehbar.
Eine gesündere Organisation hält das Geheimnis in einem einzigen System und gibt den berechtigten Personen Zugriff auf die aktuellen Codes. Rechte werden pro Person und pro Konto vergeben, jeder Abruf wird protokolliert, und der Abgang einer Kollegin zwingt nicht das ganze Team zur Neueinrichtung der 2FA.
Die Ansätze werden in den besten Wegen, die 2FA eines geteilten Kontos zu verwalten verglichen. Für den unmittelbaren Bedarf lesen Sie auch, wie man 2FA-Codes im Team teilt.
Die Regel zum Merken
Aktivieren Sie die Zwei-Faktor-Authentifizierung, sobald ein wichtiges Konto sie anbietet, und wählen Sie dann das Verfahren nach dem Risiko. Die SMS verbessert ein Passwort allein, eine TOTP-App nimmt die Abhängigkeit vom Mobilfunknetz, und ein FIDO2-Schlüssel oder Passkey schützt besser vor Phishing.
Verwechseln Sie im Team nicht, einen Zugang zu teilen und Kopien des zweiten Faktors zu vervielfachen. Das Erste muss berechtigt und entziehbar sein; das Zweite erzeugt eine Sicherheitsschuld, die der Dienst nicht einmal messen kann.
Häufige Fragen
Die Zwei-Faktor-Authentifizierung, kurz 2FA, verlangt vor einer Anmeldung zwei Nachweise unterschiedlicher Art. Meist verbindet sie ein Passwort mit etwas, das Sie besitzen: einem Telefon, einem Sicherheitsschlüssel oder einer App, die zeitlich begrenzte Codes erzeugt.
2FA verlangt genau zwei Faktoren. Die Multi-Faktor-Authentifizierung, kurz MFA, verlangt mindestens zwei und kann mehr kombinieren. Im Alltag beschreiben beide Begriffe oft dieselbe Anmeldung aus Passwort und einer zweiten Prüfung.
Ja, wenn der Dienst zuerst ein Passwort prüft und dann einen Code an die hinterlegte Nummer schickt. Die SMS bleibt trotzdem anfälliger als ein Sicherheitsschlüssel oder eine Authenticator-App, vor allem bei Übernahme der Rufnummer und bei Phishing in Echtzeit.
Ja, bei TOTP-Codes. App und Dienst besitzen dasselbe Geheimnis und berechnen aus der aktuellen Uhrzeit unabhängig voneinander denselben Code. Das Telefon braucht dafür weder Mobilfunk noch Internet.
Ja, aber besser den Zugriff auf die Codes teilen als das Geheimnis kopieren, das sie erzeugt. Jede Person wird einzeln berechtigt, jeder Abruf wird protokolliert, und ein Abgang lässt sich regeln, ohne alle anderen Zugänge neu einzurichten.
Weiterlesen · So funktioniert TOTP
Der vollständige Leitfaden zu TOTP im TeamLeitfaden
Wie TOTP funktioniert, welche Eigenschaften des Algorithmus alle Probleme geteilter Konten verursachen, und was ein Team einrichten muss.
Wie TOTP-Geheimnisse funktionieren (und warum man sie nicht teilen sollte)
Was ein TOTP-Geheimnis ist, wo sich seine Kopien lautlos ansammeln, und die genaue Reihenfolge zum Zurücksetzen eines Kontos, dessen Geheimnis schon zirkuliert ist.