Drei gängige Formen
Der zweite Faktor kann verschiedene Gestalten annehmen. Drei Formen begegnen Ihnen im Alltag am häufigsten. Alle drei laufen über Ihr Handy, und alle drei sind in wenigen Sekunden erledigt.
Form 1: Der Code per SMS
Die einfachste Form: Nach der Passworteingabe schickt der Dienst eine SMS, also eine Kurznachricht, an Ihre Handynummer. Darin steht ein Zahlencode, meist sechs Ziffern. Diesen Code tippen Sie auf der Anmeldeseite ein, fertig. Das kennen viele schon vom Online-Banking oder vom Paketdienst.
Vorteil: Es funktioniert auf jedem Handy, auch auf einem einfachen Tastenhandy, ganz ohne Apps. Nachteil: SMS gelten unter den zweiten Faktoren als die schwächste Form, weil Betrüger in seltenen Fällen eine Handynummer auf sich umleiten können. Zur Einordnung: Das ist aufwendig und selten. Ein SMS-Code ist allemal viel besser als gar kein zweiter Faktor.
Form 2: Der Code aus der Authentifizierungs-App
Die zweite Form arbeitet mit einer kleinen App auf dem Smartphone, einer sogenannten Authentifizierungs-App. Das Wort kommt von Authentifizierung, dem Fachbegriff für den Nachweis, dass Sie wirklich Sie sind. Bekannte Beispiele sind der Google Authenticator und der Microsoft Authenticator, beide kostenlos.
Die App zeigt für jedes verbundene Konto einen sechsstelligen Code an, der sich alle 30 Sekunden erneuert, wie eine Anzeigetafel, die ständig weiterblättert. Beim Anmelden öffnen Sie die App, lesen den aktuellen Code ab und tippen ihn ein. Das funktioniert sogar ohne Internet und ohne Handyempfang, denn die App errechnet die Codes selbst. Diese Form gilt als deutlich sicherer als SMS und ist die übliche Empfehlung.
Form 3: Die Bestätigung per Tippen
Die bequemste Form: Nach der Passworteingabe erscheint auf Ihrem Handy eine Nachfrage, etwa „Versuchen Sie gerade, sich anzumelden?“. Sie tippen auf Ja, manchmal noch mit Fingerabdruck oder Gesichtserkennung bestätigt, und sind drin. Kein Code, kein Abtippen. Google, Apple und Microsoft nutzen diese Form gern.
Hier gibt es eine Regel, die Sie sich merken sollten: Erscheint so eine Nachfrage, ohne dass Sie sich gerade anmelden, tippen Sie auf Nein oder Ablehnen. Die Nachfrage bedeutet dann, dass jemand anderes Ihr Passwort eingegeben hat. Ihr Nein hält die Tür zu, der Schutz hat also genau funktioniert. Ändern Sie danach in Ruhe das Passwort dieses Kontos. Tippen Sie niemals auf Ja, nur damit die Meldungen aufhören.
Welche Form nehmen?
Sie müssen sich das oft gar nicht aussuchen, jeder Dienst bietet an, was er hat. Wenn Sie die Wahl haben, gilt als Faustregel: Authentifizierungs-App oder Tipp-Bestätigung vor SMS. Und jede Form ist besser als keine.
Merksatz: SMS-Code, App-Code oder Tipp-Bestätigung, alle drei schützen. Eine unerwartete Anmelde-Nachfrage beantworten Sie immer mit Nein.
Das Wichtigste in Kürze
- SMS-Code: einfachste Form, funktioniert auf jedem Handy.
- Authentifizierungs-App: erzeugt alle 30 Sekunden neue Codes, gilt als sicherer.
- Tipp-Bestätigung: Nachfrage auf dem Handy, nur mit Ja bestätigen, wenn Sie es selbst waren.
- Unerwartete Nachfragen immer ablehnen und danach das Passwort ändern.
- Jede Form des zweiten Faktors ist deutlich besser als keine.
Testen Sie Ihr Wissen
3 kurze Fragen zu dieser Lektion. Klicken Sie auf die Antwort, die Sie für richtig halten.
Frage 1 von 3: Was ist eine Authentifizierungs-App?
Die App erzeugt fortlaufend sechsstellige Codes, die nur kurz gültig sind. Beim Anmelden tippt man den gerade angezeigten Code ein.
Frage 2 von 3: Welche Variante des zweiten Faktors gilt als die schwächste, ist aber immer noch viel besser als gar keine?
SMS können in seltenen Fällen umgeleitet werden, deshalb gelten App-Codes als stärker. Trotzdem gilt: SMS-Codes sind weit besser als kein zweiter Faktor.
Frage 3 von 3: Auf Ihrem Handy erscheint die Frage „War das Ihre Anmeldung?“. Sie haben sich aber gar nicht angemeldet. Was tun Sie?
Die Nachfrage zeigt, dass jemand Ihr Passwort kennt und es probiert hat. Mit Nein bleibt die Tür zu. Danach in Ruhe das Passwort des Kontos ändern.