Lektion 1 von 5 im Modul „Lektionen“ — Lesezeit etwa 8 Minuten

Verfahren im Vergleich: SMS, App, Push, Schlüssel

Vier Wege zum zweiten Faktor

Aus dem Einsteiger-Kurs zur Zwei-Faktor-Anmeldung kennen Sie das Prinzip: Neben dem Passwort braucht es einen zweiten Nachweis. In diesem Kurs geht es darum, das Prinzip konsequent umzusetzen — und dafür lohnt zuerst der Vergleich der Verfahren. Denn zweiter Faktor ist nicht gleich zweiter Faktor. Die vier gängigen Wege: Code per SMS, Code aus einer Authenticator-App, Push-Bestätigung und Hardware-Schlüssel.

SMS: besser als nichts, aber das schwächste Verfahren

Der Code per SMS ist bequem und weit verbreitet. Er hat aber eine Schwäche, die Sie kennen sollten: das sogenannte SIM-Swapping, gesprochen „Simm-Swopping“, auf Deutsch etwa SIM-Karten-Tausch. Dabei rufen Betrüger bei Ihrem Mobilfunkanbieter an, geben sich mit erschwindelten Daten als Sie aus und lassen Ihre Rufnummer auf eine neue SIM-Karte übertragen. Gelingt das, kommen alle Ihre SMS — auch die Anmeldecodes — beim Betrüger an, während Ihr eigenes Handy verstummt. Solche Fälle sind nicht alltäglich, aber sie kommen vor, gerade bei gezielten Angriffen auf Bankkonten. Dazu kommt: SMS reisen unverschlüsselt durchs Mobilfunknetz. Merken Sie sich: SMS ist deutlich besser als gar kein zweiter Faktor — aber wo eine Alternative angeboten wird, nehmen Sie die Alternative.

Authenticator-App: der Standard für fast alles

Die Authenticator-App erzeugt die sechsstelligen Codes direkt auf Ihrem Handy, alle 30 Sekunden frisch. Der entscheidende Vorteil: Der Code entsteht auf dem Gerät selbst und wird nirgendwohin geschickt. Es gibt keinen Transportweg, den jemand abfangen könnte, und SIM-Swapping läuft ins Leere. Die App funktioniert sogar ohne Empfang, etwa im Urlaub im Ausland. Sie ist kostenlos und wird von fast allen Anbietern unterstützt. Für die meisten Konten ist sie der beste Kompromiss — ihre Einrichtung ist Thema der nächsten Lektion.

Push: bequem, aber nicht gedankenlos

Bei der Push-Bestätigung, gesprochen „Pusch“, erscheint beim Anmelden eine Meldung auf dem Handy: „Sind Sie das? Erlauben oder Ablehnen.“ Ein Tippen genügt, kein Code-Abtippen. Das ist sicher und komfortabel — mit einer Falle: der Gewohnheit. Betrüger, die Ihr Passwort haben, können wiederholt Anmeldungen auslösen, bis Sie genervt oder versehentlich auf „Erlauben“ tippen. Die Regel dagegen ist einfach: Eine Anfrage, die Sie nicht selbst ausgelöst haben, wird immer abgelehnt — und danach das Passwort geändert.

Hardware-Schlüssel und Passkeys: kurz eingeordnet

Der Vollständigkeit halber zwei Begriffe, die Ihnen begegnen werden. Ein Hardware-Schlüssel ist ein kleiner Stecker wie ein USB-Stick, der die Anmeldung durch Berühren bestätigt — das sicherste Verfahren überhaupt, aber ein Zubehörkauf und im Alltag selten nötig. Passkeys, gesprochen „Passkies“, sind ein neues Verfahren, das Passwort und zweiten Faktor in einem ersetzt; viele Anbieter führen es gerade ein. Beides ist gut zu wissen, aber für diesen Kurs kein Muss — die Vertiefung findet sich in einem eigenen Kurs für technisch besonders Interessierte.

Merksatz: App schlägt SMS: Wo immer ein Anbieter die Authenticator-App anbietet, ist sie die richtige Wahl — und eine Push-Anfrage, die Sie nicht selbst ausgelöst haben, wird immer abgelehnt.

Das Wichtigste in Kürze

Testen Sie Ihr Wissen

3 kurze Fragen zu dieser Lektion. Klicken Sie auf die Antwort, die Sie für richtig halten.

Frage 1 von 3: Was ist SIM-Swapping?

Frage 2 von 3: Sie erhalten abends eine Push-Bestätigung „Anmeldung erlauben?“, obwohl Sie sich gerade nirgends anmelden. Was tun Sie?

Frage 3 von 3: Welche Aussage zum Verfahrensvergleich stimmt?

Die Lektion bekommt ihren grünen Haken, sobald Sie alle Fragen oben richtig beantwortet haben. Weiterblättern können Sie jederzeit.

Alle Angaben ohne Gewähr. Wir prüfen die Inhalte sorgfältig, aber Abläufe, Preise, Gesetze und Bildschirme ändern sich. Bevor Sie etwas Wichtiges entscheiden — etwa bei Geld, Verträgen, Gesundheit oder Behörden —, informieren Sie sich bitte unbedingt selbst direkt beim Anbieter oder bei der zuständigen Stelle.