2FA
Kurz: “Two-Factor Authentication” — Anmeldung, die zwei unterschiedliche Nachweisarten kombiniert (z. B. Passwort + Code vom Smartphone), statt sich nur auf eine zu verlassen.
Genauer: Die drei klassischen Faktor-Kategorien sind Wissen (Passwort, PIN), Besitz (Smartphone, Hardware-Token) und Inhärenz (Fingerabdruck, Gesichtserkennung). 2FA kombiniert zwei davon — ein gestohlenes Passwort allein reicht einem Angreifer dann nicht mehr aus. Verbreitete Umsetzungen: zeitbasierte Einmalcodes (TOTP, z. B. Google Authenticator), SMS-Codes (gilt als weniger sicher wegen SIM-Swapping) oder Hardware-Sticks (z. B. YubiKey).
Im Detail
TOTP: der verbreitetste Standard
TOTP (Time-based One-Time Password, RFC 6238) ist heute der verbreitetste 2FA-Standard für Apps: Beim Einrichten teilen sich Server und Smartphone-App ein geheimes Startgeheimnis (meist als QR-Code übertragen, der intern eine otpauth://-URL kodiert). Beide Seiten berechnen daraus, kombiniert mit der aktuellen Uhrzeit, alle 30 Sekunden denselben 6-stelligen Code — ohne dass dafür eine Internetverbindung nötig ist:
Code = HOTP(Geheimnis, aktuelle_Unixzeit / 30)
Weil beide Seiten unabhängig voneinander denselben Code berechnen, muss beim Login kein Geheimnis übertragen werden — nur der 6-stellige Code, der ohnehin nach 30 Sekunden verfällt. Server tolerieren dabei meist ein kleines Zeitfenster (z. B. den vorherigen und nächsten 30-Sekunden-Block), um leichte Uhrzeit-Abweichungen zwischen Server und Smartphone abzufedern, ohne die Sicherheit nennenswert zu schwächen.
SIM-Swapping und die Schwäche von SMS
Das macht TOTP robuster als SMS-Codes: Bei SMS-basierter 2FA kann ein Angreifer per Social Engineering beim Mobilfunkanbieter die Telefonnummer auf eine eigene SIM-Karte umleiten lassen (SIM-Swapping) und so alle SMS-Codes des Opfers empfangen, ohne dessen Gerät zu besitzen. Solche Angriffe waren in den 2010er-Jahren die Ursache mehrerer prominenter Kryptowährungs-Diebstähle, bei denen Angreifer gezielt hochwertige Ziele (bekannte Investoren, Firmengründer) über kompromittierte Telefonnummern angriffen. SMS-2FA gilt deshalb inzwischen als “besser als gar nichts”, aber als schwächster gängiger zweiter Faktor — NIST empfiehlt in seinen Digital-Identity-Guidelines seit einigen Jahren explizit, SMS nicht mehr als alleinigen zweiten Faktor für sicherheitskritische Systeme einzusetzen.
Hardware-Keys und Phishing-Resistenz
Der sicherste 2FA-Faktor sind physische Hardware-Sticks nach dem FIDO2/WebAuthn-Standard (z. B. YubiKey): Sie führen eine kryptografische Signatur direkt auf dem Gerät aus und sind dadurch resistent gegen Phishing — selbst wenn ein Nutzer sein Passwort auf einer gefälschten Login-Seite eingibt, funktioniert der Hardware-Key dort nicht, weil er die Domain der echten Seite kryptografisch prüft (der private Schlüssel ist an die exakte Domain gebunden, mit der er ursprünglich registriert wurde). TOTP-Codes bieten diesen Schutz NICHT: Ein Angreifer, der eine überzeugende Phishing-Seite baut, kann den vom Nutzer eingegebenen TOTP-Code in Echtzeit an die echte Seite weiterleiten (“Adversary-in-the-Middle”-Phishing) und sich so trotz 2FA einloggen — genau dieses Restrisiko schließen Hardware-Keys durch die Domain-Bindung.
Push-Benachrichtigungen und MFA-Fatigue
Eine dritte, zunehmend verbreitete Variante sind Push-Benachrichtigungen (z. B. Microsoft/Okta Authenticator): Statt einen Code abzutippen, bestätigt der Nutzer den Login mit einem Tap auf dem Smartphone. Der Nachteil zeigte sich in realen Vorfällen (u. a. Uber 2022): Angreifer mit gestohlenem Passwort lösten wiederholt Push-Anfragen aus, bis ein genervter Nutzer aus Versehen oder Erschöpfung bestätigte (“MFA-Fatigue”- bzw. “Push-Bombing”-Angriff). Moderne Implementierungen begegnen dem mit Number-Matching (der Nutzer muss eine im Browser angezeigte Zahl in der App eingeben, statt nur zu bestätigen).
Recovery und Praxis
Wichtig für die Implementierung: 2FA ersetzt nicht die Notwendigkeit eines starken ersten Faktors (Passworts) — sie ist eine zusätzliche Hürde, kein Ersatz. Recovery-Codes (einmalig nutzbare Backup-Codes, meist 8-10 Stück bei der Einrichtung generiert) sind Pflicht, damit Nutzer sich nicht dauerhaft aussperren, wenn sie ihr Smartphone verlieren — sie sollten getrennt vom Smartphone aufbewahrt werden (z. B. ausgedruckt in einem Safe), sonst nützt die Trennung der beiden Faktoren im Ernstfall nichts.
Siehe auch: Authentifizierung, Identität