Authenticator-Apps: Vollständiger Leitfaden

Authenticator-Apps erzeugen 6-stellige Codes, die sich alle 30 Sekunden ändern. Sie sind sicherer als SMS für die Zwei-Faktor-Authentifizierung (2FA) — und wichtig gegen SIM-Swap-Angriffe und Phishing. Vergleichen Sie Google Authenticator, Authy und Microsoft Authenticator, um die passende Option für Ihre Bedürfnisse zu finden.

Warum eine App statt SMS?

Die Zwei-Faktor-Authentifizierung per SMS galt einst als sicher, hat aber erhebliche Schwachstellen, weshalb Authenticator-Apps die deutlich bessere Wahl sind. SMS können durch SIM-Swap-Angriffe abgefangen werden — dabei überredet ein Angreifer Ihren Anbieter, Ihre Telefonnummer auf seine SIM-Karte zu übertragen — oder durch Schwachstellen im Telefonieprotokoll SS7, mit dem Anbieter Nachrichten weiterleiten.

Bei SMS erzeugt der Dienstanbieter den Bestätigungscode und überträgt ihn über das Netz des Anbieters, sodass es mehrere Stellen gibt, an denen er abgefangen werden kann. Bei einer Authenticator-App wird der Code lokal auf Ihrem Gerät erzeugt, mithilfe eines gemeinsamen geheimen Schlüssels, der bei der Ersteinrichtung festgelegt wurde. Der Code geht nie über ein Netzwerk, sodass ein Abfangen aus der Ferne praktisch unmöglich ist. Ein Angreifer bräuchte physischen Zugriff auf Ihr entsperrtes Telefon, um den Code zu erhalten.

Zudem können SMS-Codes sich verzögern oder ausbleiben, besonders auf internationalen Reisen. Authenticator-Apps funktionieren offline und unabhängig vom Mobilfunk — die Codes entstehen aus der Uhrzeit und dem gemeinsamen Geheimnis, nicht aus einer Netzverbindung.

TOTP-Standard: Die meisten Apps nutzen den TOTP-Standard (zeitbasiertes Einmalpasswort). Der Code wird aus der aktuellen Uhrzeit und einem bei der Einrichtung geteilten geheimen Schlüssel berechnet. Deshalb funktioniert die App auch offline — sie braucht nur eine genaue Uhr. Der Algorithmus ist ein offener Standard (RFC 6238): Codes einer TOTP-App kann jeder Dienst prüfen, der den Standard umsetzt.

Vergleich: Google, Authy und Microsoft

Vorteile

  • Einfach, schlank und von praktisch jedem Dienst unterstützt, der 2FA anbietet
  • Native Einbindung in Google-Konten für eine reibungslose Einrichtung
  • Kein verpflichtendes Konto — funktioniert eigenständig
  • Cloud-Sicherung in neueren Versionen verfügbar (mit dem Google-Konto verknüpft)
  • Klare, reduzierte Oberfläche, die eine Aufgabe gut erledigt

Nachteile

  • Wenn Sie Ihr Telefon ohne aktivierte Cloud-Synchronisierung verlieren, können Sie den Zugriff auf Ihre Konten verlieren
  • Schlichte Oberfläche mit wenigen Ordnungsfunktionen (keine Ordner, eingeschränkte Suche)
  • Keine Desktop-App — nur mobil (Android und iOS)
  • Die Cloud-Synchronisierung kam spät und warf anfangs Fragen zur Umsetzung der Verschlüsselung auf

Am besten für: Nutzer, die Einfachheit wollen und bereits das Google-Ökosystem nutzen. Google Authenticator ist eine solide Wahl für alle, die einen schlichten Weg zur 2FA bevorzugen.

Vorteile

  • Verschlüsselte Cloud-Sicherung — stellen Sie alle Konten wieder her, wenn Sie Ihr Telefon verlieren
  • Funktioniert gleichzeitig auf mehreren Geräten (Telefon, Tablet, Desktop-App)
  • Zusätzlicher Schutz per PIN oder Biometrie, bevor Codes angezeigt werden
  • Völlig kostenlos, ohne nötigen Premium-Tarif
  • Desktop-App für Windows, macOS und Linux
  • Möglichkeit, Geräte zu sperren und das Hinzufügen neuer Geräte aus Sicherheitsgründen zu verhindern

Nachteile

  • Zur Aktivierung ist ein Konto mit E-Mail und Telefonnummer nötig
  • Abhängigkeit vom Dienst von Authy für die Sicherung (stellt Authy den Betrieb ein, können Sicherungen verloren gehen)
  • Die Mehrgerätefunktion ist praktisch, vergrößert aber die Angriffsfläche etwas
  • Twilio (Muttergesellschaft von Authy) erlitt 2022 ein Datenleck

Am besten für: Nutzer, die eine Cloud-Sicherung und die Flexibilität wollen, 2FA auf mehreren Geräten zu nutzen. Authy ist die vielseitigste Option und für die meisten Nutzer die beste Wahl, wenn Zuverlässigkeit und Wiederherstellung zählen.

Vorteile

  • Cloud-Sicherung, die mit Ihrem Microsoft-Konto verknüpft ist, für eine einfache Wiederherstellung
  • Tiefe Einbindung in Microsoft-Konten, Azure AD und Microsoft 365
  • Anmeldung ohne Passwort (Push-Bestätigung) für Microsoft-Konten — ohne Tippen
  • Klare, durchdachte Oberfläche mit einfacher Kontoverwaltung
  • Unterstützt sowohl TOTP-Codes als auch die eigenen Push-Benachrichtigungen von Microsoft
  • Eingebauter Passwort-Manager und Funktionen zum automatischen Ausfüllen

Nachteile

  • Für den vollen Funktionsumfang und die Sicherung ist ein Microsoft-Konto nötig
  • Schwerere App im Vergleich zu Google Authenticator — ressourcenintensiver
  • Manche Nutzer empfinden die Oberfläche als überladen mit Funktionen, die speziell zu Microsoft gehören
  • Keine Desktop-App — nur mobil

Am besten für: Nutzer im Microsoft-Ökosystem (Outlook, Xbox, Azure, Microsoft 365) oder alle, die eine solide Alternative mit Cloud-Sicherung und Anmeldung ohne Passwort suchen.

Hardware-Sicherheitsschlüssel: der Goldstandard

Für maximale Sicherheit kommen Hardware-Sicherheitsschlüssel wie YubiKey oder Google Titan infrage. Diese physischen Geräte bieten eine Authentifizierung, die gegen Phishing resistent ist und die selbst raffinierte Angreifer aus der Ferne nicht umgehen können. Wenn Sie die Taste am Sicherheitsschlüssel drücken, führt er einen kryptografischen Handshake mit dem Dienst aus und prüft sowohl den Nutzer als auch die Echtheit der Website.

Hardware-Schlüssel unterstützen den Standard FIDO2/WebAuthn, der Phishing praktisch unmöglich macht — der Schlüssel authentifiziert sich nur bei der echten Website, nicht bei einer Nachahmung. Sie kosten $25-70, bieten aber unvergleichlichen Schutz für Ihre wichtigsten Konten wie E-Mail, Banking und Cloud-Speicher.

Der wesentliche Nachteil ist, dass Sie den physischen Schlüssel bei sich tragen müssen. Es empfiehlt sich, einen Ersatzschlüssel sicher aufzubewahren, falls Sie den ersten verlieren. Große Dienste wie Google, Microsoft, GitHub und viele Banken unterstützen inzwischen Hardware-Sicherheitsschlüssel.

2FA einrichten: Schritt für Schritt

Der Einstieg mit einer Authenticator-App ist unkompliziert, und die meisten Dienste erklären den Ablauf klar. So läuft es im Allgemeinen ab:

  • Schritt 1: Installieren Sie die gewählte Authenticator-App aus dem offiziellen App-Store (Google Play oder Apple App Store).
  • Schritt 2: Öffnen Sie die Sicherheitseinstellungen des Kontos, das Sie schützen möchten (z. B. Google, Facebook, Ihre Bank).
  • Schritt 3: Suchen Sie nach „Zwei-Faktor-Authentifizierung“ oder „Bestätigung in zwei Schritten“ und wählen Sie „Authenticator-App“ als Methode.
  • Schritt 4: Scannen Sie den auf dem Bildschirm angezeigten QR-Code mit Ihrer Authenticator-App. Dabei wird der geheime Schlüssel zwischen dem Dienst und Ihrer App geteilt.
  • Schritt 5: Geben Sie den 6-stelligen Code aus Ihrer App ein, um zu prüfen, ob die Einrichtung funktioniert.
  • Schritt 6: Speichern Sie die Wiederherstellungscodes an einem sicheren Ort — sie sind Ihre Notfallreserve, wenn Sie den Zugriff auf die App verlieren.
Wichtiger Hinweis: Speichern Sie beim Einrichten von 2FA die Wiederherstellungscodes immer an einem sicheren Ort (Passwort-Manager oder ausgedruckt in einem Safe). Wenn Sie Telefon und App verlieren, sind die Wiederherstellungscodes Ihr einziger Weg zurück. Ohne sie können Sie dauerhaft aus Ihren Konten ausgesperrt werden. Bewahren Sie die Wiederherstellungscodes im Passwort-Manager und als Ausdruck auf.