Warum eine App statt SMS?
Die Zwei-Faktor-Authentifizierung per SMS galt einst als sicher, hat aber erhebliche Schwachstellen, weshalb Authenticator-Apps die deutlich bessere Wahl sind. SMS können durch SIM-Swap-Angriffe abgefangen werden — dabei überredet ein Angreifer Ihren Anbieter, Ihre Telefonnummer auf seine SIM-Karte zu übertragen — oder durch Schwachstellen im Telefonieprotokoll SS7, mit dem Anbieter Nachrichten weiterleiten.
Bei SMS erzeugt der Dienstanbieter den Bestätigungscode und überträgt ihn über das Netz des Anbieters, sodass es mehrere Stellen gibt, an denen er abgefangen werden kann. Bei einer Authenticator-App wird der Code lokal auf Ihrem Gerät erzeugt, mithilfe eines gemeinsamen geheimen Schlüssels, der bei der Ersteinrichtung festgelegt wurde. Der Code geht nie über ein Netzwerk, sodass ein Abfangen aus der Ferne praktisch unmöglich ist. Ein Angreifer bräuchte physischen Zugriff auf Ihr entsperrtes Telefon, um den Code zu erhalten.
Zudem können SMS-Codes sich verzögern oder ausbleiben, besonders auf internationalen Reisen. Authenticator-Apps funktionieren offline und unabhängig vom Mobilfunk — die Codes entstehen aus der Uhrzeit und dem gemeinsamen Geheimnis, nicht aus einer Netzverbindung.
Vergleich: Google, Authy und Microsoft
Vorteile
- Einfach, schlank und von praktisch jedem Dienst unterstützt, der 2FA anbietet
- Native Einbindung in Google-Konten für eine reibungslose Einrichtung
- Kein verpflichtendes Konto — funktioniert eigenständig
- Cloud-Sicherung in neueren Versionen verfügbar (mit dem Google-Konto verknüpft)
- Klare, reduzierte Oberfläche, die eine Aufgabe gut erledigt
Nachteile
- Wenn Sie Ihr Telefon ohne aktivierte Cloud-Synchronisierung verlieren, können Sie den Zugriff auf Ihre Konten verlieren
- Schlichte Oberfläche mit wenigen Ordnungsfunktionen (keine Ordner, eingeschränkte Suche)
- Keine Desktop-App — nur mobil (Android und iOS)
- Die Cloud-Synchronisierung kam spät und warf anfangs Fragen zur Umsetzung der Verschlüsselung auf
Am besten für: Nutzer, die Einfachheit wollen und bereits das Google-Ökosystem nutzen. Google Authenticator ist eine solide Wahl für alle, die einen schlichten Weg zur 2FA bevorzugen.
Vorteile
- Verschlüsselte Cloud-Sicherung — stellen Sie alle Konten wieder her, wenn Sie Ihr Telefon verlieren
- Funktioniert gleichzeitig auf mehreren Geräten (Telefon, Tablet, Desktop-App)
- Zusätzlicher Schutz per PIN oder Biometrie, bevor Codes angezeigt werden
- Völlig kostenlos, ohne nötigen Premium-Tarif
- Desktop-App für Windows, macOS und Linux
- Möglichkeit, Geräte zu sperren und das Hinzufügen neuer Geräte aus Sicherheitsgründen zu verhindern
Nachteile
- Zur Aktivierung ist ein Konto mit E-Mail und Telefonnummer nötig
- Abhängigkeit vom Dienst von Authy für die Sicherung (stellt Authy den Betrieb ein, können Sicherungen verloren gehen)
- Die Mehrgerätefunktion ist praktisch, vergrößert aber die Angriffsfläche etwas
- Twilio (Muttergesellschaft von Authy) erlitt 2022 ein Datenleck
Am besten für: Nutzer, die eine Cloud-Sicherung und die Flexibilität wollen, 2FA auf mehreren Geräten zu nutzen. Authy ist die vielseitigste Option und für die meisten Nutzer die beste Wahl, wenn Zuverlässigkeit und Wiederherstellung zählen.
Vorteile
- Cloud-Sicherung, die mit Ihrem Microsoft-Konto verknüpft ist, für eine einfache Wiederherstellung
- Tiefe Einbindung in Microsoft-Konten, Azure AD und Microsoft 365
- Anmeldung ohne Passwort (Push-Bestätigung) für Microsoft-Konten — ohne Tippen
- Klare, durchdachte Oberfläche mit einfacher Kontoverwaltung
- Unterstützt sowohl TOTP-Codes als auch die eigenen Push-Benachrichtigungen von Microsoft
- Eingebauter Passwort-Manager und Funktionen zum automatischen Ausfüllen
Nachteile
- Für den vollen Funktionsumfang und die Sicherung ist ein Microsoft-Konto nötig
- Schwerere App im Vergleich zu Google Authenticator — ressourcenintensiver
- Manche Nutzer empfinden die Oberfläche als überladen mit Funktionen, die speziell zu Microsoft gehören
- Keine Desktop-App — nur mobil
Am besten für: Nutzer im Microsoft-Ökosystem (Outlook, Xbox, Azure, Microsoft 365) oder alle, die eine solide Alternative mit Cloud-Sicherung und Anmeldung ohne Passwort suchen.
Hardware-Sicherheitsschlüssel: der Goldstandard
Für maximale Sicherheit kommen Hardware-Sicherheitsschlüssel wie YubiKey oder Google Titan infrage. Diese physischen Geräte bieten eine Authentifizierung, die gegen Phishing resistent ist und die selbst raffinierte Angreifer aus der Ferne nicht umgehen können. Wenn Sie die Taste am Sicherheitsschlüssel drücken, führt er einen kryptografischen Handshake mit dem Dienst aus und prüft sowohl den Nutzer als auch die Echtheit der Website.
Hardware-Schlüssel unterstützen den Standard FIDO2/WebAuthn, der Phishing praktisch unmöglich macht — der Schlüssel authentifiziert sich nur bei der echten Website, nicht bei einer Nachahmung. Sie kosten $25-70, bieten aber unvergleichlichen Schutz für Ihre wichtigsten Konten wie E-Mail, Banking und Cloud-Speicher.
Der wesentliche Nachteil ist, dass Sie den physischen Schlüssel bei sich tragen müssen. Es empfiehlt sich, einen Ersatzschlüssel sicher aufzubewahren, falls Sie den ersten verlieren. Große Dienste wie Google, Microsoft, GitHub und viele Banken unterstützen inzwischen Hardware-Sicherheitsschlüssel.
2FA einrichten: Schritt für Schritt
Der Einstieg mit einer Authenticator-App ist unkompliziert, und die meisten Dienste erklären den Ablauf klar. So läuft es im Allgemeinen ab:
- Schritt 1: Installieren Sie die gewählte Authenticator-App aus dem offiziellen App-Store (Google Play oder Apple App Store).
- Schritt 2: Öffnen Sie die Sicherheitseinstellungen des Kontos, das Sie schützen möchten (z. B. Google, Facebook, Ihre Bank).
- Schritt 3: Suchen Sie nach „Zwei-Faktor-Authentifizierung“ oder „Bestätigung in zwei Schritten“ und wählen Sie „Authenticator-App“ als Methode.
- Schritt 4: Scannen Sie den auf dem Bildschirm angezeigten QR-Code mit Ihrer Authenticator-App. Dabei wird der geheime Schlüssel zwischen dem Dienst und Ihrer App geteilt.
- Schritt 5: Geben Sie den 6-stelligen Code aus Ihrer App ein, um zu prüfen, ob die Einrichtung funktioniert.
- Schritt 6: Speichern Sie die Wiederherstellungscodes an einem sicheren Ort — sie sind Ihre Notfallreserve, wenn Sie den Zugriff auf die App verlieren.