Alle Artikel
2FA15. April 20265 Min.

Zwei-Faktor-Authentifizierung: Warum SMS schlecht und TOTP gut ist

Wozu brauche ich 2FA, wenn ich ein starkes Passwort habe?

Selbst ein perfektes Passwort kann durch Phishing, Datenhändler oder ein Datenleck bei Dritten abfließen. Ein zweiter Faktor macht ein gestohlenes Passwort ohne physischen Zugriff auf Ihr Gerät nutzlos.

Hierarchie der 2FA-Methoden (vom schwächsten zum stärksten)

❌ SMS-Codes: die schlechteste Option

  • SIM-Swapping: Angreifer überzeugen Ihren Mobilfunkanbieter, Ihre Nummer auf ihre SIM zu übertragen
  • SS7-Angriffe: technische Schwachstellen in Telefonieprotokollen
  • Abfangen in öffentlichen Netzen

Trotzdem ist SMS immer noch besser als nichts.

⚠️ Authenticator-Apps (TOTP): gut

Google Authenticator, Aegis, Raivo: erzeugen alle 30 Sekunden einen einmaligen 6-stelligen Code. Die Codes laufen nicht über das Telefonnetz; nur Echtzeit-Phishing kann ihnen gefährlich werden.

Empfehlung: Nutzen Sie Aegis (Android) oder Raivo (iOS) mit Unterstützung für verschlüsselte Backups.

✅ Hardware-Schlüssel (FIDO2/WebAuthn): die beste Option

YubiKey, Google Titan Key: physische USB-/NFC-Schlüssel. Sie lassen sich nicht aus der Ferne abfangen. Phishing-resistent, weil der Schlüssel an eine bestimmte Domain gebunden ist.

✅✅ Passkeys: Die Zukunft ist da

Passkeys (unterstützt ab iOS 17+, Android 14+, Windows 11) ersetzen Passwort und 2FA vollständig. Biometrie auf dem Gerät plus kryptografischer Schlüssel. Sie können weder abfließen noch abgefangen werden.

TOTP jetzt einrichten

  1. Laden Sie Aegis Authenticator (Android) oder Raivo OTP (iOS) herunter
  2. Öffnen Sie die Sicherheitseinstellungen Ihres Kontos (Google, GitHub, E-Mail)
  3. Suchen Sie «Zwei-Faktor-Authentifizierung» → «Authenticator-App»
  4. Scannen Sie den QR-Code
  5. Speichern Sie die Backup-Codes in Ihrem Passwortmanager oder drucken Sie sie aus

Tipps

  • Aktivieren Sie 2FA immer bei: E-Mail, Banking, Passwortmanager, GitHub, sozialen Netzwerken
  • Nutzen Sie bei der Registrierung bei neuen Diensten eine temporäre E-Mail: Spammer erhalten Ihre echte Adresse nicht und können nicht darüber angreifen
  • Geben Sie nie einen 2FA-Code auf Anfrage des «Supports» ein: Das ist Phishing