Die meisten Kontoübernahmen beginnen nicht mit einem raffinierten Hack. Sie beginnen mit einem Passwort, das bei einem anderen Dienst geleakt wurde und dann bei Ihrer E-Mail ausprobiert wird. Zwei-Faktor-Authentifizierung stoppt genau das — und das ist mit Abstand der häufigste Angriff.
Zwei-Faktor verlangt etwas, das Sie wissen (das Passwort), und etwas, das Sie besitzen (Ihr Handy). Aktivieren Sie sie zuerst für Ihre E-Mail, bevorzugen Sie eine Authenticator-App gegenüber SMS, und bewahren Sie die Backup-Codes außerhalb des Handys auf — diesen Schritt zu überspringen ist der häufigste Weg, ein Konto endgültig zu verlieren.
Die vier Verfahren, vom schwächsten zum stärksten
1. SMS-Code
Ein sechsstelliger Code kommt per Textnachricht.
Vorteil: keine Einrichtung, keine App.
Schwäche: Die Nachricht läuft über das Netz des Anbieters. Beim sogenannten SIM-Swapping überzeugt jemand den Mobilfunkanbieter, Ihre Nummer auf eine eigene SIM zu übertragen — und Ihre Codes landen bei ihm. SMS erscheinen außerdem auf dem Sperrbildschirm und sind für jeden lesbar, der das Handy in der Hand hält.
Fazit: die schwächste Option — und unendlich viel besser als gar keine. Wenn nichts anderes angeboten wird, nutzen Sie sie.
2. Authenticator-App
Eine App erzeugt alle dreißig Sekunden einen neuen Code.
Warum das stärker ist: Der Code wird in Ihrem Gerät aus einem bei der Einrichtung gespeicherten Geheimnis und der aktuellen Uhrzeit berechnet. Er überquert kein Netz, es gibt also nichts abzufangen. Das funktioniert auch völlig ohne Empfang.
Achtung: Geht das Handy ohne Sicherung verloren, sind alle Codes weg. Aktivieren Sie die Backup-Funktion der App, falls vorhanden.
Fazit: die vernünftige Standardwahl für die meisten.
3. Passkeys
Anmelden mit Fingerabdruck, Gesicht oder Geräte-PIN — ganz ohne Passwort.
Warum sie in der Praxis am stärksten sind: Der Schlüssel ist kryptografisch an die echte Adresse der Website gebunden. Öffnen Sie eine Phishing-Seite, die exakt aussieht wie Ihre Bank, funktioniert der Schlüssel schlicht nicht, weil die Adresse abweicht. Das ist ein Schutz, den menschliche Aufmerksamkeit nicht leisten kann.
Fazit: überall aktivieren, wo angeboten.
4. Hardware-Sicherheitsschlüssel
Ein kleines Gerät per USB oder kontaktlos. Das Robusteste, was verfügbar ist, geeignet für besonders wertvolle Konten. Kostet Geld, und man sollte zwei haben, falls einer verloren geht.
Vergleich
| Verfahren | Übersteht gestohlenes Passwort | Übersteht SIM-Swapping | Phishing-resistent | Braucht Internet |
|---|---|---|---|---|
| SMS | Ja | Nein | Nein | Nur Empfang |
| Authenticator-App | Ja | Ja | Nein | Nein |
| Passkey | Ja | Ja | Ja | Ja |
| Hardware-Schlüssel | Ja | Ja | Ja | Nein |
Die dritte Spalte ist die eigentliche Trennlinie: Nur die letzten beiden schützen Sie, wenn Sie getäuscht werden.
Backup-Codes — der Schritt, den alle überspringen
Beim Aktivieren zeigen die meisten Dienste eine Reihe von Einmal-Codes. Die meisten Menschen schließen das Fenster.
Diese Codes sind Ihr einziger Weg hinein, wenn das Handy verloren, kaputt oder gestohlen ist.
Auf diese Weise den Zugang zu verlieren ist häufiger, als gehackt zu werden. Das Konto bleibt vollkommen intakt — Sie stehen nur draußen, manchmal ohne Möglichkeit, den Besitz nachzuweisen.
Wo Sie sie aufbewahren:
- Ausgedruckt auf Papier, an einem sicheren Ort zu Hause
- Oder in einem Passwortmanager
- Nicht in der Notiz-App des Handys, das sie schützen sollen
Womit anfangen
Die Reihenfolge zählt:
- E-Mail — vor allem anderen. Wer Ihre E-Mail kontrolliert, setzt über „Passwort vergessen" das Passwort aller anderen Konten zurück. Erst die Bank abzusichern und dann die E-Mail ist, als schlösse man den Tresor und ließe den Schlüssel stecken.
- Bank- und Finanzkonten
- Soziale Netzwerke — besonders WhatsApp, wo ein gestohlenes Konto genutzt wird, um Ihre Kontakte zu betrügen
- Das Konto des App-Stores
In fast jedem Dienst führt der Weg über: Einstellungen → Sicherheit → Zwei-Faktor-Authentifizierung.
Zwei-Faktor hilft nicht, wenn Sie den Code selbst auf einer gefälschten Seite eingeben. Kein seriöser Dienst wird Sie jemals per Telefon, Nachricht oder Chat nach Ihrem Bestätigungscode fragen. Wer es tut, ist ein Angreifer — egal wie überzeugend.
Siehe auch: Phishing-Nachrichten erkennen.
Häufige Fragen
Was ist der Unterschied zwischen SMS-Code und Authenticator-App?
Die SMS läuft über das Mobilfunknetz und lässt sich abfangen, indem jemand Ihre Rufnummer beim Anbieter übernimmt. Die App erzeugt den Code im Gerät selbst, ganz ohne Netz, es gibt also nichts abzufangen. Beides ist besser als nichts, die App ist stärker.
Was passiert, wenn ich mein Handy verliere?
Genau dafür gibt es Backup-Codes. Haben Sie sie gespeichert, melden Sie sich mit einem an und setzen alles zurück. Ohne sie können Sie das Konto dauerhaft verlieren — das passiert weit häufiger als ein Hack.
Verhindert Zwei-Faktor jeden Angriff?
Nein, aber die allermeisten: die automatisierten Angriffe, die geleakte Passwörter durchprobieren. Eine gut gemachte Phishing-Seite kann Sie immer noch dazu bringen, den Code selbst einzugeben.
Soll ich sie überall aktivieren?
Fangen Sie mit Ihrer E-Mail an. Die E-Mail ist der Wiederherstellungsschlüssel für alle anderen Konten: Wer sie kontrolliert, kontrolliert den Rest.
Was sind Passkeys?
Ein neuerer Ersatz, der das Passwort ganz weglässt und Fingerabdruck oder Geräte-PIN nutzt. Sie sind konstruktionsbedingt phishing-resistent, weil der Schlüssel an die echte Adresse der Website gebunden ist. Aktivieren Sie sie, wo immer sie angeboten werden.
Quellen
Fehler entdeckt? Schreiben Sie uns — wir korrigieren ihn und vermerken die Änderung am Ende des Artikels. Hello@daily-atlas.com



