ytek
Sicherheit & Datenschutz

Zwei-Faktor-Authentifizierung einrichten

03. Dezember 2024 · 6 Min. Lesezeit

Kurz gesagt

Mit Zwei-Faktor-Authentifizierung bleibt dein Konto selbst dann sicher, wenn dein Passwort gestohlen wird, richte sie zuerst für E-Mail und Bank ein.

Inhalt dieses Artikels
  1. Was Zwei-Faktor-Authentifizierung bedeutet
  2. SMS, App oder Sicherheitsschlüssel: die Unterschiede
  3. Warum eine Authenticator-App die beste Wahl ist
  4. Bei welchen Konten du zuerst startest
  5. Schritt für Schritt aktivieren
  6. Backup-Codes sichern, falls das Handy weg ist
  7. Häufige Fehler und wie du dich nicht aussperrst

Stell dir vor, ein Onlineshop, bei dem du vor Jahren mal bestellt hast, meldet einen Datenleak. Deine E-Mail-Adresse und dein damaliges Passwort landen in einer Datei, die durch einschlägige Foren wandert. Wenn dieses Passwort dein einziger Schutz war, kann jemand damit ab sofort dein Konto öffnen, oft ohne dass du es gleich merkst. Genau an dieser Stelle hilft Zwei-Faktor-Authentifizierung. Sie schiebt eine zweite Hürde ein, die ein Angreifer selbst mit deinem gestohlenen Passwort nicht einfach so überspringt.

Was Zwei-Faktor-Authentifizierung bedeutet

Ein normaler Login prüft nur eine Sache: Kennst du das Passwort? Wer es hat, kommt rein. Zwei-Faktor-Authentifizierung, oft mit „2FA“ abgekürzt, verlangt zusätzlich einen zweiten Nachweis aus einer anderen Kategorie. Fachleute unterscheiden dabei drei Arten von Faktoren: etwas, das du weißt (dein Passwort), etwas, das du besitzt (dein Handy oder ein kleiner Schlüssel), und etwas, das du bist (dein Fingerabdruck oder Gesicht).

Der Trick liegt in der Kombination. Ein Angreifer, der irgendwo im Netz an dein Passwort gekommen ist, sitzt meist am anderen Ende der Welt und hat dein Handy eben nicht in der Hand. Also scheitert er an der zweiten Frage. In der Praxis sieht das so aus: Du gibst wie gewohnt dein Passwort ein, danach tippst du noch einen sechsstelligen Code ein oder bestätigst eine Meldung auf deinem Telefon. Erst dann bist du drin. Manchmal liest du auch von „Zwei-Faktor-Authentisierung“ oder „Bestätigung in zwei Schritten“. Gemeint ist dasselbe Prinzip.

SMS, App oder Sicherheitsschlüssel: die Unterschiede

Für den zweiten Faktor gibt es drei gängige Wege, und sie sind unterschiedlich sicher und bequem.

  • Code per SMS: Der Dienst schickt dir eine Textnachricht mit einem Zahlencode. Das ist einfach eingerichtet und funktioniert auf jedem Handy. Der Haken: SMS lassen sich abfangen, und Betrüger holen sich beim Mobilfunkanbieter manchmal eine neue SIM-Karte auf deinen Namen (das nennt sich SIM-Swapping). Dann landen deine Codes bei ihnen.
  • Authenticator-App: Eine App auf deinem Handy erzeugt alle 30 Sekunden einen neuen Code, komplett auf dem Gerät und ohne Netz. Diese Codes kann niemand aus der Ferne abfangen, weil sie nie durch das Mobilfunknetz laufen.
  • Sicherheitsschlüssel: Ein kleiner Stick, den du in den USB-Anschluss steckst oder ans Handy hältst. Er gilt als sicherste Variante, weil er kryptografisch an die echte Website gebunden ist und deshalb selbst auf gut gemachten Phishing-Seiten nicht funktioniert. Dafür kostet er Geld und du musst ihn dabeihaben.

Für die allermeisten Konten im Alltag ist die App der beste Kompromiss aus Sicherheit und Aufwand. Wer besonders wichtige Konten hat, etwa als Selbstständige die Firmen-Mail, kann zusätzlich einen Sicherheitsschlüssel einrichten.

Warum eine Authenticator-App die beste Wahl ist

Beim Bundesamt für Sicherheit in der Informationstechnik gelten app-basierte Verfahren als sicherer als die SMS, und der Grund ist einleuchtend. Der Code entsteht direkt auf deinem Gerät nach einem offenen Standard namens TOTP. Es fließt keine Nachricht durch ein Netz, das jemand manipulieren könnte. Selbst wenn dir jemand die SIM-Karte klaut, bleiben deine App-Codes unberührt.

Gute Apps sind schnell installiert und kostenlos. Weit verbreitet sind Google Authenticator, Microsoft Authenticator und Authy. Wer Wert auf quelloffene Software legt, findet mit Aegis (Android) oder 2FAS solide Alternativen. Wichtig ist vor allem eins: Nutze eine App, die ein Backup deiner Einträge erlaubt oder aus der du sie exportieren kannst. Sonst stehst du bei einem neuen Handy vor einem leeren Bildschirm.

Übrigens brauchst du zum Ablesen der Codes nicht dein Passwort noch einmal. Die App und dein Passwort ergänzen sich, ähnlich wie ein Passwort-Manager und die Zwei-Faktor-Authentifizierung zusammen ein starkes Paar bilden. Viele Passwort-Manager können die Codes sogar selbst erzeugen. Das ist bequem, weicht bei besonders kritischen Konten aber die Trennung der beiden Faktoren auf: Wer einmal in deinen Passwort-Manager kommt, hätte dann Passwort und Code an einer Stelle. Für E-Mail und Bank halte die beiden Faktoren deshalb lieber getrennt und lass die Codes in einer eigenen Authenticator-App entstehen.

Bei welchen Konten du zuerst startest

Fang nicht wahllos an, sondern bei den Konten, die alles andere aufsperren. Dein E-Mail-Postfach steht ganz oben, denn wer da reinkommt, kann bei fast jedem anderen Dienst das Passwort zurücksetzen lassen. Sichere deshalb zuerst deine E-Mail-Adresse ab.

Danach folgt eine überschaubare Reihenfolge:

  • Online-Banking und Bezahldienste wie PayPal
  • dein Passwort-Manager, falls du einen nutzt
  • Konten mit hinterlegter Zahlung, etwa Amazon oder App-Stores
  • soziale Netzwerke und Messenger
  • dein Smart-Home-Konto, wenn daran Kameras oder Türschlösser hängen (mehr dazu in den Smart-Home-Grundlagen)

In einer halben Stunde hast du die wichtigsten fünf oder sechs Konten erledigt. Der Rest kann nach und nach folgen, wann immer du dich ohnehin gerade einloggst.

Schritt für Schritt aktivieren

Der Ablauf ist bei fast jedem Dienst gleich. Halte dein Handy mit der Authenticator-App bereit und geh so vor:

  1. Öffne die Kontoeinstellungen am Computer und suche nach „Sicherheit“, „Anmeldung“ oder „Zwei-Faktor-Authentifizierung“.
  2. Wähle als Methode die Authenticator-App aus statt der SMS.
  3. Der Dienst zeigt dir einen QR-Code auf dem Bildschirm.
  4. Tippe in deiner App auf „Konto hinzufügen“ und scanne den QR-Code mit der Handykamera. Der Eintrag erscheint sofort mit einem laufenden Code.
  5. Gib den aktuell angezeigten sechsstelligen Code auf der Website ein, um zu bestätigen, dass alles funktioniert.
  6. Speichere jetzt die Backup-Codes, die dir der Dienst anbietet. Dieser Schritt ist der wichtigste und wird am häufigsten übersprungen.

Ab dem nächsten Login fragt der Dienst zusätzlich zum Passwort nach dem Code aus der App. Viele Websites bieten an, das aktuelle Gerät für 30 Tage zu merken, damit du nicht bei jedem Besuch tippen musst. Für den privaten Rechner zuhause ist das in Ordnung, auf fremden Geräten solltest du es nie anhaken.

Backup-Codes sichern, falls das Handy weg ist

Jetzt der Teil, den viele Anleitungen vergessen: Was passiert, wenn dein Handy kaputtgeht, verloren geht oder gestohlen wird? Ohne Vorsorge sperrst du dich damit selbst aus deinen eigenen Konten aus, und das kann bitter werden.

Beim Einrichten bekommst du fast immer eine Liste von Backup-Codes (oft acht bis zehn Stück). Jeder davon funktioniert einmal als Ersatz für den App-Code. Diese Liste ist dein Notschlüssel. Bewahre sie an einem Ort auf, den du auch ohne Handy erreichst. Bewährt haben sich drei Wege, die du ruhig kombinieren kannst:

  • Ausdrucken und zu den wichtigen Papieren legen, etwa in den Ordner mit Ausweis und Verträgen.
  • In deinem Passwort-Manager als sicheres Notiz-Feld hinterlegen, sofern der auf einem zweiten Gerät erreichbar ist. Bei E-Mail und Bank ist ein getrennter Ort sauberer, damit nicht beide Faktoren im selben Tresor liegen.
  • Die Authenticator-App auf einem zweiten Gerät einrichten oder ihr Cloud-Backup aktivieren, damit deine Einträge nicht an einem einzigen Handy hängen.

Speichere die Codes bitte nicht als unverschlüsselte Textdatei auf demselben Handy, das den zweiten Faktor erzeugt. Geht das Gerät verloren, ist beides gleichzeitig weg. Wer noch einen Schritt weiter gehen will, hinterlegt bei den wichtigsten Konten zusätzlich eine zweite Methode, zum Beispiel einen Sicherheitsschlüssel oder eine Anmeldung per Passkey als moderne Alternative.

Häufige Fehler und wie du dich nicht aussperrst

Ein paar Stolperfallen tauchen immer wieder auf. Der häufigste Fehler ist die vergessene Zeitsynchronisation: Wenn die Uhr deines Handys stark falsch geht, stimmen die erzeugten Codes nicht mehr, weil sie auf die Sekunde genau an die Zeit gekoppelt sind. Stelle die Uhrzeit deshalb auf „automatisch“ ein, dann passt das von selbst.

Ein zweiter Klassiker ist die Panik nach dem Handywechsel. Bevor du dein altes Gerät zurücksetzt oder verkaufst, übertrage oder exportiere deine Authenticator-Einträge auf das neue. Sonst hast du zwar noch deine Passwörter, kommst aber ohne Backup-Codes nicht mehr an die zweite Hürde vorbei.

Wichtig ist außerdem, echte 2FA-Abfragen von Betrug zu unterscheiden. Kein seriöser Dienst und keine Bank ruft dich an und lässt sich einen 2FA-Code am Telefon vorlesen. Wenn eine Meldung zur Anmeldung auf deinem Handy erscheint, obwohl du dich gar nicht einloggst, lehne sie ab und ändere sofort dein Passwort. Und wenn du wissen willst, ob eines deiner Passwörter schon in einem bekannten Leak aufgetaucht ist, kannst du das kostenlos bei Have I Been Pwned prüfen.

Der Aufwand für all das ist klein, der Gewinn groß. Ein gestohlenes Passwort ist ärgerlich, aber mit einem zweiten Faktor bleibt es folgenlos. Nimm dir heute die halbe Stunde für E-Mail und Bank, den Rest ergänzt du ganz nebenbei.

Zwei-Faktor-Authentifizierung2FAAuthenticator-AppKontosicherheitBackup-Codes


Weiterlesen