22. Juni 2026OpSec

2FA: Welche Methode wirklich schützt

2FA ist Pflicht — aber nicht jede Variante hält einem echten Angriff stand. SMS, App, Passkey: die ehrliche Reihenfolge.

Zwei-Faktor-Authentifizierung ist die Maßnahme mit dem besten Verhältnis von Aufwand zu Wirkung überhaupt. Aber „2FA aktiviert" ist nicht gleich „sicher" — die Methoden unterscheiden sich deutlich.

Warum das relevant ist

Bei den Account-Übernahmen, die ich beruflich sehe, ist selten das Passwort das letzte Hindernis — Passwörter aus Leaks und Phishing gibt es im Überfluss. Der Unterschied zwischen „Angriff gescheitert" und „Konto weg" ist fast immer der zweite Faktor. Und welcher es ist.

Die ehrliche Reihenfolge:

  1. Passkeys / Hardware-Keys — phishing-resistent. Der Schlüssel funktioniert nur auf der echten Domain; eine nachgebaute Login-Seite bekommt schlicht nichts. Stand heute die stärkste Option.
  2. Authenticator-App (TOTP) — solide. Die Codes entstehen auf deinem Gerät, deine Mobilfunknummer spielt keine Rolle. Für Android empfehle ich Aegis — Open Source, ohne Cloud-Zwang.
  3. SMS — besser als nichts, aber die schwächste Variante: SIM-Swapping ist ein etabliertes Geschäft, und Codes lassen sich am Telefon oder über Phishing-Seiten abfragen.

Was du tun solltest

  • Priorisieren statt alles auf einmal: E-Mail-Hauptkonto zuerst — darüber lassen sich alle anderen Konten zurücksetzen. Dann Banking und Broker, Krypto-Börsen, Passwort-Manager, Social Media.
  • Wo Passkeys angeboten werden: nimm sie. Google, Apple, Microsoft, GitHub und die meisten großen Dienste können es längst.
  • Sonst: Authenticator-App statt SMS, wo der Dienst die Wahl lässt.
  • Backup-Codes ausdrucken und offline ablegen. Sonst sperrt dich ein verlorenes Handy selbst aus.

Was das nicht verhindert

TOTP-Codes lassen sich phishen — eine gute Fake-Seite fragt den Code einfach mit ab und reicht ihn in Echtzeit weiter. Und 2FA schützt den Login, nicht eine bereits laufende Sitzung: Gestohlene Session-Cookies umgehen den zweiten Faktor komplett. 2FA ist Pflicht, aber kein Freifahrtschein.

Deine eine Sache diese Woche: Prüf dein E-Mail-Hauptkonto. Wenn dort nur SMS hinterlegt ist: auf App oder Passkey umstellen.

Jede Woche ein neuer Tipp.

Die Kurzfassung gibt es zuerst auf X — die vertiefte Version danach hier.