2FA: Welche Methode wirklich schützt
2FA ist Pflicht — aber nicht jede Variante hält einem echten Angriff stand. SMS, App, Passkey: die ehrliche Reihenfolge.
Zwei-Faktor-Authentifizierung ist die Maßnahme mit dem besten Verhältnis von Aufwand zu Wirkung überhaupt. Aber „2FA aktiviert" ist nicht gleich „sicher" — die Methoden unterscheiden sich deutlich.
Warum das relevant ist
Bei den Account-Übernahmen, die ich beruflich sehe, ist selten das Passwort das letzte Hindernis — Passwörter aus Leaks und Phishing gibt es im Überfluss. Der Unterschied zwischen „Angriff gescheitert" und „Konto weg" ist fast immer der zweite Faktor. Und welcher es ist.
Die ehrliche Reihenfolge:
- Passkeys / Hardware-Keys — phishing-resistent. Der Schlüssel funktioniert nur auf der echten Domain; eine nachgebaute Login-Seite bekommt schlicht nichts. Stand heute die stärkste Option.
- Authenticator-App (TOTP) — solide. Die Codes entstehen auf deinem Gerät, deine Mobilfunknummer spielt keine Rolle. Für Android empfehle ich Aegis — Open Source, ohne Cloud-Zwang.
- SMS — besser als nichts, aber die schwächste Variante: SIM-Swapping ist ein etabliertes Geschäft, und Codes lassen sich am Telefon oder über Phishing-Seiten abfragen.
Was du tun solltest
- Priorisieren statt alles auf einmal: E-Mail-Hauptkonto zuerst — darüber lassen sich alle anderen Konten zurücksetzen. Dann Banking und Broker, Krypto-Börsen, Passwort-Manager, Social Media.
- Wo Passkeys angeboten werden: nimm sie. Google, Apple, Microsoft, GitHub und die meisten großen Dienste können es längst.
- Sonst: Authenticator-App statt SMS, wo der Dienst die Wahl lässt.
- Backup-Codes ausdrucken und offline ablegen. Sonst sperrt dich ein verlorenes Handy selbst aus.
Was das nicht verhindert
TOTP-Codes lassen sich phishen — eine gute Fake-Seite fragt den Code einfach mit ab und reicht ihn in Echtzeit weiter. Und 2FA schützt den Login, nicht eine bereits laufende Sitzung: Gestohlene Session-Cookies umgehen den zweiten Faktor komplett. 2FA ist Pflicht, aber kein Freifahrtschein.
Deine eine Sache diese Woche: Prüf dein E-Mail-Hauptkonto. Wenn dort nur SMS hinterlegt ist: auf App oder Passkey umstellen.
Self-Custody heißt: keine Börse, kein Support, keine zweite Chance. Du bist jetzt das Sicherheitsteam. Die Basics, die wirklich zählen.
Infostealer knacken keine Konten — sie kopieren deinen Browser. Passwörter, Cookies, offene Logins. So begrenzt du den Schaden.