So funktioniert es
Ein Einmalcode ist für einen einzelnen Authentifizierungs- oder Bestätigungsvorgang statt dauerhafter Wiederverwendung vorgesehen. Manche Codes verfallen nach kurzer Zeit, andere gehören zu einer bestimmten Transaktion. Zustellung und Gültigkeit bestimmt der Dienst; nicht jede sechsstellige Zahl besitzt dieselben Sicherheitseigenschaften.
Ein praktisches Beispiel
Eine Anmeldung kann einen Code aus Authenticator-App oder Nachricht verlangen. Ein angeblicher Supportmitarbeiter könnte bitten, genau diesen Code vorzulesen. Bestätigt er stattdessen den Anmeldeversuch des Angreifers, hat die Person eine Handlung autorisiert, ohne ihr gewöhnliches Passwort weiterzugeben.
Was Sie prüfen sollten
Lesen Sie Nachricht oder Abfrage sorgfältig auf Konto und Zweck. Geben Sie Codes nur im echten selbst gestarteten Vorgang ein und niemals an unerwartete Anrufer weiter. Prüfen Sie bei fehlgeschlagenem App-Code zunächst gewähltes Konto und Gerätezeit, bevor Sie immer neue Codes anfordern. Nutzen Sie bei Zugangsverlust den echten Wiederherstellungsweg.
Grenzen und sichere Nutzung
Einmalige Nutzung macht Codes nicht phishingresistent: Sie können während ihrer Gültigkeit weitergeleitet werden. Ein unerwartet empfangener Code beweist allein keine erfolgreiche Kontoübernahme. Prüfen Sie die Aktivität beim echten Dienst. Halten Sie auch Backupcodes geheim; Format und Gültigkeit unterscheiden sich von regelmäßig erzeugten Authenticator-Codes.