So funktioniert es
Zwei-Faktor-Authentifizierung verlangt zwei unterschiedliche Nachweisarten zur Anmeldung, etwa ein Passwort und den Besitz eines zugelassenen Authenticators. Zwei Passwörter gehören weiterhin zur gleichen Faktorart. Ziel ist, dass ein gestohlenes Passwort allein nicht ausreicht. Die Stärke hängt von Verfahren und Wiederherstellung ab.
Ein praktisches Beispiel
Ein Dienst kann nach dem Passwort einen Code aus einer Authenticator-App verlangen. Wer nur das Passwort kennt, hat diesen zweiten Nachweis nicht. Eine falsche Anmeldeseite kann jedoch beide Angaben in Echtzeit erfragen. Der zusätzliche Schritt macht deshalb nicht jedes Verfahren gegen Phishing resistent.
Was Sie prüfen sollten
Aktivieren Sie das Verfahren in echten Kontoeinstellungen und hinterlegen Sie eine Wiederherstellungsoption. Prüfen Sie das richtige Konto in der App und bewahren Sie Backupcodes sicher auf. Testen Sie die Anmeldung, solange die vorhandene Sitzung verfügbar bleibt. Planen Sie, wie ein verlorenes Telefon oder Token ersetzt werden kann.
Grenzen und sichere Nutzung
Bestätigen Sie keine unerwartete Anmeldeaufforderung nur zur Beseitigung der Meldung und nennen Sie Anrufern keine Codes. Schwache Wiederherstellung kann den Schutz unterlaufen. Das Verfahren schützt nicht jede offene Sitzung oder jedes infizierte Gerät. Eine neue Telefonnummer benötigt gegebenenfalls getrennte Aktualisierung der Kontowiederherstellung. Bevorzugen Sie praktikable stärkere unterstützte Methoden.