2FA, Passkeys:
die richtige Reihenfolge.
Ein individuelles Passwort pro Konto reicht allein nicht mehr. Aber nicht jeder zweite Faktor ist gleich gut, und Passkeys verändern die Lage, ohne alles zu ersetzen.
Sie verwenden für jedes Konto ein individuelles Passwort. Gut. Aber wenn eines trotzdem bekannt wird (durch Phishing, Schadsoftware oder ein Datenleck bei einem Dienst), begrenzt ein zweites Schloss den Schaden. Das ist die Aufgabe der Zwei-Faktor-Authentifizierung (2FA).
Bleibt die Frage, welche: SMS, App, Hardware-Schlüssel, Passkey. Dieser Artikel schafft Ordnung, ohne Fachjargon und ohne Unknackbares zu versprechen.
01 / DAS PRINZIPEin zweiter Faktor ist ein zweites Schloss
Microsoft erklärte 2019, dass ein Konto mit Multi-Faktor-Authentifizierung laut eigenen Studien zu mehr als 99,9 % seltener kompromittiert wird. Die Zahl ist im Kontext zu lesen (großflächige automatisierte Angriffe), aber die Logik ist stichhaltig: Ein gestohlenes Passwort genügt nicht mehr.
Das einzigartige Passwort bleibt das Fundament. Der zweite Faktor ist das Stockwerk darüber: Er schützt Sie an dem Tag, an dem das Fundament umgangen wird.
02 / NICHT ALLE FAKTOREN SIND GLEICHVom fragilsten zum robustesten
Ein SMS-Code ist besser als nichts, kann aber abgefangen oder umgeleitet werden. Eine App für zeitbasierte Codes ist stärker. Die robustesten Methoden gelten als phishing-resistent: physische Sicherheitsschlüssel und Passkeys, weil der Nachweis an die legitime Website gebunden ist und auf einer gefälschten nicht weiterverwendet werden kann.
⚠️ Fragiler
- SMS-Code: kann abgefangen oder umgeleitet werden
- Auf einer Seite eingegebener Code: kann von einer Fake-Seite weitergereicht werden
- Sicherheitsfrage: Antwort oft erratbar
✅ Robuster
- App für zeitbasierte Codes
- Physischer Sicherheitsschlüssel
- An die legitime Website gebundener Passkey
- Kein Geheimnis, das auf einer Fake-Seite neu eingetippt wird
03 / PASSKEYSErsetzt ein Passkey das Passwort?
Laut der FIDO Alliance beruhen Passkeys auf Public-Key-Kryptografie und sind so gestaltet, dass sie Phishing widerstehen: Es gibt kein Passwort, das vom Server gestohlen oder auf einer Fake-Seite eingetippt werden könnte.
In der Praxis ist der Übergang schrittweise: Noch bieten nicht alle Dienste sie an. Am realistischsten ist derzeit: Passkeys aktivieren, wo sie existieren, und überall sonst einzigartige Passwörter und einen zweiten Faktor behalten.
Kein „Alles oder nichts“
Sie müssen sich nicht zwischen Passwort und Passkey entscheiden. Beide werden noch lange nebeneinander bestehen; wichtig ist, kein kritisches Konto nur durch ein Passwort zu schützen.
04 / IN DER PRAXISHygiene in sechs Schritten
QubKey bietet Eintragstypen für Wiederherstellungscodes und Passkeys, damit Sie an einem Ort, in einem lokalen verschlüsselten Tresor, ablegen, was Sie an dem Tag brauchen, an dem Sie ein Gerät verlieren. Verfügbar für Windows und macOS, kostenlos während der Beta.
Ihr 2FA-Plan, der Reihe nach
- Beginnen Sie mit der Haupt-E-Mail: Sie setzt alle anderen Konten zurück.
- Aktivieren Sie 2FA bei Bank, Zahlung und Cloud und bevorzugen Sie App oder Schlüssel gegenüber SMS.
- Aktivieren Sie Passkeys, wo der Dienst sie anbietet.
- Bewahren Sie Wiederherstellungscodes getrennt vom geschützten Gerät auf.
- Behalten Sie ein einzigartiges Passwort für jedes Konto ohne Passkey.
- Überprüfen Sie Ihre Zugänge ein- bis zweimal im Jahr: Löschen Sie ungenutzte Konten.
Ein Tresor für alles.
Passwörter, Wiederherstellungscodes, Passkeys: Legen Sie sie in einem lokalen Tresor für Windows und macOS ab. Kostenlos während der Beta.
QubKey entdecken