Cybersicherheit · 6 Min. Lesezeit

2FA, Passkeys:
die richtige Reihenfolge.

Ein individuelles Passwort pro Konto reicht allein nicht mehr. Aber nicht jeder zweite Faktor ist gleich gut, und Passkeys verändern die Lage, ohne alles zu ersetzen.

VERÖFFENTLICHT OKTOBER 2026 · 6 MIN. LESEZEIT

Sie verwenden für jedes Konto ein individuelles Passwort. Gut. Aber wenn eines trotzdem bekannt wird (durch Phishing, Schadsoftware oder ein Datenleck bei einem Dienst), begrenzt ein zweites Schloss den Schaden. Das ist die Aufgabe der Zwei-Faktor-Authentifizierung (2FA).

Bleibt die Frage, welche: SMS, App, Hardware-Schlüssel, Passkey. Dieser Artikel schafft Ordnung, ohne Fachjargon und ohne Unknackbares zu versprechen.

99,9 %
geringeres Kompromittierungsrisiko mit Multi-Faktor-Authentifizierung laut Microsoft
2
Faktorfamilien zum Kombinieren: etwas, das Sie wissen, etwas, das Sie haben

01 / DAS PRINZIPEin zweiter Faktor ist ein zweites Schloss

Microsoft erklärte 2019, dass ein Konto mit Multi-Faktor-Authentifizierung laut eigenen Studien zu mehr als 99,9 % seltener kompromittiert wird. Die Zahl ist im Kontext zu lesen (großflächige automatisierte Angriffe), aber die Logik ist stichhaltig: Ein gestohlenes Passwort genügt nicht mehr.

Das einzigartige Passwort bleibt das Fundament. Der zweite Faktor ist das Stockwerk darüber: Er schützt Sie an dem Tag, an dem das Fundament umgangen wird.

02 / NICHT ALLE FAKTOREN SIND GLEICHVom fragilsten zum robustesten

Ein SMS-Code ist besser als nichts, kann aber abgefangen oder umgeleitet werden. Eine App für zeitbasierte Codes ist stärker. Die robustesten Methoden gelten als phishing-resistent: physische Sicherheitsschlüssel und Passkeys, weil der Nachweis an die legitime Website gebunden ist und auf einer gefälschten nicht weiterverwendet werden kann.

⚠️ Fragiler

  • SMS-Code: kann abgefangen oder umgeleitet werden
  • Auf einer Seite eingegebener Code: kann von einer Fake-Seite weitergereicht werden
  • Sicherheitsfrage: Antwort oft erratbar

✅ Robuster

  • App für zeitbasierte Codes
  • Physischer Sicherheitsschlüssel
  • An die legitime Website gebundener Passkey
  • Kein Geheimnis, das auf einer Fake-Seite neu eingetippt wird

03 / PASSKEYSErsetzt ein Passkey das Passwort?

Laut der FIDO Alliance beruhen Passkeys auf Public-Key-Kryptografie und sind so gestaltet, dass sie Phishing widerstehen: Es gibt kein Passwort, das vom Server gestohlen oder auf einer Fake-Seite eingetippt werden könnte.

In der Praxis ist der Übergang schrittweise: Noch bieten nicht alle Dienste sie an. Am realistischsten ist derzeit: Passkeys aktivieren, wo sie existieren, und überall sonst einzigartige Passwörter und einen zweiten Faktor behalten.

Kein „Alles oder nichts“

Sie müssen sich nicht zwischen Passwort und Passkey entscheiden. Beide werden noch lange nebeneinander bestehen; wichtig ist, kein kritisches Konto nur durch ein Passwort zu schützen.

04 / IN DER PRAXISHygiene in sechs Schritten

QubKey bietet Eintragstypen für Wiederherstellungscodes und Passkeys, damit Sie an einem Ort, in einem lokalen verschlüsselten Tresor, ablegen, was Sie an dem Tag brauchen, an dem Sie ein Gerät verlieren. Verfügbar für Windows und macOS, kostenlos während der Beta.

Ihr 2FA-Plan, der Reihe nach

  • Beginnen Sie mit der Haupt-E-Mail: Sie setzt alle anderen Konten zurück.
  • Aktivieren Sie 2FA bei Bank, Zahlung und Cloud und bevorzugen Sie App oder Schlüssel gegenüber SMS.
  • Aktivieren Sie Passkeys, wo der Dienst sie anbietet.
  • Bewahren Sie Wiederherstellungscodes getrennt vom geschützten Gerät auf.
  • Behalten Sie ein einzigartiges Passwort für jedes Konto ohne Passkey.
  • Überprüfen Sie Ihre Zugänge ein- bis zweimal im Jahr: Löschen Sie ungenutzte Konten.

Dieser Artikel dient der Information. Keine Software ist unknackbar, und kein zweiter Faktor garantiert allein, dass keine Kompromittierung stattfindet. Befolgen Sie die offiziellen Anweisungen des jeweiligen Dienstes zur Aktivierung der Multi-Faktor-Authentifizierung.

Ein Tresor für alles.

Passwörter, Wiederherstellungscodes, Passkeys: Legen Sie sie in einem lokalen Tresor für Windows und macOS ab. Kostenlos während der Beta.

QubKey entdecken