81 % der Sicherheitsverletzungen im Zusammenhang mit Hackerangriffen gehen laut dem jährlichen Data-Breach-Bericht von Verizon auf gestohlene, wiederverwendete oder zu schwache Passwörter zurück. Es ist selten ein raffinierter technischer Fehler — fast immer ist es ein Passwort, das jemand bereits woanders notiert hatte. Und doch gibt es seit 40 Jahren eine Lösung, die dieses Risiko drastisch senkt. Das ist die Geschichte, wie sie den Weg auf das Handy von uns allen fand.
Wer die Zwei-Schritt-Verifizierung erfunden hat, und wann
Die Idee, für den Zugriff auf ein System zwei getrennte Identitätsnachweise zu verlangen, entstand nicht im Internet, sondern im Bank- und Militärwesen der 1980er-Jahre. Der Erfinder hat einen Namen: Kenneth P. Weiss, ein Ingenieur, der 1984 das Unternehmen Security Dynamics mit einer ganz konkreten Idee gründete: ein kleines physisches Gerät in der Größe eines Schlüsselanhängers, das jede Minute eine andere Zahl anzeigte. Diese Zahl musste exakt mit der übereinstimmen, die der Server im selben Moment berechnete — bei Übereinstimmung war die Identität bestätigt.
Dieses Gerät hieß SecurID, und Ende der 1980er-Jahre wurde es an Banken, Behörden und Großunternehmen verkauft — das US-Verteidigungsministerium und mehrere Bundesbehörden gehörten zu den ersten Kunden. 1993 kaufte Security Dynamics ein kleines Verschlüsselungsunternehmen namens RSA, und mit der Zeit wurde das Unternehmen selbst als RSA Security bekannt — weshalb diese Geräte bis heute als “RSA-Token” bezeichnet werden.
Der Moment, in dem daraus ein offener Standard wurde
Google Authenticator erfand kein eigenes System von Grund auf: Die App setzte einen Entwurf um, den eine Gruppe von Sicherheitsunternehmen (die OATH-Allianz, Open Authentication) gemeinsam entwickelt hatte — genau damit jeder kompatible Apps bauen konnte, ohne von einer einzigen Marke abhängig zu sein. Im Mai 2011 wurde dieser Entwurf als offizieller Internetstandard mit dem Namen TOTP formalisiert (Time-based One-Time Password, technisches Dokument RFC 6238). Seitdem “sprechen” Microsoft Authenticator, Authy und praktisch jede heute existierende App dieser Art buchstäblich dieselbe mathematische Sprache, auch wenn sie von unterschiedlichen Unternehmen stammen.
Etwas Kontext: warum das Passwort allein nicht mehr ausreichte
Das Passwort als Zugangsmethode zu einem Computersystem geht auf das Jahr 1961 am MIT zurück, um die Nutzungszeit eines gemeinsam genutzten Computers unter mehreren Nutzern aufzuteilen. Damals ergab das Sinn: wenige Menschen, wenige Systeme, und niemand dachte an massenhaften Diebstahl. Sechzig Jahre später verwaltet eine durchschnittliche Person Dutzende Online-Konten, und die Versuchung, dasselbe Passwort mehrfach zu verwenden, ist fast universell — laut verschiedenen Studien von Passwort-Managern geben mehr als 60 % der Nutzer zu, Passwörter zwischen Diensten wiederzuverwenden.
Genau diese Gewohnheit bricht das Modell: Wenn irgendein Dienst von einem Datenleck betroffen ist (und das passiert ständig, bei Unternehmen jeder Größe), wird genau diese Kombination aus Benutzername und Passwort automatisch gegen Tausende anderer Seiten getestet — ein Angriff, der als Credential Stuffing bekannt ist (ein geleaktes Passwort automatisch gegen Hunderte verschiedener Seiten gleichzeitig ausprobieren). Deine WordPress-Seite muss nicht direkt angegriffen worden sein, um betroffen zu sein: Es reicht, wenn du irgendwo ein Passwort wiederverwendet hast, das auf einer völlig anderen Seite geleakt wurde.
Was Zwei-Faktor-Authentifizierung (2FA) genau ist, ohne Fachjargon erklärt
2FA (kurz für Two-Factor Authentication) bedeutet in der Praxis, dass zwei unterschiedliche Identitätsnachweise verlangt werden, nicht nur einer. Die IT-Sicherheit unterteilt diese Nachweise in drei Kategorien:
| Kategorie | Alltagsbeispiel | Schwachstelle |
|---|---|---|
| Etwas, das du weißt | Dein Passwort, eine PIN | Kann gestohlen, geleakt oder erraten werden, ohne dass du es bemerkst |
| Etwas, das du hast | Dein Handy, mit einer App, die einen Code generiert | Erfordert den physischen Gegenstand in genau diesem Moment — genau deshalb so wirksam |
| Etwas, das du bist | Dein Fingerabdruck oder dein Gesicht | Bei Websites weniger üblich, häufiger beim Entsperren des Handys selbst |
2FA erfordert die Kombination zweier unterschiedlicher Kategorien aus der obigen Tabelle — zwei Passwörter reichen nicht, auch nicht zwei Sicherheitsfragen; das ist weiterhin zweimal “etwas, das du weißt”. Zum Einloggen braucht es das Passwort (Kategorie 1) und zusätzlich den Code, den nur dein physisches Handy in genau diesem Moment generiert (Kategorie 2). Ein Angreifer, der nur dein Passwort hat, reicht nicht mehr aus, um sich einzuloggen.
Wie der Code, der sich alle 30 Sekunden ändert, technisch funktioniert (ohne komplizierte Mathematik)
Wenn du 2FA mit einer App wie Google Authenticator einrichtest, einigen sich dein Server und dein Handy im Moment der Einrichtung auf ein gemeinsames Geheimnis — genau das macht der QR-Code, den du beim ersten Mal scannst: Er ist eine bequeme Art, dieses Geheimnis zu übertragen, ohne es von Hand eintippen zu müssen. Von da an berechnen beide — völlig unabhängig voneinander, ohne dass das Handy eine Internetverbindung braucht — denselben 6-stelligen Code aus diesem Geheimnis kombiniert mit der aktuellen Uhrzeit. Da beide Uhren synchronisiert sind, kommen beide alle 30 Sekunden auf dieselbe Zahl, ohne in Echtzeit zu kommunizieren. Es ist buchstäblich das Ergebnis einer mathematischen Formel, angewendet auf den genauen Moment, in dem du hinschaust — nichts Magisches, nur eine Berechnung, die nur du und der Server reproduzieren könnt, weil nur ihr beide das Ausgangsgeheimnis kennt.
Welche Angriffe 2FA blockiert (und welchen nicht)
| Angriffsart | Worum es geht | Blockiert 2FA das? |
|---|---|---|
| Credential Stuffing | Auf anderen Seiten geleakte Passwörter ausprobieren | Ja — ohne den zweiten Faktor kein Zugriff |
| Brute Force / Wörterbuchangriff | Automatisiert Tausende gängiger Passwörter ausprobieren | Ja — das richtige Passwort zu erraten reicht nicht mehr |
| Keylogger auf einem gemeinsam genutzten Rechner | Software, die Tastatureingaben aufzeichnet | Ja — sie erfasst das Passwort, aber nicht den Code vom Handy |
| Sehr ausgeklügeltes Echtzeit-Phishing | Eine gefälschte Seite, die deinen Code in derselben Sekunde an den Angreifer weiterleitet | Nicht vollständig — selten, aber möglich |
Deshalb ist 2FA eine zusätzliche Schutzschicht, keine magische Barriere, die alle anderen ersetzt — aber sie deckt mit Abstand das häufigste und für Angreifer günstigste Szenario ab.
Warum SMS die schwächste Methode von allen ist (und warum viele sie schon meiden)
Jahrelang war der Code per SMS der am weitesten verbreitete Standard, weil nichts installiert werden musste. Heute gilt er als das schwächste Glied unter den üblichen Methoden, wegen eines bestimmten Angriffs: SIM-Swapping. Ein Angreifer überzeugt deinen Mobilfunkanbieter, dass er “du” sei — manchmal mit persönlichen Daten aus einem früheren Datenleck — und lässt deine Telefonnummer auf eine SIM-Karte übertragen, die er kontrolliert. Ab diesem Moment erreichen ihn alle SMS, die eigentlich für dich bestimmt wären — einschließlich der 2FA-Codes —, ohne dass dein Handy sichtbar aufhört zu funktionieren.
Deshalb rät das NIST (das US-amerikanische Institut für Technologiestandards) seit 2016 von SMS als zweitem Faktor ab und empfiehlt stattdessen Authenticator-Apps als deutlich robustere Alternative: Der Code wird direkt auf deinem eigenen Gerät erzeugt, ohne das Netz des Mobilfunkanbieters an irgendeiner Stelle des Vorgangs zu durchlaufen.
| Methode | Benutzerfreundlichkeit | Sicherheitsniveau | Hauptschwachstelle |
|---|---|---|---|
| SMS-Code | Sehr hoch — nichts zu installieren | Niedrig | SIM-Swapping |
| Authenticator-App (TOTP) | Hoch, nach einer 1-minütigen Einrichtung | Hoch | Keine ernsthaften bekannten Probleme bei normaler Nutzung |
| E-Mail-Code | Sehr hoch — keine neuen Apps nötig | Mittel-Hoch | Hängt davon ab, wie gut das eigene E-Mail-Konto geschützt ist |
| Physischer Sicherheitsschlüssel (FIDO2/U2F) | Mittel — Gerät muss gekauft und mitgeführt werden | Sehr hoch | Kosten und Risiko, den physischen Schlüssel zu verlieren |
Warum nutzt es dann noch nicht jeder?
Der Hauptgrund ist nicht technisch, sondern Reibung: Das Aktivieren von 2FA fühlt sich wie “ein Schritt zu viel” an, und viele schieben es auf, bis es zu spät ist. Das Paradoxe daran: Dieser zusätzliche Schritt dauert beim ersten Mal weniger als eine Minute, und danach ist er im Alltag kaum spürbar — man scannt den Code einmal, und das war’s, der Vorgang muss nicht bei jedem Besuch wiederholt werden.
Häufig gestellte Fragen
Schützt mich 2FA, wenn mein Passwort bereits geleakt wurde?
Ja, und genau in diesem Szenario macht es den größten Unterschied: Selbst wenn ein Angreifer dein exaktes Passwort hat, kann er den Login ohne den zweiten Faktor nicht abschließen.
Kann ein Angreifer 2FA umgehen, wenn er mir das Handy physisch stiehlt?
Nur wenn er zusätzlich dein Passwort hat und es schafft, das Handy zu entsperren (Fingerabdruck, PIN oder Gesicht) — das sind drei getrennte Hürden gleichzeitig, nicht eine. Das ist ein deutlich unwahrscheinlicheres und für einen Angreifer teureres Szenario als ein geleaktes Passwort vom anderen Ende der Welt zu stehlen, wie es bei den meisten echten “Hacks” tatsächlich abläuft.
Brauche ich eine Internetverbindung auf dem Handy, um den Code zu generieren?
Nein — und das ist einer der am meisten unterschätzten Vorteile von TOTP gegenüber SMS. Der Code wird lokal auf dem Handy aus dem gemeinsamen Geheimnis und der Uhrzeit berechnet, ohne irgendetwas über das Netz zu senden oder zu empfangen. Er funktioniert genauso im Flugmodus.
Kann ich den Zugang verlieren, wenn ich mein Handy verliere?
Genau deshalb bieten die meisten seriösen Systeme eine alternative Wiederherstellungsmethode an (Backup-Codes, ein zweiter Faktor per E-Mail) — es lohnt sich, das von Anfang an einzurichten, nicht erst, wenn man es dringend braucht.
