Zwei-Faktor-Authentifizierung einfach erklärt

Zwei-Faktor-Authentifizierung (2FA) verlangt beim Login zwei Nachweise. Sie schützt Konten auch dann, wenn das Passwort gestohlen wurde.

BegriffskarteKategorie: DigitalZuletzt geprüft: Drucken

Die Zwei-Faktor-Authentifizierung (2FA, auch „zweistufige Verifizierung“) ist ein Verfahren, das beim Anmelden zwei verschiedene Nachweise verlangt: etwas, das du weißt (Passwort), und etwas, das du hast oder bist (Code auf dem Handy, Sicherheitsschlüssel, Fingerabdruck). Erst wenn beide passen, ist der Login erlaubt.

Warum ist das wichtig?

Weil Passwörter allein nicht mehr sicher sind. Sie werden bei Datenlecks gestohlen, per Phishing abgefischt oder schlicht wiederverwendet. Der zweite Faktor ist der Rettungsanker: Selbst wenn ein Angreifer dein Passwort kennt, kommt er ohne den zweiten Nachweis nicht in dein Konto. Das BSI empfiehlt 2FA für alle wichtigen Konten. Für einen normalen Menschen ist es der größte einzelne Sicherheitsgewinn, den er mit fünf Minuten Aufwand erreichen kann.

Einfaches Beispiel

Du meldest dich bei deinem E-Mail-Konto an und gibst das Passwort ein. Sofort erscheint auf deinem Handy eine Abfrage: „Ist das wirklich du?“ Du bestätigst mit Fingerabdruck. Fertig. Hätte ein Betrüger dein Passwort aus einem Datenleck, käme er an dieser Stelle nicht weiter, weil der zweite Faktor an dein Gerät gebunden ist.

Darauf solltest du achten

  • Die Varianten unterscheiden: SMS-Codes sind besser als nichts, aber abfangbar. Apps, die Codes erzeugen (Authenticator-Apps), und Sicherheitsschlüssel sind deutlich stärker. Biometrie (Fingerabdruck, Gesicht) ist auf modernen Geräten ebenfalls sicher.
  • Backup-Codes sichern: Fast jeder Dienst bietet einmalige Notfallcodes. Bewahre sie auf. Sonst sperrst du dich bei Geräteverlust selbst aus.
  • Nicht überall nötig: Für kritische Konten (E-Mail, Banking, Cloud, Handyvertrag) ist 2FA Pflicht. Für ein Forum reicht ein gutes Passwort.
  • 2FA ist nicht Passkey: Passkeys sind die Weiterentwicklung. Sie ersetzen das Passwort komplett. Wo Passkeys verfügbar sind, sind sie die bessere Wahl.

Ausführlich im Magazin

Wo 2FA in den 30-Minuten-Check gehört, erkläre ich im Artikel „Persönliche Daten schützen: Der realistische 30-Minuten-Check“.

Zum Nachschlagen

Quellen

  • Bundesamt für Sicherheit in der Informationstechnik: 2FA · BSI · 20. November 2025