LIVE: New phishing campaigns targeting mobile users —View latest threats →

Back to Tutorials
Fortgeschritten 12 Min. Lesezeit

Über SMS hinaus: Hardware-Schlüssel, TOTP & Passkeys

SMS-2FA ist anfällig für SIM-Swapping. Lernen Sie Sicherheitsunterschiede zwischen Authenticator-Apps, Hardware-Schlüsseln und Passkeys — und wann Sie was einsetzen.

10. Oktober 2026

Warum SMS-2FA die schwächste Option ist

Die Zwei-Faktor-Authentifizierung (2FA) fügt einen zweiten Verifizierungsschritt über Ihr Passwort hinaus hinzu. Die häufigste Form – ein sechsstelliger Code per SMS – ist besser als nichts, hat aber gut dokumentierte Schwächen:

  • SIM-Swapping: Angreifer rufen Ihren Mobilfunkanbieter an, geben sich als Sie aus und überzeigen ihn, Ihre Telefonnummer auf eine vom Angreifer kontrollierte SIM zu übertragen. Sobald sie Ihre Nummer haben, erhalten sie alle Ihre SMS-Codes.
  • SS7-Schwachstellen: Das der SMS zugrunde liegende Telefonieprotokoll (Signaling System 7) hat bekannte Schwachstellen, die das Abfangen von SMS-Nachrichten durch hochentwickelte Akteure ermöglichen.
  • Phishing-Angriffe: Echtzeit-Phishing-Seiten können Ihren SMS-Code in Sekunden an die Angreifer-Sitzung weiterleiten. Sie geben den Code auf einer gefälschten Seite ein; der Angreifer verwendet ihn auf der echten, bevor er abläuft.
  • SIM-Klonen: Physisch oder über den Carrier-Zugang dupliziert ein Angreifer Ihre SIM.

SIM-Swapping-Angriffe haben Kryptowährungsinhaber, Social-Media-Konten und Führungskräfte ins Visier genommen. Hochwertige Konten sollten sich niemals allein auf SMS-2FA verlassen.

TOTP: Zeitbasierte Einmalpasswörter

TOTP ist der Standard hinter Authenticator-Apps wie Google Authenticator, Authy, Aegis und Raivo. Wenn Sie 2FA auf einer Website einrichten:

  1. Die Website generiert ein gemeinsames Geheimnis (ein base32-kodierter Schlüssel), das üblicherweise als QR-Code dargestellt wird.
  2. Ihre Authenticator-App speichert dieses Geheimnis.
  3. Alle 30 Sekunden berechnen sowohl die App als auch der Server unabhängig voneinander einen 6-stelligen Code mit demselben Algorithmus (HMAC-SHA1), angewendet auf das Geheimnis + aktuellen Zeitstempel.
  4. Da beide Seiten dasselbe Geheimnis und synchronisierte Zeit verwenden, stimmen die Codes überein.

TOTP ist deutlich stärker als SMS, weil:

  • Keine Carrier-Beteiligung – Codes werden vollständig auf Ihrem Gerät generiert
  • Codes können nicht via SS7 abgefangen werden
  • SIM-Swapping wirkt sich nicht auf TOTP-Codes aus

Verbleibende Schwäche: TOTP ist immer noch anfällig für Echtzeit-Phishing – ein Angreifer kann Ihren TOTP-Code innerhalb des 30-Sekunden-Fensters weiterleiten. Deshalb gehen die sicherheitsbewusstesten Nutzer noch weiter.

Beste TOTP-Apps

  • Aegis (Android, Open Source): Verschlüsseltes Backup, Import/Export, erstklassig auf Android
  • Raivo OTP (iOS, Open Source): Saubere Oberfläche, iCloud-Backup-Option
  • Ente Auth (plattformübergreifend, Open Source): E2EE-Cloud-Backup, funktioniert auf iOS, Android und Desktop
  • Vermeiden Sie Authy für neue Einrichtungen: Obwohl beliebt, wurde Authys Multi-Gerät-Synchronisierung bei SIM-Swap-Angriffen missbraucht; es schränkt auch Export-Optionen ein

Hardware-Sicherheitsschlüssel

Hardware-Schlüssel (physische Geräte wie YubiKey, Google Titan Key oder Nitrokey) sind der Goldstandard für 2FA. Sie verwenden die FIDO2/WebAuthn- und FIDO U2F-Protokolle.

So funktioniert ein Hardware-Schlüssel:

  1. Wenn Sie einen Schlüssel bei einer Website registrieren, generiert der Schlüssel ein einzigartiges Schlüsselpaar für diese Website. Der öffentliche Schlüssel wird an die Website gesendet; der private Schlüssel verlässt niemals die Hardware.
  2. Bei der Anmeldung sendet die Website eine kryptografische Herausforderung.
  3. Der Nutzer berührt den Schlüssel (physische Nutzeranwesenheit ist erforderlich).
  4. Der Schlüssel signiert die Herausforderung mit dem privaten Schlüssel – und beweist so den Besitz.
  5. Die Signatur enthält die Herkunfts-URL der Website, d. h. eine Phishing-Seite erhält eine Signatur für ihre eigene Herkunft, die der echte Server ablehnt.

Diese Herkunftsbindung ist das entscheidende Unterscheidungsmerkmal: Hardware-Schlüssel sind Phishing-sicher. Ein Echtzeit-Phishing-Angriff kann keine gültige Antwort weiterleiten, da die Signatur an die Site-Domain gebunden ist.

YubiKey-Empfehlungen

  • YubiKey 5 NFC: Am vielseitigsten – USB-A, NFC für Mobilgeräte, unterstützt FIDO2, TOTP, OpenPGP, PIV und mehr
  • YubiKey 5C NFC: USB-C-Version für moderne Laptops
  • Security Key NFC: Günstige Option, die nur FIDO2/U2F unterstützt (keine TOTP oder erweiterten Funktionen)

Kaufen Sie immer zwei Schlüssel und registrieren Sie beide – einen als primären, einen als Backup, das sicher aufbewahrt wird. Der Verlust Ihres einzigen Hardware-Schlüssels ohne registrierte Backup-Codes kann Sie aussperren.

Passkeys: Die Zukunft der Authentifizierung

Passkeys sind ein neuerer Standard, der auf FIDO2/WebAuthn aufgebaut ist und Passwörter vollständig eliminiert. Sie verwenden dieselbe Public-Key-Kryptografie wie Hardware-Schlüssel, speichern den privaten Schlüssel jedoch im Secure Enclave Ihres Geräts (Apple Secure Enclave, Android Strongbox oder einem Hardware-Schlüssel) statt in einem separaten physischen Token.

So funktionieren Passkeys:

  1. Bei der Registrierung generiert Ihr Gerät ein Schlüsselpaar. Der private Schlüssel verbleibt im Secure Enclave. Der öffentliche Schlüssel wird bei der Website registriert.
  2. Zur Authentifizierung sendet die Website eine Herausforderung. Ihr Gerät entsperrt den Passkey mithilfe von Biometrie (Face ID, Fingerabdruck) oder Geräte-PIN und signiert die Herausforderung.
  3. Es wird kein Passwort jemals eingegeben oder übertragen.

Passkeys bieten:

  • Phishing-Resistenz: Herkunftsbindung verhindert Relay-Angriffe
  • Kein Passwort zum Stehlen oder Wiederverwenden
  • Biometrischer Komfort: Authentifizierung mit einem Fingerabdruck statt Eingabe eines Codes
  • Synchronisierung über Geräte: Apple Passkeys synchronisieren via iCloud-Schlüsselbund; Googles Implementierung synchronisiert via Google Passwort-Manager

Passkeys werden jetzt von Apple, Google, Microsoft und großen Websites wie GitHub, Shopify und PayPal unterstützt. Für Websites, die sie unterstützen, sind Passkeys die empfohlene Wahl.

Die richtige 2FA-Methode wählen

Methode Phishing-sicher Kein Carrier-Risiko Empfehlung
SMS Nein Nein Für wichtige Konten vermeiden
TOTP-App Nein Ja Gute Basis für die meisten Konten
Hardware-Schlüssel Ja Ja Beste Wahl für E-Mail, Finanzen, Identität
Passkey Ja Ja Beste Wahl, wenn verfügbar

Für die meisten Menschen: Verwenden Sie TOTP für alltägliche Konten, Hardware-Schlüssel für E-Mail-, Finanz- und Arbeitskonten, und setzen Sie Passkeys ein, wo immer die Option verfügbar ist.

#2FA#YubiKey#passkeys#TOTP#authentication