Die Multi-Faktor-Authentifizierung (MFA) verlangt für eine Anmeldung den Nachweis aus mindestens zwei verschiedenen Faktorklassen. Selbst wenn ein Faktor kompromittiert ist, bleibt das Konto ohne den zweiten geschützt.
Die drei Faktorklassen
- Wissen (etwas, das man weiß): Passwort, PIN, Sicherheitsfrage.
- Besitz (etwas, das man hat): Smartphone mit Authenticator-App, Hardware-Token, Sicherheitsschlüssel.
- Inhärenz (etwas, das man ist): Fingerabdruck, Gesichtserkennung, Iris-Scan.
Zwei Faktoren derselben Klasse (etwa Passwort plus PIN) sind keine echte MFA — erst die Kombination verschiedener Klassen erschwert Angriffe grundlegend.
Warum MFA?
Passwörter allein sind schwach: Sie werden bei Datenlecks gestohlen, per Phishing abgefischt oder durch Brute-Force-Angriffe erraten. MFA macht einen gestohlenen Passwort-Hash wertlos, solange der Angreifer den zweiten Faktor nicht ebenfalls besitzt. Behörden und Standards empfehlen MFA deshalb als Basisschutz für E-Mail, Cloud-Konten und Zugangsverwaltung.
Starke und schwache Formen
- SMS-Codes: Weit verbreitet, aber anfällig für SIM-Swapping und Abfangen — die schwächste MFA-Form.
- TOTP-Apps: Deutlich stärker, da der Code lokal erzeugt wird; angreifbar durch Phishing in Echtzeit.
- Passkeys / FIDO2: Passkeys nach FIDO2 und WebAuthn sind phishing-resistent: Der private Schlüssel verlässt das Gerät nie, die Domain wird kryptografisch gebunden.
- Hardware-Sicherheitsschlüssel: Dedizierte Geräte (etwa FIDO2-Sticks), die besonders manipulationssicher sind.
Grenzen
MFA ist kein Allheilmittel: MFA-Fatigue nutzt aus, dass Benutzer bei Push-Benachrichtigungen irgendwann gedankenlos bestätigen — Angreifer spammen Anfragen, bis eine durchgeht. Auch eine Einmalpasswort-Phishing-Seite in Echtzeit kann Codes abgreifen. Phishing-resistente Verfahren wie Passkeys begegnen genau diesen Angriffen.
Verwandte Grundlagen: Zwei-Faktor-Authentifizierung, Token, Sicherheitslücke.