Software Briefing
2FA per App oder SMS: Welche Methode schützt wichtige Konten besser?
Passkeys und Sicherheitsschlüssel schützen wichtige Konten am stärksten vor Phishing. Fehlen sie, ist eine Authenticator-App der gute Standard; SMS bleibt ein sinnvoller Einstieg mit klaren Grenzen. Entscheidend ist ein getesteter Notfallzugang.
Aktualisierung: Aktualisiert am 11. September 2026: defekte NCSC-Quelle ersetzt, NIST SP 800-63B-4 berücksichtigt und Entscheidung, Recovery sowie interne Verweise erweitert.
Dieses Bild wurde mit KI erstellt.Kurz gesagt
Passkeys und Sicherheitsschlüssel schützen wichtige Konten am stärksten vor Phishing. Fehlen sie, ist eine Authenticator-App der gute Standard; SMS bleibt ein sinnvoller Einstieg mit klaren Grenzen. Entscheidend ist ein getesteter Notfallzugang.
Die wichtigste Entscheidung lautet deshalb nicht nur „App oder SMS?“. Prüft auch, ob der zweite Faktor phishing-resistent ist und wie ihr nach Geräteverlust wieder in das Konto gelangt.
Die Entscheidung in 30 Sekunden
- Passkey oder Sicherheitsschlüssel verfügbar: Für E-Mail-, Admin-, Cloud- und Zahlungskonten bevorzugen.
- Kein Passkey, aber Authenticator-App möglich: App-Code oder eine gut abgesicherte Bestätigung nutzen.
- Nur SMS verfügbar: Aktivieren, Recovery-Daten prüfen und einen späteren Wechsel einplanen.
- Kein zweiter Faktor verfügbar: Für kritische Prozesse einen besser geeigneten Dienst oder eine zusätzliche Zugangskontrolle prüfen.
Was mit 2FA, MFA und Passkey gemeint ist
Mehrfaktor-Authentisierung kombiniert Nachweise aus unterschiedlichen Kategorien: etwas, das du weißt, besitzt oder bist. Zwei Passwörter wären deshalb keine echte MFA. „2FA“ bezeichnet den häufigen Fall mit genau zwei Faktoren; viele Anbieter verwenden 2FA, 2SV und MFA im Alltag nicht ganz einheitlich.
Ein Passkey ist kein sechsstelliger Zusatzcode. Er verwendet ein kryptografisches Schlüsselpaar und kann bei unterstützten Diensten Passwort und separaten zweiten Schritt ersetzen. Entscheidend ist die Bindung an die echte Website: Das macht WebAuthn-basierte Verfahren phishing-resistent.
SMS: einfacher Einstieg mit klaren Grenzen
SMS-Codes sind leicht verständlich und oft schnell aktiviert. Sie schaffen eine zusätzliche Hürde, wenn ein Passwort bekannt wird. Der Zugang hängt jedoch an der hinterlegten Nummer, dem Mobilfunkdienst und dem Wiederherstellungsprozess des Anbieters.
Ein SMS-Code kann außerdem auf einer gefälschten Login-Seite abgefragt und unmittelbar weiterverwendet werden. NIST behandelt über das Telefonnetz versendete Codes deshalb als eingeschränktes Verfahren; CISA ordnet SMS unterhalb phishing-resistenter MFA ein. Für zentrale E-Mail-, Admin- oder Finanzkonten sollte SMS nicht die einzige dauerhaft geplante Methode sein.
Authenticator-App: guter Standard, aber nicht phishing-resistent
Eine Authenticator-App erzeugt meist zeitlich begrenzte Einmalcodes direkt auf dem Gerät. Der Code benötigt typischerweise keinen SMS-Empfang. Das reduziert die Abhängigkeit von Telefonnummer und Mobilfunk und ist für viele Konten praktikabel.
Auch manuell eingegebene App-Codes sind nach NIST nicht phishing-resistent: Eine täuschend echte Seite kann den Code abfragen und sofort weiterreichen. Der Sicherheitsgewinn gegenüber SMS liegt daher vor allem im anderen Übertragungsweg und in der geringeren Bindung an die Telefonnummer – nicht in einem vollständigen Schutz vor Phishing.
Passkeys und Sicherheitsschlüssel: stärker gegen Phishing
Passkeys und FIDO-Sicherheitsschlüssel nutzen kryptografische Authentisierung, die an den echten Dienst gebunden ist. Der private Schlüssel bleibt beim Authenticator; der Server speichert den dazugehörigen öffentlichen Schlüssel. Dadurch gibt es keinen manuell übertragbaren Einmalcode, den eine Phishing-Seite einfach abfangen kann.
Ein Passkey kann gerätegebunden oder über einen vertrauenswürdigen Zugangsdaten-Manager synchronisiert sein. Das beeinflusst Gerätewechsel und Wiederherstellung. Prüft deshalb beim jeweiligen Anbieter, wo der Passkey gespeichert wird, ob ein zweites Gerät oder ein Hardware-Schlüssel hinterlegt werden kann und welche Recovery-Wege bestehen.
| Methode | Alltag | Stärke | Wichtige Grenze |
|---|---|---|---|
| SMS-Code | Code kommt an die hinterlegte Telefonnummer | Schnell verfügbar und besser als nur ein Passwort | Von Nummer und Mobilfunk abhängig; nicht phishing-resistent |
| Authenticator-App | Zeitbasierter Code oder abgesicherte Bestätigung | Kein SMS-Empfang nötig; für viele Dienste verfügbar | Manuell eingegebene Codes bleiben phishbar; Gerätewechsel planen |
| Passkey | Freigabe per Geräte-PIN oder Biometrie | Phishing-resistent und ohne übertragbaren Einmalcode | Unterstützung, Speicherort und Recovery unterscheiden sich je Dienst |
| Sicherheitsschlüssel | Physischer FIDO-Schlüssel wird verbunden oder berührt | Phishing-resistent und getrennt vom Alltagstelefon | Ersatzschlüssel und sichere Aufbewahrung erforderlich |
Welche Methode passt zu welchem Konto?
Für das Haupt-E-Mail-Konto, Identitätsanbieter, Domainverwaltung, Hosting, Cloud, Quellcode und Zahlungsdienste sollte phishing-resistente Authentisierung zuerst geprüft werden. Diese Konten können weitere Zugänge oder Geschäftsprozesse öffnen. Wo Passkeys fehlen, ist eine Authenticator-App die nächstliegende Standardwahl.
Für weniger kritische Einzelkonten kann SMS ein vertretbarer Zwischenschritt sein, wenn keine bessere Methode angeboten wird. „Einfacher“ bedeutet hier nicht automatisch „gleich sicher“. Der Wert des Kontos, mögliche Folgeschäden und der Recovery-Weg bestimmen die angemessene Methode.
So führt ein kleines Team die Änderung ein
- Kritische Konten auflisten. Startet mit E-Mail, Admin, Domain, Hosting, Cloud, Finanzen und Passwortmanager.
- Stärkste angebotene Methode wählen. Passkey oder Sicherheitsschlüssel vor App-Code, App-Code vor SMS.
- Mindestens einen Notfallweg vorbereiten. Backup-Codes, zweites vertrauenswürdiges Gerät oder einen dokumentierten Ersatz-Authenticator sicher hinterlegen.
- Recovery testen. Nicht das produktive Konto aussperren; den vorgesehenen Ersatzweg kontrolliert prüfen.
- Verantwortung festlegen. Wer darf Methoden ändern, Geräte entfernen und bei einem Austritt Zugänge entziehen?
Für Rollen, Admin-Konten und Offboarding hilft die Übersicht Team-Zugänge absichern: 5 Regeln für kleine Teams. Eine schrittweise Einrichtung bietet der Guide Konten besser schützen: So klappt der zweite Schutz.
Häufige Fehler
- Backup-Codes liegen nur auf demselben Smartphone wie die Authenticator-App.
- Eine private Telefonnummer ist der einzige Recovery-Weg für ein Teamkonto.
- Alte Geräte, App-Verbindungen oder Passkeys bleiben nach einem Wechsel aktiv.
- Mitarbeitende bestätigen unerwartete Push-Anfragen aus Gewohnheit.
- Das Team aktiviert MFA, prüft aber nicht, wer die Methode später ändern darf.
MFA ersetzt keine Aufmerksamkeit bei Login-Seiten. Die 4A-Routine zum Erkennen von Phishing-Mails hilft, verdächtige Anmeldeaufforderungen vor der Eingabe von Passwort oder Code zu stoppen.
Checkliste vor dem Abschluss
- Ist für das Konto die stärkste verfügbare Methode aktiviert?
- Sind Backup-Codes außerhalb des geschützten Geräts sicher erreichbar?
- Gibt es ein zweites vertrauenswürdiges Gerät oder einen Ersatz-Authenticator?
- Ist dokumentiert, wie verlorene Geräte und alte Passkeys entfernt werden?
- Kann keine einzelne ehemalige Person das Teamkonto wiederherstellen?
- Ist der Recovery-Weg kontrolliert getestet worden?
Fazit
Wenn ein Dienst Passkeys oder Sicherheitsschlüssel unterstützt, sind sie für wichtige Konten meist die beste Wahl. Eine Authenticator-App bleibt ein guter, breit verfügbarer Standard. SMS ist ein sinnvoller Einstieg, wenn nichts Besseres angeboten wird, sollte bei kritischen Konten aber nicht das Endziel sein. Gute Kontosicherheit verbindet die gewählte Methode immer mit einem getesteten Notfallweg.
Quellen
- https://www.nist.gov/itl/smallbusinesscyber/guidance-topic/multi-factor-authentication
- https://pages.nist.gov/800-63-4/sp800-63b/authenticators/
- https://www.ncsc.gov.uk/guidance/setting-2-step-verification-2sv
- https://www.cisa.gov/MFA
- https://fidoalliance.org/passkeys/
- https://support.microsoft.com/en-us/accounts-billing/security/create-save-passkey
- https://docs.github.com/en/authentication/authenticating-with-a-passkey/signing-in-with-a-passkey
Weitere Artikel aus Security Basics
Phishing-Mails erkennen: Warnzeichen im Büro
Prüfe bei verdächtigen Mails nicht nur Sprache und Logo. Die 4A-Routine zeigt in 60 Sekunden, wann du stoppen, unabhängig bestätigen und IT informieren solltest.

Dateien teilen: Links, Rechte und Zugriff einfach erklärt
Dateien sicher teilen heißt: den richtigen Empfängerkreis, das kleinste nötige Recht und ein klares Ende wählen. Diese Anleitung zeigt mit Beispielen, wann ein offener Link genügt und wann nur bestimmte Personen Zugriff erhalten sollten.

Konten besser schützen: So klappt der zweite Schutz
2FA schützt wichtige Konten erst dann gut, wenn Methode, Reihenfolge und Wiederherstellung zusammenpassen. Dieser Guide zeigt die sichere Einrichtung ohne Aussperren.
