Nicht jeder zweite Faktor ist gleich
Einführung · 5 Abschnitte · ~15 Min Lesezeit · Stand
Betriebsfrage
Mehrstufige Anmeldung gilt als gelöst, sobald sie aktiviert ist. Tatsächlich unterscheiden sich die Verfahren erheblich: Manche lassen sich von einem Angreifer in Echtzeit weiterleiten, andere nicht. Genau diese Eigenschaft entscheidet über die Schutzwirkung.
Mentales Modell
- Registrieren
- Anmelden
- Wiederherstellen
Ein Anmeldeverfahren ist nur so stark wie sein schwächster Weg. Wer sich mit einem phishing-resistenten Schlüssel anmeldet, aber über eine Rückfallmethode per Code wiederherstellen kann, ist über die Rückfallmethode angreifbar.
Weiterleitbarkeit
| Weiterleitbar | Ein Code, den die Person abliest und eingibt, oder eine Bestätigung ohne Bezug zur Zielseite. Ein Angreifer zwischen Nutzer und Dienst kann ihn in Echtzeit verwenden. |
|---|---|
| Nicht weiterleitbar | Ein Verfahren, das kryptografisch an die aufgerufene Zielseite und an das Gerät gebunden ist. Eine Zwischenstation kann es nicht verwerten. |
Registrierung und Wiederherstellung
- Die Erstregistrierung ist der Moment, in dem noch kein starker Faktor existiert — sie braucht ein eigenes, begrenztes Verfahren.
- Ein zeitlich befristeter Einmalzugang für die Registrierung ist besser als eine dauerhaft schwache Rückfallmethode.
- Jede Wiederherstellung über den Support ist ein Angriffsweg, der eine Identitätsprüfung erfordert.