# Anmeldeverfahren und Phishing-Resistenz

> Nicht jeder zweite Faktor schützt gleich: Weiterleitbarkeit als Unterscheidungsmerkmal, der Registrierungsweg als Schwachstelle und ein Wiederherstellungsverfahren, das nicht zur Hintertür wird.

Track: [Microsoft Entra ID & Microsoft 365 Administration](https://physar.tech/learn/microsoft-entra-m365)  
Kanonische Fassung: https://physar.tech/learn/microsoft-entra-m365/credentials-passwordless  
Stand: 2026-07-30  
Interaktiver Teil: 3 Checks (nur im Browser)

## Nicht jeder zweite Faktor ist gleich

### Betriebsfrage

Mehrstufige Anmeldung gilt als gelöst, sobald sie aktiviert ist. Tatsächlich unterscheiden sich die Verfahren erheblich: Manche lassen sich von einem Angreifer in Echtzeit weiterleiten, andere nicht. Genau diese Eigenschaft entscheidet über die Schutzwirkung.

### Mentales Modell

Registrieren → Anmelden → Wiederherstellen

Ein Anmeldeverfahren ist nur so stark wie sein **schwächster** Weg. Wer sich mit einem phishing-resistenten Schlüssel anmeldet, aber über eine Rückfallmethode per Code wiederherstellen kann, ist über die Rückfallmethode angreifbar.

### Weiterleitbarkeit

|  |  |
| --- | --- |
| Weiterleitbar | Ein Code, den die Person abliest und eingibt, oder eine Bestätigung ohne Bezug zur Zielseite. Ein Angreifer zwischen Nutzer und Dienst kann ihn in Echtzeit verwenden. |
| Nicht weiterleitbar | Ein Verfahren, das kryptografisch an die aufgerufene Zielseite und an das Gerät gebunden ist. Eine Zwischenstation kann es nicht verwerten. |

> **Konsequenz:** Der Sprung von „kein zweiter Faktor“ zu „irgendein zweiter Faktor“ ist groß. Der Sprung von „weiterleitbar“ zu „nicht weiterleitbar“ ist der, der moderne Angriffe stoppt.

### Registrierung und Wiederherstellung

- Die Erstregistrierung ist der Moment, in dem noch kein starker Faktor existiert — sie braucht ein eigenes, begrenztes Verfahren.
- Ein zeitlich befristeter Einmalzugang für die Registrierung ist besser als eine dauerhaft schwache Rückfallmethode.
- Jede Wiederherstellung über den Support ist ein Angriffsweg, der eine Identitätsprüfung erfordert.

### Route

> **Transfer:** Die Checks behandeln die Auswahl nach Phishing-Resistenz, die Absicherung der Erstregistrierung und die Gestaltung der Wiederherstellung.

## Quellen

- learn.microsoft.com/en-us/entra/identity/authentication/passkey-faq — https://learn.microsoft.com/en-us/entra/identity/authentication/passkey-faq
- pages.nist.gov/800-63-3/sp800-63b.html — https://pages.nist.gov/800-63-3/sp800-63b.html
- learn.microsoft.com/en-us/entra/identity/authe…emporary-access-pass — https://learn.microsoft.com/en-us/entra/identity/authentication/howto-authentication-temporary-access-pass
