Ein zweiter Faktor ist die wirksamste Änderung überhaupt: Er macht ein gestohlenes Passwort aus einem Leck zur Sackgasse.
Die meisten Kontoübernahmen nutzen ein bekanntes Passwort — anderswo geleakt, erraten oder wiederverwendet. Der zweite Faktor ist die eine Kontrolle, die ein bekanntes Passwort allein unbrauchbar macht.
Die Unterschiede zwischen den Arten sind weniger wichtig als das Einschalten überhaupt. Beginnen Sie mit E-Mail, dann Banking, dann allem, was Geld oder Identität betrifft.
Die drei Arten, von schwach bis stark
- SMS-Codes. Weit verbreitet und sie stoppen die große Mehrheit automatischer Angriffe. Schwach gegen Rufnummernübernahme und Abfangen.
- Authenticator-Apps. Ein auf Ihrem Gerät erzeugter Code, an dieses Konto gebunden. Stark gegen Fernangriffe und offline nutzbar.
- Hardware-Schlüssel und Passkeys. Nichts zu tippen und nichts zu phishen, weil die Anmeldedaten das Gerät nie verlassen. Die stärkste Option, wo unterstützt.
Wo einschalten, in dieser Reihenfolge
- 1Im E-Mail-Konto, weil dort jeder Zurücksetzen-Link ankommt.
- 2Im Banking und in jeder Zahlungs-App, danach beim Login des Kartenherausgebers.
- 3Im Passwortmanager, dem Schlüssel zu allem anderen.
- 4In Cloud- und Foto-Konten, die meist Ausweise und Wiederherstellungsmaterial enthalten.
- 5In sozialen und Messenger-Konten, über die Ihre Kontakte zum nächsten Ziel werden.
Bevor Sie das Gerät verlieren
- Speichern Sie die Backup-Codes beim Einrichten. Die meisten Anbieter zeigen sie genau einmal.
- Hinterlegen Sie einen zweiten Faktor, wenn möglich — einen zweiten Schlüssel oder eine Backup-App auf einem anderen Gerät.
- Prüfen Sie die Wiederherstellungswege: Ist der Alternativweg Ihre Telefonnummer und verlieren Sie sie, verlieren Sie das Konto.
- Bestätigen Sie nie eine Anmeldeanfrage, die Sie nicht ausgelöst haben. Wiederholte Anfragen bedeuten: jemand hat Ihr Passwort und wartet auf ein Ja.
Häufige Fragen
Jemand schickt mir ständig Anmeldebestätigungen. Was heißt das?
Dass die Person Ihr Passwort hat und auf Ihre Zustimmung wartet. Ändern Sie sofort das Passwort und lehnen Sie jede Anfrage ab. Bestätigen Sie keine, „damit es aufhört“.
Ich habe das Telefon mit der Authenticator-App verloren. Bin ich ausgesperrt?
Dafür sind die Backup-Codes da. Ohne sie hängt die Wiederherstellung vom Anbieter ab und kann Tage dauern. Speichern Sie sie beim Einrichten, nicht später.
Ist ein Passkey besser als ein Passwort mit App-Code?
Für die Konten, die ihn unterstützen: ja, ein Passkey lässt sich nicht in eine gefälschte Seite eintippen und entfernt damit das Phishing-Risiko. Behalten Sie den App-Code als Rückfalllösung.
Geschrieben von Das BaitScan-Team
Zuletzt aktualisiert 16. September 2026
Ergebnisse sind automatische Risikoeinschätzungen auf Basis öffentlicher Indikatoren und Heuristiken.