0Pricing
Cyber Security Academy · Lektion

Multi-Faktor-Authentifizierung

Untersuchen Sie TOTP, Hardware-Schlüssel und Push-Benachrichtigungen und erfahren Sie, warum MFA das Risiko einer Kontoübernahme erheblich reduziert.

Multi-Faktor-Authentifizierung ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist MFA?

Multi-Faktor-Authentifizierung (MFA) verlangt von Benutzern, ihre Identität durch zwei oder mehr unabhängige Faktoren aus verschiedenen Kategorien nachzuweisen. Selbst wenn ein Faktor kompromittiert wurde (z. B. ein gestohlenes Passwort), bleibt das Konto geschützt.

Die drei Faktorkategorien

Authentifizierungsfaktoren:

  • Etwas, das Sie wissen — Passwort, PIN, Sicherheitsfrage
  • Etwas, das Sie besitzen — Telefon, Hardware-Token, Smartcard
  • Etwas, das Sie sind — Fingerabdruck, Gesicht, Stimme (Biometrie)

Echte MFA verwendet mindestens zwei verschiedene Kategorien — nicht zwei Passwörter.

TOTP: Zeitbasierte Einmalpasswörter

TOTP erzeugt einen 6-stelligen Code, der sich mithilfe eines gemeinsamen Geheimnisses und der aktuellen Uhrzeit alle 30 Sekunden ändert (RFC 6238). Apps: Google Authenticator, Authy, Microsoft Authenticator.

TOTP ist gegen Replay-Angriffe sicher, aber anfällig für Echtzeit-Phishing.

Schwachstellen von SMS-OTP

SMS-basierte OTPs sind praktisch, weisen aber erhebliche Schwächen auf:

  • SIM-Swapping — Der Angreifer bringt den Mobilfunkanbieter durch Social Engineering dazu, die Nummer des Opfers zu übertragen
  • SS7-Angriffe — Abfangen von SMS auf Telekommunikationsebene durch staatliche Akteure
  • Echtzeit-Phishing — Der Angreifer leitet das OTP sofort vom Opfer an die Ziel-Website weiter

SMS-OTP ist besser als gar keine MFA, aber die schwächste Form.

Hardware-Sicherheitsschlüssel (FIDO2)

Hardware-Sicherheitsschlüssel (YubiKey, Google Titan) verwenden Public-Key-Kryptografie. Das Gerät signiert eine an die jeweilige Website gebundene Challenge und ist dadurch phishing-resistent – auf gefälschten Websites funktionieren diese Schlüssel nicht.

Dies ist der Goldstandard der MFA.

MFA per Push-Benachrichtigung

Die Authenticator-App sendet eine Push-Benachrichtigung: "Anmeldung aus New York genehmigen?" Der Benutzer tippt auf Genehmigen oder Ablehnen. Das ist praktisch, aber anfällig für MFA-Fatigue-Angriffe — Angreifer senden so lange Genehmigungsanfragen, bis ein müder Benutzer versehentlich eine genehmigt.

MFA-Fatigue-Angriffe

Auch Push-Bombing genannt: Der Angreifer kennt das Passwort und sendet Dutzende MFA-Push-Benachrichtigungen in der Hoffnung, dass der Benutzer aus Frustration oder Verwirrung eine davon genehmigt. Gegenmaßnahme: Verlangen Sie einen Zahlenabgleich in der Push-Benachrichtigung (der Benutzer muss einen auf dem Anmeldebildschirm angezeigten Code eingeben).

Passkeys: Passwortlose MFA

Passkeys (FIDO2/WebAuthn) verbinden "etwas, das Sie besitzen" (Geräteschlüssel) mit "etwas, das Sie sind" (biometrische Entsperrung) zu einer einzigen phishing-resistenten Anmeldeinformation. Kein Passwort erforderlich. Von den gängigen Plattformen unterstützt.

Richtlinien für Conditional Access

Moderne Identitätsplattformen unterstützen Conditional Access: MFA wird nur verlangt, wenn Risikosignale darauf hindeuten (unbekannter Standort, neues Gerät, sensible Ressource). Step-up-Authentifizierung verbessert die Benutzerfreundlichkeit und gewährleistet gleichzeitig die Sicherheit.

Techniken zur MFA-Umgehung

Angreifer umgehen MFA durch:

  • Echtzeit-Phishing (AiTM) — Ein Proxy fängt nach der MFA das Session-Cookie ab
  • SIM-Swapping — SMS-Codes abfangen
  • MFA-Fatigue — Push-Benachrichtigungen massenhaft senden
  • Social Engineering beim Helpdesk — MFA über ein Support-Ticket deaktivieren

MFA implementieren

Bei der Implementierung von MFA:

  • MFA standardmäßig für alle Benutzer verlangen
  • Mehrere MFA-Optionen anbieten, aber Hardware-Schlüssel und TOTP verfügbar machen
  • Benutzer über MFA-Fatigue aufklären — wenn sie keine Anmeldung gestartet haben, die Push-Anfrage ablehnen
  • Nach Mustern zur MFA-Umgehung in Authentifizierungsprotokollen suchen

Kurztest: MFA

Welche MFA-Methode ist phishing-resistent, weil sie die Authentifizierung kryptografisch an die jeweilige Website bindet?

Zusammenfassung der Lektion

MFA erfordert zwei Faktoren aus verschiedenen Kategorien (wissen/besitzen/sein). TOTP-Apps sind gut; Hardware-Schlüssel (FIDO2) sind am besten – sie sind phishing-resistent. SMS-OTP ist am schwächsten und anfällig für SIM-Swapping. MFA-Fatigue-Angriffe senden massenhaft Push-Benachrichtigungen; ein Zahlenabgleich wirkt dem entgegen. Passkeys verbinden Hardware und Biometrie zu einer einzigen nahtlosen Anmeldeinformation.

Häufig gestellte Fragen

Ist die Lektion „Multi-Faktor-Authentifizierung“ kostenlos?

Ja — der vollständige Text von „Multi-Faktor-Authentifizierung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Multi-Faktor-Authentifizierung“?

Untersuchen Sie TOTP, Hardware-Schlüssel und Push-Benachrichtigungen und erfahren Sie, warum MFA das Risiko einer Kontoübernahme erheblich reduziert. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Multi-Faktor-Authentifizierung“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Passwortstärke und Richtlinien
  2. Passwort-Hashing: bcrypt, Argon2, PBKDF2
  3. Multi-Faktor-Authentifizierung
  4. Credential Stuffing und Password Spraying
← Zurück zu Cyber Security Academy