Authenticator-Apps Warum SMS-Codes nicht mehr ausreichen
Bild: KI-generiert
Geschrieben von Michael Radtke · Zuletzt aktualisiert: 20. September 2026

Authenticator-Apps: Warum SMS-Codes nicht mehr ausreichen

Passwörter allein bieten heute oft keinen ausreichenden Schutz mehr. Deshalb setzen immer mehr Unternehmen und Privatanwender auf die Zwei-Faktor-Authentifizierung. Eine zentrale Rolle spielen dabei Authenticator-Apps. Dieser Ratgeber erklärt, wie die Codes entstehen, warum SMS als zweiter Faktor an Bedeutung verliert, wo auch App-Codes an Grenzen stoßen und wie du die Einrichtung so aufsetzt, dass du dich nicht selbst aussperrst.

Online-Konten sind für Cyberkriminelle ein attraktives Ziel. E-Mail-Postfächer, Cloud-Speicher, soziale Netzwerke, Banken und Kryptobörsen enthalten oft sensible Informationen oder direkten Zugang zu Vermögenswerten.

Selbst starke Passwörter können durch Datenlecks, Phishing-Angriffe oder Schadsoftware kompromittiert werden.

Deshalb gilt die Zwei-Faktor-Authentifizierung heute als einer der wichtigsten Sicherheitsstandards im Internet.

Kurz gesagt: Eine Authenticator-App erzeugt aus einem einmalig ausgetauschten Geheimnis und der aktuellen Uhrzeit einen Code, der meist 30 Sekunden gilt. Das funktioniert offline und ohne Mobilfunknetz – der große Unterschied zur SMS, die sich über SIM-Swapping oder Angriffe auf das Mobilfunknetz abfangen lässt. Ein App-Code ist deutlich besser als gar kein zweiter Faktor, aber nicht phishing-resistent: Auf einer gefälschten Anmeldeseite lässt er sich in Echtzeit weiterleiten. Für besonders wichtige Konten führt der Weg deshalb zu Passkeys oder einem Sicherheitsschlüssel.
Grundprinzip:
Ein Angreifer benötigt nicht nur das Passwort, sondern zusätzlich einen zweiten Sicherheitsfaktor.

Was ist eine Authenticator-App?

Diese Apps erzeugen zeitbasierte Sicherheitscodes, die zusätzlich zum Passwort eingegeben werden müssen.

Diese Codes ändern sich regelmäßig und sind nur für kurze Zeit gültig.

Dadurch wird der Zugriff auf ein Konto deutlich erschwert.

  • Zeitbasierte Einmalcodes
  • Code-Erzeugung ohne Internetverbindung
  • Schnelle Einrichtung
  • Unterstützung vieler Dienste
  • Zusätzliche Sicherheitsebene

Technisch steckt dahinter ein offener Standard namens TOTP. Er ist der Grund dafür, dass fast jede App mit fast jedem Dienst zusammenarbeitet – du bist also nicht an einen Anbieter gebunden und kannst später wechseln.

Wie die Codes entstehen

Beim Einrichten zeigt der Dienst einen QR-Code mit einem geheimen Schlüssel. Die App speichert diesen Schlüssel und berechnet daraus zusammen mit der aktuellen Uhrzeit meist alle 30 Sekunden einen neuen Zahlencode. Der Dienst führt dieselbe Berechnung durch. Für die Code-Erzeugung benötigt die App keine Internetverbindung; bei der Anmeldung wird der erzeugte Code jedoch an den Dienst übermittelt.

Daraus ergeben sich zwei praktische Folgerungen. Erstens: Geht die Uhr deines Geräts deutlich falsch, passen die Codes nicht mehr; in den Einstellungen der App lässt sich die Zeit meist korrigieren. Zweitens: Wer das Geheimnis besitzt, kann Codes erzeugen. Der QR-Code beim Einrichten ist deshalb kein harmloses Bild – er gehört weder in einen Chat noch in ein Bildschirmfoto in der Cloud.

Warum SMS-Codes an Bedeutung verlieren

Lange Zeit galten SMS-TANs und SMS-Codes als Standardlösung für die Zwei-Faktor-Authentifizierung.

Heute sehen viele Sicherheitsexperten diesen Ansatz kritischer.

Mögliche Risiken sind:

  • SIM-Swapping
  • Mobilfunkangriffe
  • Abfangen von Nachrichten
  • Abhängigkeit vom Mobilfunknetz

Codes aus einer App gelten deshalb häufig als die sicherere Alternative.

Der gefährlichste Punkt ist das SIM-Swapping: Täter lassen deine Rufnummer auf eine eigene Karte übertragen und empfangen danach alle Codes. Wie das abläuft und was hilft, beschreiben die Beiträge SIM-Swapping: wie Kriminelle mit deiner Handynummer Konten leerräumen und SIM-Swapping: Krypto-Konten vor Übernahme schützen. Hinzu kommt: Eine SMS erscheint oft in der Vorschau auf dem gesperrten Bildschirm – für jeden sichtbar, der das Gerät in der Hand hält.

Die Anmeldeverfahren im Vergleich

Nicht jeder zweite Faktor ist gleich stark. Diese Übersicht ordnet die gängigen Verfahren ein.

VerfahrenSchutz gegen PhishingSchwachstelleGeeignet für
Nur PasswortNeinDatenlecks, wiederverwendete Passwörterunkritische Konten
SMS-CodeNeinSIM-Swapping, Vorschau am Sperrbildschirm, Netzabhängigkeitbesser als nichts, wenn nichts anderes geht
Authenticator-App (TOTP)NeinCode kann auf einer gefälschten Seite abgegriffen und weitergeleitet werdenden Alltag fast aller Konten
Push-BestätigungNeinPhishing und manipulierte Freigaben; ein Nummernabgleich reduziert die Bestätigungsmüdigkeit, bindet die Anmeldung aber nicht an die echte WebsiteDienste mit abgesichertem Push-Verfahren
Passkey oder SicherheitsschlüsselJaGerätegebundene Schlüssel benötigen einen Ersatz- oder Wiederherstellungsweg; bei synchronisierten Passkeys muss der Zugang zum Passkey-Anbieter abgesichert seinE-Mail, Finanzen, Krypto, Firmenzugänge

← Tabelle seitlich scrollen →

Allgemeine Einordnung. Welche Verfahren ein Dienst unterstützt, steht in dessen Sicherheitseinstellungen.

Der Sprung von der SMS zur App ist groß, der Sprung von der App zum Schlüssel noch einmal entscheidend. Warum die Anmeldung insgesamt gerade umgebaut wird, erklärt der Beitrag Passkeys statt Passwörter.

Welche Vorteile bieten die Apps?

  • Höhere Sicherheit
  • Keine SMS-Kosten
  • Offline nutzbar
  • Schnelle Code-Erstellung
  • Breite Unterstützung
  • Einfache Bedienung

Gerade bei wichtigen Konten kann dies einen erheblichen Sicherheitsgewinn bedeuten.

Ein Passwort ist kein Sicherheitskonzept

Viele erfolgreiche Kontoübernahmen wären durch eine aktivierte Zwei-Faktor-Authentifizierung deutlich schwieriger oder sogar verhindert worden.

Die Grundlage bleibt trotzdem der Passwortmanager: Er sorgt dafür, dass ein Datenleck bei einem Dienst nicht alle anderen Konten gefährdet. Warum dieses Werkzeug noch immer unterschätzt wird, erklärt der Beitrag Passwortmanager: eines der wichtigsten Sicherheitstools.

Wo auch App-Codes an Grenzen stoßen

Ein TOTP-Code ist ein Geheimnis, das du eintippst – und genau das ist seine Schwäche.

  • Gefälschte Anmeldeseiten: Wer Passwort und Code auf einer nachgebauten Seite eingibt, liefert beides an den Täter, der es in Echtzeit an den echten Dienst weiterreicht.
  • Bestätigungsmüdigkeit: Bei Push-Verfahren tippen Genervte irgendwann auf „Ja“, wenn im Minutentakt Anfragen kommen. Ein Nummernabgleich hilft dagegen.
  • Gestohlene Sitzungen: Ist die Anmeldung einmal erfolgt, kann ein entwendetes Sitzungscookie den zweiten Faktor umgehen. Bei Verdacht alle Sitzungen widerrufen.
  • Schadsoftware auf dem Gerät: Wer den Bildschirm mitlesen kann, sieht auch den Code.
  • Schwache Rückfallebene: Bleibt die SMS-Bestätigung zusätzlich aktiv, nehmen Angreifer diesen Weg.

Woran du gefälschte Nachrichten und Seiten erkennst, steht im Beitrag Phishing erkennen und abwehren, warum Technik allein dabei nicht reicht, zeigt der Beitrag Phishing-Schutz-Tools. Dass auch die Apps selbst Fehler haben können, zeigt als dokumentiertes Beispiel der Fall im Beitrag Kritische Lücke im Microsoft Authenticator.

Welche Konten sollten besonders geschützt werden?

Nicht alle Konten sind gleich wichtig. Einige Dienste verdienen besondere Aufmerksamkeit.

  • E-Mail-Konten
  • Online-Banking
  • Kryptobörsen
  • Cloud-Speicher
  • Passwortmanager
  • Unternehmenszugänge
  • Social-Media-Konten

Insbesondere E-Mail-Konten sollten konsequent abgesichert werden, da sie häufig als Ausgangspunkt für Passwort-Zurücksetzungen dienen.

Die sinnvolle Reihenfolge lautet deshalb: zuerst das Postfach, dann der Passwortmanager, danach Cloud, Finanzen und Krypto. Welche Einstellungen bei einer Kryptobörse zählen, steht im Beitrag Krypto-Börsenkonto absichern; für das Bankkonto liefert der Beitrag Online-Banking sicher nutzen die Einordnung. Und falls Zugangsdaten schon im Umlauf sind, hilft der Ratgeber Datenleck: was tun?.

Welche App passt zu dir?

Alle Apps erzeugen dieselben Codes – der Unterschied liegt in Aufbewahrung und Bequemlichkeit.

  • Nur auf dem Gerät: Die Geheimnisse bleiben unter deiner Kontrolle. Bei Geräteverlust brauchst du allerdings einen zuvor gesicherten Export, ein zweites eingerichtetes Gerät, Backup-Codes oder einen anderen Wiederherstellungsweg.
  • Mit verschlüsselter Sicherung: Die Einträge liegen zusätzlich in einem gesicherten Konto. Bequem beim Gerätewechsel, verlagert aber Vertrauen zum Anbieter.
  • Im Passwortmanager integriert: Passwort und Code an einer Stelle. Praktisch, führt aber beide Faktoren auf einem Konto zusammen – für höchste Ansprüche lieber trennen.
  • Übertragung möglich? Prüfe vorab, ob die App einen Export, eine Backup-Wiederherstellung oder eine Synchronisierung unterstützt. Fehlen alle Übertragungsmöglichkeiten, musst du die betroffenen Konten gegebenenfalls neu verknüpfen.
  • Vorsicht mit Exportdateien: Sie können die geheimen Schlüssel im Klartext enthalten. Sichere solche Dateien verschlüsselt, gib sie nicht weiter und lösche ungeschützte Zwischenkopien nach dem Gerätewechsel.
  • Schutz der App selbst: Sperre per PIN oder Fingerabdruck, keine Codes in der Benachrichtigungsvorschau und regelmäßige Updates für App und Betriebssystem.

Drei Beispiele für Apps

AppUnterscheidungsmerkmal
Proton AuthenticatorEigenständige, kostenlose App für Android, iOS, Windows, macOS und Linux; Import, Export und optionale Synchronisierung
AegisOpen-Source-App für Android mit verschlüsselbarem Tresor und Backup-Export
Bitwarden AuthenticatorEigenständige App mit Import- und Exportfunktionen; von der eingebauten Einmalcode-Funktion des Passwortmanagers zu unterscheiden

← Tabelle seitlich scrollen →

Angaben der Anbieter beziehungsweise Projekte. Ein eigener Praxistest liegt dafür nicht vor.

Wichtig zur Einordnung: Der Proton Authenticator ist eine eigenständige App und nicht dasselbe Produkt wie der Passwortmanager Proton Pass, der Einmalcodes ebenfalls verwalten kann. Wer Passwort und Einmalcodes möglichst unabhängig voneinander schützen will, sollte zusätzlich prüfen, ob beide Anwendungen über dasselbe Konto synchronisiert werden und wie deren Wiederherstellung abgesichert ist.

Die ausführliche Anleitung mit allen Einstellungen steht im Beitrag Authenticator-App einrichten. Dass auch Passwortmanager Schwachstellen haben können, zeigt der Beitrag Versteckte Schwachstelle in Passwortmanagern.

Schritt für Schritt einrichten

  1. Mit dem Postfach beginnen: In den Sicherheitseinstellungen die Zwei-Faktor-Anmeldung öffnen und „Authenticator-App“ wählen.
  2. QR-Code scannen: Den Code nur auf dem Bildschirm scannen, nicht abfotografieren und verschicken.
  3. Testen: Einen erzeugten Code sofort eingeben, um die Verknüpfung zu bestätigen.
  4. Backup-Codes sichern: Ausdrucken oder im Passwortmanager ablegen – nicht in dem Konto, das sie retten sollen. Wiederherstellungscodes für einen Cloud- oder Passwortdienst müssen auch unabhängig von dessen Konto erreichbar sein.
  5. Zweites Gerät oder Sicherung einrichten: Ein zweites eingerichtetes Gerät oder eine verschlüsselte App-Sicherung senkt das Aussperrungsrisiko. Prüfe vorab, ob du ohne das bisherige Telefon auf die Sicherung zugreifen und die Konten tatsächlich wiederherstellen kannst.
  6. SMS als Rückfallebene entfernen: Erst wenn App und Backup-Codes zuverlässig funktionieren und du geprüft hast, welche Wiederherstellungswege sonst noch bestehen.
  7. Weitere Konten nachziehen: Passwortmanager, Cloud, Kryptobörsen und Firmenzugänge absichern. Beim Online-Banking prüfen, welche Freigabeverfahren die jeweilige Bank unterstützt – dort sind eigene Apps oder chipTAN üblich, eine beliebige Authenticator-App lässt sich meist nicht einsetzen.
  8. App selbst sperren: PIN oder Fingerabdruck aktivieren und die Codevorschau in Benachrichtigungen abschalten.

Der sechste Schritt wird am häufigsten vergessen. Bleibt SMS als alternative Anmeldemethode aktiv, können Angreifer versuchen, diesen schwächeren Weg zu nutzen. Entferne ihn, sofern der Dienst das erlaubt und ein geprüfter Wiederherstellungsweg vorhanden ist. Prüfe dabei getrennt, welche Wege zur Kontowiederherstellung bestehen bleiben; die solltest du nicht ersatzlos streichen, sondern bewusst absichern.

Backup-Codes nicht vergessen

Ein häufiger Fehler besteht darin, die Einrichtung abzuschließen und die Wiederherstellungsmöglichkeiten zu ignorieren.

Wer sein Smartphone verliert, benötigt oft Backup-Codes oder alternative Wiederherstellungsverfahren.

Diese Informationen sollten sicher aufbewahrt werden.

Praktisch heißt das: Die Codes ausdrucken und an einem anderen Ort verwahren oder in einem Passwortmanager ablegen, auf den du auch ohne das verlorene Telefon zugreifen kannst. Jeder Code lässt sich meist nur einmal verwenden – notiere deshalb, welche du schon gebraucht hast, und erzeuge rechtzeitig neue. Ein zweites eingerichtetes Gerät ist die bequemere Variante desselben Gedankens.

Umzug auf ein neues Handy

Der Gerätewechsel ist der Moment, in dem die meisten Menschen Probleme bekommen. Die Reihenfolge entscheidet.

  • Vor dem Zurücksetzen umziehen: Erst die Einträge auf das neue Gerät übertragen, dann das alte löschen. Umgekehrt wird es mühsam.
  • Übertragungsfunktion nutzen: Viele Apps bieten einen Export per QR-Code oder eine verschlüsselte Sicherung.
  • Sonst neu verknüpfen: Fehlen Export, Backup-Wiederherstellung und Synchronisierung, musst du die betroffenen Konten neu verknüpfen – deshalb lohnt eine Liste der Konten. Manche Wiederherstellungen funktionieren außerdem nur innerhalb desselben Gerätetyps.
  • Danach prüfen: Bei einigen Diensten anmelden und kontrollieren, dass die Codes akzeptiert werden.
  • Altgerät sauber löschen: Erst wenn alles läuft, das alte Telefon zurücksetzen – die Geheimnisse liegen sonst weiter darauf.

Wie du dein Telefon insgesamt härtest, beschreibt der Beitrag Smartphone absichern: Gerätehärtung Schritt für Schritt.

Hardware-Sicherheitsschlüssel als nächste Stufe

Für besonders sensible Konten setzen immer mehr Nutzer zusätzlich auf Hardware-Sicherheitsschlüssel.

Diese gelten aktuell als eine der stärksten Schutzmaßnahmen gegen Phishing-Angriffe und Kontoübernahmen.

Für die meisten Anwender bleibt die App trotzdem eine ausgezeichnete Lösung.

Der Unterschied liegt in der Bindung an die Website: Browser und Schlüssel sorgen gemeinsam dafür, dass eine Anmeldung nur bei der echten Adresse funktioniert. Auf einer gefälschten Seite kommt deshalb keine gültige Anmeldung zustande – anders als beim Zahlencode, den man dort eintippen kann. Die ausführliche Einordnung steht im Beitrag Hardware-Sicherheitsschlüssel: das stärkste Login-Tool.

Als Amazon-Partner verdiene ich an qualifizierten Verkäufen.

Anzeige

Sicherheitsschlüssel kaufen

Sicherheitsschlüssel von Yubico bei Amazon. Plane zwei Geräte ein: eines für den Alltag, eines als Ersatz.

Warum Unternehmen profitieren

Viele Sicherheitsvorfälle beginnen mit kompromittierten Zugangsdaten.

Unternehmen, die konsequent auf Zwei-Faktor-Authentifizierung setzen, reduzieren das Risiko erfolgreicher Angriffe erheblich.

Deshalb gehört MFA mittlerweile zu den wichtigsten Sicherheitsstandards moderner Organisationen.

In der Praxis entscheiden dabei zwei Dinge: ein dokumentierter Weg für den Fall, dass jemand sein Gerät verliert, und die Frage, ob die Rückfallebene nicht die ganze Absicherung aushebelt. Wer den Support anrufen und ohne Prüfung eine Zurücksetzung bekommen kann, hat kein MFA, sondern eine Illusion. Früh erkennen, ob Zugangsdaten bereits im Umlauf sind, hilft zusätzlich – dazu passt der Beitrag Dark-Web-Monitoring für Unternehmen. Den Überblick über den Grundschutz gibt der Beitrag Cybersecurity für zuhause.

Weil der zweite Faktor nur so sicher ist wie das Gerät, auf dem er läuft, sind eine starke Gerätesperre, aktuelle System- und App-Versionen sowie vertrauenswürdige Softwarequellen entscheidend. Auf Windows-Rechnern kann ein geeignetes Sicherheitspaket den Schutz ergänzen.

Anzeige

Das Gerät hinter dem zweiten Faktor absichern

Sicherheitspakete mit Firewall und Verhaltensanalyse für Windows-Geräte. Die tagesaktuellen Konditionen findest du beim Anbieter.

Fazit: Wenige Minuten Aufwand, großer Sicherheitsgewinn

Sie gehören zu den effektivsten und gleichzeitig einfachsten Sicherheitstools für den digitalen Alltag.

Die Einrichtung dauert meist nur wenige Minuten, der zusätzliche Schutz kann jedoch entscheidend sein.

Wer wichtige Konten bislang ausschließlich mit einem Passwort schützt, sollte die Aktivierung eines zweiten Faktors ernsthaft in Betracht ziehen.

Die sinnvolle Reihenfolge: Passwortmanager einrichten, Postfach mit einer App absichern, Backup-Codes an einem anderen Ort verwahren, SMS als zweiten Faktor entfernen und für die wichtigsten Konten zusätzlich einen Sicherheitsschlüssel oder Passkey einrichten. Jeder dieser Schritte dauert Minuten – und jeder einzelne macht eine Kontoübernahme deutlich unwahrscheinlicher.

Glossar: die wichtigsten Begriffe

Zwei-Faktor-AuthentifizierungNeben dem Passwort ist ein zweiter Nachweis nötig. Ein gestohlenes Passwort allein öffnet das Konto dann nicht.

Authenticator-AppApp, die zeitbasierte Einmalcodes erzeugt. Die Erzeugung läuft offline, der Code wird erst bei der Anmeldung übermittelt.

TOTPOffener Standard für zeitbasierte Einmalcodes. Grund dafür, dass fast jede App mit fast jedem Dienst funktioniert.

EinmalcodeZahlencode, der meist 30 Sekunden gilt. Er wird eingetippt – und lässt sich deshalb auch auf einer gefälschten Seite abgreifen.

SIM-SwappingTäter lassen deine Rufnummer auf eine eigene Karte übertragen und empfangen danach alle SMS-Codes.

Push-BestätigungAnmeldung per Tippen in einer App. Bequem, aber anfällig für Bestätigungsmüdigkeit bei massenhaften Anfragen.

NummernabgleichZusatz bei Push-Verfahren: Eine angezeigte Zahl muss in der App eingegeben werden. Verhindert unbedachtes Zustimmen.

Phishing-resistentVerfahren ohne übertragbares Geheimnis, etwa Passkeys und Sicherheitsschlüssel. Codes gehören nicht dazu.

PasskeyAnmeldung ohne Passwort nach dem FIDO2-Standard. Der Schlüssel liegt auf Gerät, Sicherheitsschlüssel oder im Passwortmanager.

Backup-CodeEinmalcode des Dienstes für den Notfall. Gehört an einen anderen Ort als das Konto, das er retten soll.

SitzungscookieHält dich nach der Anmeldung eingeloggt. Wird es gestohlen, kann ein Täter den zweiten Faktor umgehen.

KontowiederherstellungWeg zurück ins Konto ohne die üblichen Faktoren. Oft die eigentliche Schwachstelle einer Absicherung.

MFAMehr-Faktor-Authentifizierung: Sammelbegriff für Verfahren mit mehreren voneinander unabhängigen Nachweisen.

GeräteverschlüsselungSchutz der Daten auf dem Telefon. Wichtig, weil die Geheimnisse der Authenticator-App dort gespeichert sind.

Häufige Fragen zu Authenticator-Apps

Wie funktioniert eine Authenticator-App?

Eine App, die zeitbasierte Einmalcodes erzeugt. Beim Einrichten tauscht sie mit dem Dienst einen geheimen Schlüssel aus und berechnet daraus zusammen mit der Uhrzeit alle 30 Sekunden einen neuen Code. Die Code-Erzeugung funktioniert offline; der erzeugte Code wird erst bei der Anmeldung an den Dienst übermittelt.

Warum sind SMS-Codes unsicherer?

Weil die Zustellung am Mobilfunknetz hängt. Beim SIM-Swapping lassen Täter deine Rufnummer auf eine eigene Karte übertragen und empfangen danach alle Codes. Dazu kommt die Vorschau am gesperrten Bildschirm und die Abhängigkeit vom Netz.

Schützt eine solche App vor Phishing?

Nur eingeschränkt. Der Code wird eingetippt und kann auf einer gefälschten Anmeldeseite abgegriffen und in Echtzeit weitergeleitet werden. Phishing-resistent sind Passkeys und Hardware-Sicherheitsschlüssel, weil dort kein übertragbares Geheimnis entsteht.

Funktioniert die App ohne Internet?

Ja. Die Codes entstehen aus dem gespeicherten Geheimnis und der Uhrzeit. Wichtig ist nur, dass die Uhr des Geräts stimmt – sonst passen die Codes nicht mehr.

Welche Konten sollte ich zuerst absichern?

Zuerst das E-Mail-Konto, weil darüber die Passwort-Zurücksetzungen fast aller anderen Dienste laufen. Danach Passwortmanager, Cloud-Speicher, Bank, Kryptobörse und Firmenzugänge.

Was passiert, wenn ich mein Handy verliere?

Dann brauchst du die Backup-Codes des Dienstes, ein zweites eingerichtetes Gerät oder die verschlüsselte Sicherung deiner App. Ohne eine dieser Vorbereitungen bleibt nur der Wiederherstellungsweg des Anbieters – das kann dauern.

Wo bewahre ich Backup-Codes auf?

An einem anderen Ort als dem Konto, das sie retten sollen: ausgedruckt an einem sicheren Platz oder im Passwortmanager, auf den du auch ohne das Telefon zugreifen kannst. Jeder Code gilt meist nur einmal.

Soll ich die Codes im Passwortmanager speichern?

Das ist bequem und besser als gar kein zweiter Faktor, führt aber Passwort und Code auf einem Konto zusammen. Für besonders wichtige Zugänge ist die Trennung auf zwei Anwendungen die sicherere Variante.

Wie ziehe ich auf ein neues Handy um?

Zuerst die Einträge auf das neue Gerät übertragen, etwa per Export, Backup-Wiederherstellung oder Synchronisierung, dann alles testen und erst danach das alte Telefon zurücksetzen. Fehlen alle Übertragungsmöglichkeiten, musst du die betroffenen Konten gegebenenfalls neu verknüpfen; manche Wiederherstellungen funktionieren nur innerhalb desselben Gerätetyps.

Kann ich mehrere Geräte nutzen?

Ja. Viele Dienste erlauben es, denselben QR-Code auf zwei Geräten einzurichten – etwa Telefon und Tablet. Das ist der einfachste Schutz gegen die Aussperrung.

Was ist Bestätigungsmüdigkeit?

Ein Angriff auf Push-Verfahren: Der Täter löst im Minutentakt Anmeldeanfragen aus, bis jemand genervt zustimmt. Ein Nummernabgleich, bei dem eine angezeigte Zahl eingegeben werden muss, verhindert das weitgehend.

Soll ich SMS als Rückfallebene abschalten?

Ja, sobald App und Backup-Codes zuverlässig funktionieren und du geprüft hast, welche Wiederherstellungswege sonst bestehen. Die App bringt zwar auch mit aktiver SMS einen Sicherheitsgewinn gegenüber dem reinen Passwort; bleibt SMS als alternative Anmeldemethode aber bestehen, können Angreifer versuchen, diesen schwächeren Weg zu nutzen. Die Kontowiederherstellung selbst solltest du nicht ersatzlos streichen, sondern bewusst absichern.

Brauche ich zusätzlich einen Sicherheitsschlüssel?

Für viele Alltagskonten bietet eine Authenticator-App bereits einen deutlichen Sicherheitsgewinn. Bei besonders wichtigen Konten sind FIDO2-Sicherheitsschlüssel oder Passkeys sinnvoll, weil beide Verfahren bei korrekter Umsetzung die Anmeldung kryptografisch an die echte Website binden. Für gerätegebundene Schlüssel solltest du einen Ersatz und einen sicheren Wiederherstellungsweg vorsehen.

Sind diese Apps kostenlos?

Die verbreiteten Apps sind kostenfrei nutzbar; Zusatzfunktionen wie verschlüsselte Sicherungen gehören teils zu kostenpflichtigen Angeboten. Die aktuellen Konditionen findest du beim jeweiligen Anbieter.

Weiterlesen

Sichere Cloud-Speicher: welche Funktionen wichtig sind – ein sicherer Login nützt wenig, wenn Freigaben, Verschlüsselung und Wiederherstellungswege schlecht organisiert sind. Der Beitrag zeigt, worauf es bei Speicherdiensten ankommt. Das ergänzt die Anmeldesicherheit um die Frage, was mit den Daten dahinter passiert.

Krypto-Vermögen schützen – bei Kryptowerten endet Sicherheit nicht beim Login. Der Leitfaden verbindet Selbstverwahrung, Backup, Hardware-Wallets und Notfallplanung. Für alle, die neben Börsenkonten auch eigene Coins halten.

Hinweis: Dieser Ratgeber ersetzt keine individuelle IT-Sicherheitsberatung. Funktionen und Konditionen der genannten Anbieter können sich ändern; maßgeblich sind die aktuellen Angaben des jeweiligen Anbieters. Mit „Anzeige“ gekennzeichnete Links sind Partnerlinks: Bei einem Abschluss kann alarm.de eine Provision erhalten.

Mehr Tools und Sicherheitstipps

Hier findest du regelmäßig Analysen zu Sicherheitstools, Passwortschutz, Zwei-Faktor-Authentifizierung, Cybersicherheit und digitalen Risiken.

Zur Rubrik Tools

Haben Sie eine Meinung zu diesem Artikel? Hier können Sie uns schreiben →
Haben Sie Fehler entdeckt? Dann weisen Sie uns gern darauf hin →