Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Ja, MFA ist deutlich besser als ein Passwort allein – aber nicht jede MFA-Methode schützt gleich gut vor Phishing. Ein manuell eingegebener Einmalcode kann abgefangen und in Echtzeit an den echten Dienst weitergeleitet werden. Für Konten mit besonders sensiblen Daten oder weitreichenden Rechten ist deshalb phishingresistente MFA wie WebAuthn/FIDO2 vorzuziehen, sofern der Dienst sie unterstützt.

Was Multifaktor-Authentifizierung schützt – und was der Begriff nicht verrät

MFA (Multifaktor-Authentifizierung) verlangt bei einer Anmeldung mehrere unterschiedliche Authentifizierungsfaktoren. Das kann beispielsweise etwas sein, das Sie wissen, wie ein Passwort oder eine PIN, kombiniert mit etwas, das Sie besitzen, etwa einem kryptografischen Gerät. Entscheidend ist: „MFA“ bezeichnet kein einheitliches Sicherheitsniveau. Wie gut ein Verfahren einen Angriff abwehrt, hängt unter anderem davon ab, ob es an die echte Website und die konkrete Anmeldesitzung gebunden ist.

Ein zusätzlicher Faktor kann verhindern, dass ein gestohlenes Passwort allein genügt. Er verhindert aber nicht zwangsläufig, dass ein Angreifer einen Nutzer dazu bringt, einen Code oder eine Anmeldung für eine gefälschte Website freizugeben.

Kann man Zwei-Faktor-Authentifizierung phishen?

Ja. Bei Einmalpasswörtern (OTP), die Sie manuell eingeben – etwa aus einer Authenticator-App oder per SMS –, ist der Code nicht automatisch an die konkrete Sitzung oder die echte Website gebunden. Ein Angreifer kann Sie auf eine gefälschte Anmeldeseite locken, Ihren Code abfangen und ihn sofort beim echten Dienst verwenden.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.
#1 Best Overall
Yubico - Security Key C NFC - Basic Compatibility - Multi-Factor authentication (MFA) Security Key and passkey, Connect via USB-C or NFC, FIDO Certified
  • POWERFUL SECURITY KEY: The Security Key C NFC is the essential physical passkey for protecting your digital life from phishing attacks. It ensures only you can access your accounts.
  • WORKS WITH 1000+ ACCOUNTS: Compatible with Google, Microsoft, and Apple. A single Security Key C NFC secures 100 of your favorite accounts, including email, password managers, and more.
  • FAST & CONVENIENT LOGIN: Plug in your Security Key C NFC via USB-C and tap it, or tap it against your phone (NFC) to authenticate. No batteries, no internet connection, and no extra fees required.
  • TRUSTED PASSKEY TECHNOLOGY: Uses the latest passkey standards (FIDO2/WebAuthn & FIDO U2F) but does not support One-Time Passwords. For complex needs, check out the YubiKey 5 Series.
  • BUILT TO LAST: Made from tough, waterproof, and crush-resistant materials. Manufactured in Sweden and programmed in the USA with the highest security standards.

NIST SP 800-63B-4 erklärt in Abschnitt 3.2.5, dass Verfahren mit manueller Eingabe eines Authentifikator-Ergebnisses, darunter OTP- und Out-of-Band-Verfahren, nicht als phishingresistent gelten: Die Eingabe bindet das Ergebnis nicht an die gerade authentifizierte Sitzung. NIST SP 800-63B-4

Das heißt nicht, dass ein Einmalcode nutzlos ist. Er ist eine zusätzliche Hürde gegenüber einem allein kompromittierten Passwort. Er sollte aber nicht mit einem Verfahren gleichgesetzt werden, das die Anmeldung technisch an die richtige Website bindet.

Rank #2
Yubico - YubiKey 5C NFC - Multi-Factor authentication (MFA) Security Key and passkey, Connect via USB-C or NFC, FIDO Certified - Protect Your Online Accounts
  • POWERFUL SECURITY KEY: The YubiKey 5C NFC is the most versatile physical passkey, protecting your digital life from phishing attacks. It ensures only you can access your accounts
  • WORKS WITH 1000+ ACCOUNTS: Compatible with popular accounts like Google, Microsoft, and Apple. A single YubiKey 5C NFC secures 100+ of your favorite accounts, including email, password managers, and more
  • FAST & CONVENIENT LOGIN: Plug in your YubiKey 5C NFC via USB and tap it, or tap it against your phone (NFC), to authenticate. No batteries, no internet connection, and no extra fees required
  • MOST SECURE PASSKEY: Supports FIDO2/WebAuthn, FIDO U2F, Yubico OTP, OATH-TOTP/HOTP, Smart card (PIV), and OpenPGP. That means it’s versatile, working almost anywhere you need it
  • PRIMARY & SPARE KEYS: Just like having a spare house key, we recommend buying two YubiKeys - one for daily use and one as a spare. That way you’ll never get locked out of your accounts

Was phishingresistente MFA anders macht

Phishingresistente Verfahren verwenden eine kryptografische Bindung, damit eine Authentisierung nicht einfach auf einer fremden Website wiederverwendet oder weitergeleitet werden kann. NIST nennt zwei Ansätze: Channel Binding und Verifier-Name-Binding. WebAuthn/FIDO2 ist ein Beispiel für Verifier-Name-Binding: Der Authentifikator wählt ein Geheimnis anhand des authentifizierten Domainnamens des Dienstes. Dadurch kann eine gefälschte Domain nicht einfach dieselbe Anmeldung beim echten Dienst auslösen.

Passkeys, die auf WebAuthn beruhen, können diese phishingresistente Anmeldung ermöglichen. Synchronisierbare Authentifikatoren können laut NIST außerdem den Wechsel auf ein neues Gerät und die Wiederherstellung erleichtern. Das konkrete Verhalten hängt jedoch von der Implementierung des jeweiligen Anbieters ab; die Bezeichnung Passkey allein klärt nicht alle Fragen zu Kontowiederherstellung und Gerätesupport. NIST: Ergänzung zu synchronisierbaren Authentifikatoren

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.
Rank #3
Yubico - YubiKey 5 NFC - Multi-Factor authentication (MFA) Security Key and passkey, Connect via USB-A or NFC, FIDO Certified - Protect Your Online Accounts
  • POWERFUL SECURITY KEY: The YubiKey 5 NFC is the most versatile physical passkey, protecting your digital life from phishing attacks. It ensures only you can access your accounts
  • WORKS WITH 1000+ ACCOUNTS: Compatible with popular accounts like Google, Microsoft, and Apple. A single YubiKey 5 NFC secures 100+ of your favorite accounts, including email, password managers, and more
  • FAST & CONVENIENT LOGIN: Plug in your YubiKey 5 NFC via USB and tap it, or tap it against your phone (NFC), to authenticate. No batteries, no internet connection, and no extra fees required
  • MOST SECURE PASSKEY: Supports FIDO2/WebAuthn, FIDO U2F, Yubico OTP, OATH-TOTP/HOTP, Smart card (PIV), and OpenPGP. That means it’s versatile, working almost anywhere you need it
  • PRIMARY & SPARE KEYS: Just like having a spare house key, we recommend buying two YubiKeys - one for daily use and one as a spare. That way you’ll never get locked out of your accounts

OTP-Codes, Passkeys und FIDO2 im Vergleich

Verfahren Schutz vor Weiterleitung eines Phishing-Codes Wichtige praktische Frage
Manuell eingegebener OTP-Code, etwa aus einer Authenticator-App oder per SMS Nicht phishingresistent nach NIST: Der Code ist nicht an die konkrete Sitzung gebunden. Kann der Dienst eine stärkere Option anbieten, und wie wird der Zugang bei Geräteverlust wiederhergestellt?
WebAuthn/FIDO2, etwa mit einem Passkey oder kompatiblen Sicherheitsschlüssel NIST nennt WebAuthn/FIDO2 als Beispiel für phishingresistente Authentisierung durch Verifier-Name-Binding. Unterstützen der konkrete Dienst, das Gerät und der Browser die gewünschte Anmeldemethode?

Ein Sicherheitsschlüssel ist eine mögliche physische FIDO2/WebAuthn-Option. Daraus folgt keine pauschale Empfehlung für ein bestimmtes Modell: Prüfen Sie zunächst, ob der jeweilige Dienst und Ihre Geräte den Schlüssel unterstützen.

Welche MFA ist für Ihr Konto angemessen?

Die passende Wahl richtet sich nach dem möglichen Schaden bei einer Kontoübernahme. Ein normales Konto und ein Administrationskonto mit weitreichenden Rechten brauchen nicht zwangsläufig dieselbe Absicherung. NISTs Assurance Levels verdeutlichen diesen risikobasierten Ansatz, sind aber Anforderungen an definierte Sicherheitsniveaus und keine allgemeine Rangliste für sämtliche Verbraucher-Websites.

Rank #4
Yubico - Security Key NFC - Basic Compatibility - Multi-Factor Authentication (MFA) Key, Connect via USB-A or NFC, FIDO Certified
  • POWERFUL SECURITY KEY: The Security Key NFC is the essential physical passkey for protecting your digital life from phishing attacks. It ensures only you can access your accounts.
  • WORKS WITH 1000+ ACCOUNTS: Compatible with Google, Microsoft, and Apple. A single Security Key NFC secures 100 of your favorite accounts, including email, password managers, and more.
  • FAST & CONVENIENT LOGIN: Plug in your Security Key NFC via USB-A and tap it, or tap it against your phone (NFC) to authenticate. No batteries, no internet connection, and no extra fees required.
  • TRUSTED PASSKEY TECHNOLOGY: Uses the latest passkey standards (FIDO2/WebAuthn & FIDO U2F) but does not support One-Time Passwords. For complex needs, check out the YubiKey 5 Series.
  • BUILT TO LAST: Made from tough, waterproof, and crush-resistant materials. Manufactured in Sweden and programmed in the USA with the highest security standards.
  • Für besonders sensible Konten und privilegierte Zugänge: Bevorzugen Sie phishingresistente Authentisierung, wenn der Dienst sie anbietet.
  • Wenn nur OTP oder eine vergleichbare manuelle Bestätigung verfügbar ist: Nutzen Sie MFA dennoch als zusätzliche Schutzschicht gegenüber einem Passwort allein; betrachten Sie sie aber nicht als phishingresistent.
  • Vor der Umstellung: Prüfen Sie, ob Dienst, Gerät und Browser die gewünschte Methode unterstützen und welche Wiederherstellungsoptionen es bei Verlust oder Wechsel des Geräts gibt.

NIST SP 800-63B-4 verlangt bei AAL2, dass ein Verifier mindestens eine phishingresistente Option anbietet. AAL3 verlangt phishingresistente kryptografische Authentisierung mit zusätzlichen Anforderungen. Diese Vorgaben beziehen sich auf die jeweiligen Assurance Levels; sie sagen nicht aus, dass jede Website einem dieser Niveaus entspricht. NIST SP 800-63B-4

Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.Support on Ko-Fi

Warum Wiederherstellung und Kompatibilität dazugehören

Eine sichere Anmeldemethode muss im Alltag nutzbar und bei einem Geräteverlust wiederherstellbar sein. Klären Sie vorab, wie ein Dienst einen Ersatzfaktor einrichtet, ob ein Gerätewechsel möglich ist und welche Geräte und Browser das Verfahren unterstützen. Synchronisierbare Authentifikatoren können die Wiederherstellung vereinfachen, aber weder Unterstützung noch Ablauf sind bei allen Diensten gleich.

Free tools Windows power users keep installed

One-click scans. No signup required.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.
Best Value
Yubico - YubiKey 5C - Multi-Factor authentication (MFA) Security Key and passkey, Connect via USB, FIDO Certified - Protect Your Online Accounts (5C)
  • POWERFUL SECURITY KEY: The YubiKey 5 is a versatile physical passkey that protects your digital life from phishing attacks. It ensures only you can access your accounts.
  • WORKS WITH 1000+ ACCOUNTS: Compatible with popular accounts like Google, Microsoft, and Apple. A single YubiKey 5 secures 100+ of your favorite accounts, including email, password managers, and more.
  • FAST & CONVENIENT LOGIN: Plug in your YubiKey 5 via USB and tap it to authenticate. No batteries, no internet connection, and no extra fees required.
  • MOST SECURE PASSKEY: Supports FIDO2/WebAuthn, FIDO U2F, Yubico OTP, OATH-TOTP/HOTP, Smart card (PIV), and OpenPGP. That means it’s versatile, working almost anywhere you need it.
  • BUILT TO LAST: Made from tough, waterproof, and crush-resistant materials. Manufactured in Sweden and programmed in the USA with the highest security standards.

Wenn Sie einen phishingresistenten Schlüssel oder Passkey einrichten, bewahren Sie daher auch den Zugang zu den vom Dienst vorgesehenen Wiederherstellungswegen. Deren Sicherheit ist Teil des Schutzes des Kontos: Eine starke Anmeldung nützt wenig, wenn der Ersatz- oder Rücksetzprozess deutlich leichter zu missbrauchen ist.

Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.