Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Gängige Authentifizierungsmethoden sind Passwörter oder PINs, Einmalcodes, Push-Bestätigungen, kryptografische Anmeldeverfahren wie Passkeys und biometrische Prüfungen. Sie beruhen auf Wissen, Besitz oder einer biometrischen Prüfung, die meist ein Gerät aktiviert. Entscheidend ist nicht nur, wie bequem eine Methode ist: Manuell eingegebene Codes können beispielsweise gegen Wiederverwendung schützen, sind aber nicht automatisch phishing-resistent.

Was bedeutet Authentifizierung?

Authentifizierung prüft, ob eine Person oder ein Gerät tatsächlich die Identität besitzt, mit der es sich anmeldet. Sie ist nicht dasselbe wie Identitätsprüfung, bei der eine Identität zunächst festgestellt wird, oder Autorisierung, die bestimmt, worauf ein bereits angemeldetes Konto zugreifen darf.

Viele Verfahren lassen sich nach drei Faktorarten ordnen: etwas, das man weiß, etwas, das man besitzt, und eine biometrische Prüfung. Mehr-Faktor-Authentifizierung (MFA) kombiniert mindestens zwei unabhängige Faktorarten. Zwei Passwörter sind daher nicht automatisch zwei Faktoren.

Welche Authentifizierungsmethoden gibt es?

Passwort oder PIN

Ein Passwort oder eine PIN ist ein Wissensfaktor. Passwörter sind weit verbreitet und einfach einzusetzen, aber NIST stellt ausdrücklich fest: „Passwords are not phishing-resistant.“ Ein Angreifer kann ein Passwort auf einer gefälschten Anmeldeseite abfangen und auf der echten Website verwenden.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.
#1 Best Overall
Yubico - Security Key C NFC - Basic Compatibility - Multi-Factor authentication (MFA) Security Key and passkey, Connect via USB-C or NFC, FIDO Certified
  • POWERFUL SECURITY KEY: The Security Key C NFC is the essential physical passkey for protecting your digital life from phishing attacks. It ensures only you can access your accounts.
  • WORKS WITH 1000+ ACCOUNTS: Compatible with Google, Microsoft, and Apple. A single Security Key C NFC secures 100 of your favorite accounts, including email, password managers, and more.
  • FAST & CONVENIENT LOGIN: Plug in your Security Key C NFC via USB-C and tap it, or tap it against your phone (NFC) to authenticate. No batteries, no internet connection, and no extra fees required.
  • TRUSTED PASSKEY TECHNOLOGY: Uses the latest passkey standards (FIDO2/WebAuthn & FIDO U2F) but does not support One-Time Passwords. For complex needs, check out the YubiKey 5 Series.
  • BUILT TO LAST: Made from tough, waterproof, and crush-resistant materials. Manufactured in Sweden and programmed in the USA with the highest security standards.

NIST SP 800-63B-4 (Ausgabe 4, Juli 2025) verlangt in seinem Geltungsbereich mindestens 15 Zeichen, wenn ein Passwort der alleinige Faktor ist. Wird es im MFA-Kontext verwendet, darf die Mindestlänge niedriger sein, muss aber mindestens acht Zeichen betragen. Das sind NIST-Anforderungen innerhalb des jeweiligen Regelungsrahmens, keine pauschale gesetzliche Vorgabe für jeden Online-Dienst. NIST verlangt außerdem, dass zentral geprüfte Passwörter geschützt übertragen und bei der Speicherung gesalzen und mit einem geeigneten Verfahren gehasht werden.

Einmalpasswort (OTP)

Ein OTP ist ein Code, der einmal verwendet wird. Er kann etwa von einer Authenticator-App oder einem Hardwaretoken erzeugt oder als gedruckter Einmalcode bereitgestellt werden. Solche Verfahren können Replay-Angriffe erschweren: Ein bereits verwendeter Code sollte nicht einfach erneut gültig sein.

Rank #2
Yubico - YubiKey 5C NFC - Multi-Factor authentication (MFA) Security Key and passkey, Connect via USB-C or NFC, FIDO Certified - Protect Your Online Accounts
  • POWERFUL SECURITY KEY: The YubiKey 5C NFC is the most versatile physical passkey, protecting your digital life from phishing attacks. It ensures only you can access your accounts
  • WORKS WITH 1000+ ACCOUNTS: Compatible with popular accounts like Google, Microsoft, and Apple. A single YubiKey 5C NFC secures 100+ of your favorite accounts, including email, password managers, and more
  • FAST & CONVENIENT LOGIN: Plug in your YubiKey 5C NFC via USB and tap it, or tap it against your phone (NFC), to authenticate. No batteries, no internet connection, and no extra fees required
  • MOST SECURE PASSKEY: Supports FIDO2/WebAuthn, FIDO U2F, Yubico OTP, OATH-TOTP/HOTP, Smart card (PIV), and OpenPGP. That means it’s versatile, working almost anywhere you need it
  • PRIMARY & SPARE KEYS: Just like having a spare house key, we recommend buying two YubiKeys - one for daily use and one as a spare. That way you’ll never get locked out of your accounts

Ein manuell eingegebener Code ist trotzdem nicht phishing-resistent. Gibt eine Person den Code auf einer gefälschten Seite ein, kann ein Angreifer ihn in Echtzeit an den echten Dienst weiterleiten. Replay-Resistenz und Phishing-Resistenz sind unterschiedliche Eigenschaften.

Push- oder Out-of-Band-Bestätigung

Bei einer Push- oder Out-of-Band-Anmeldung erhält die Person eine Nachricht oder Bestätigungsanfrage über einen separaten Kanal, häufig auf einem anderen Gerät. Die Schutzwirkung hängt von der konkreten Umsetzung ab. Eine zusätzliche Bestätigung allein macht einen Anmeldevorgang nicht phishing-resistent; entscheidend ist, ob der Authentifikator die Anmeldung an den tatsächlichen Dienst bindet.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.
Rank #3
Yubico - YubiKey 5 NFC - Multi-Factor authentication (MFA) Security Key and passkey, Connect via USB-A or NFC, FIDO Certified - Protect Your Online Accounts
  • POWERFUL SECURITY KEY: The YubiKey 5 NFC is the most versatile physical passkey, protecting your digital life from phishing attacks. It ensures only you can access your accounts
  • WORKS WITH 1000+ ACCOUNTS: Compatible with popular accounts like Google, Microsoft, and Apple. A single YubiKey 5 NFC secures 100+ of your favorite accounts, including email, password managers, and more
  • FAST & CONVENIENT LOGIN: Plug in your YubiKey 5 NFC via USB and tap it, or tap it against your phone (NFC), to authenticate. No batteries, no internet connection, and no extra fees required
  • MOST SECURE PASSKEY: Supports FIDO2/WebAuthn, FIDO U2F, Yubico OTP, OATH-TOTP/HOTP, Smart card (PIV), and OpenPGP. That means it’s versatile, working almost anywhere you need it
  • PRIMARY & SPARE KEYS: Just like having a spare house key, we recommend buying two YubiKeys - one for daily use and one as a spare. That way you’ll never get locked out of your accounts

Kryptografischer Authentifikator und Passkey

Ein kryptografischer Authentifikator beantwortet eine vom Dienst gestellte Challenge mit einem Schlüssel. Bei WebAuthn/FIDO2 wird die Antwort an die Identität beziehungsweise Domain des Dienstes gebunden. Dadurch sollte eine fremde, gefälschte Anmeldeseite nicht dieselbe gültige Antwort für die echte Website erhalten. NIST führt FIDO2-Passkeys mit Nutzerverifikation als Beispiel für kryptografische Authentifikatoren an.

Diese Bindung macht WebAuthn/FIDO2 bei normgerechter Implementierung phishing-resistent. Das bedeutet nicht, dass jedes Konto oder jeder Dienst diese Anmeldung unterstützt. Prüfen Sie außerdem, wie der Dienst Kontowiederherstellung und den Verlust eines Geräts handhabt. Ein kompatibler FIDO2/WebAuthn-Sicherheitsschlüssel kann eine optionale physische Anmeldemöglichkeit sein; die Kompatibilität muss für Dienst, Schlüssel und Gerät jeweils bestätigt werden.

Rank #4
Yubico - Security Key NFC - Basic Compatibility - Multi-Factor Authentication (MFA) Key, Connect via USB-A or NFC, FIDO Certified
  • POWERFUL SECURITY KEY: The Security Key NFC is the essential physical passkey for protecting your digital life from phishing attacks. It ensures only you can access your accounts.
  • WORKS WITH 1000+ ACCOUNTS: Compatible with Google, Microsoft, and Apple. A single Security Key NFC secures 100 of your favorite accounts, including email, password managers, and more.
  • FAST & CONVENIENT LOGIN: Plug in your Security Key NFC via USB-A and tap it, or tap it against your phone (NFC) to authenticate. No batteries, no internet connection, and no extra fees required.
  • TRUSTED PASSKEY TECHNOLOGY: Uses the latest passkey standards (FIDO2/WebAuthn & FIDO U2F) but does not support One-Time Passwords. For complex needs, check out the YubiKey 5 Series.
  • BUILT TO LAST: Made from tough, waterproof, and crush-resistant materials. Manufactured in Sweden and programmed in the USA with the highest security standards.

Biometrische Prüfung

Fingerabdruck- oder Gesichtserkennung kann bestätigen, dass eine berechtigte Person ein Gerät oder einen Authentifikator lokal entsperrt. Nach NIST ist Biometrie allein kein Authentifikator. Sie dient als Aktivierungsfaktor in Verbindung mit einem physischen Authentifikator, etwa einem Gerät mit kryptografischem Schlüssel. Der Besitz des Geräts und die biometrische Aktivierung sind deshalb im Zusammenhang zu betrachten.

Wie unterscheiden sich die Verfahren bei Phishing und Wiederverwendung?

Methode Faktor oder Rolle Phishing-resistent? Praktische Einordnung
Passwort Wissen Nein Kann auf einer gefälschten Seite abgefangen werden.
Manuell eingegebener OTP-Code Code, typischerweise Besitz des Authentifikators Nein Kann Replay erschweren, aber ein abgefangener Code lässt sich weiterleiten.
Biometrische Prüfung Aktivierung eines Authentifikators Allein kein Authentifikator Im Zusammenhang mit Gerät oder Schlüssel einordnen.
WebAuthn/FIDO2 Kryptografischer Schlüssel Ja, bei normgerechter Implementierung Unterstützung des Dienstes und Wiederherstellung des Kontos prüfen.
MFA-Kombination Mindestens zwei unabhängige Faktoren Abhängig von den eingesetzten Verfahren „MFA“ allein garantiert keine Phishing-Resistenz.

NIST unterscheidet in SP 800-63B-4 zwischen Phishing-Resistenz und Replay-Resistenz. Die eine Eigenschaft folgt nicht automatisch aus der anderen. Für die Auswahl sollten Sie daher neben dem Faktor auch berücksichtigen, wie die Anmeldung gegen Weiterleitung oder Wiederverwendung geschützt ist und wie Sie bei Geräteverlust wieder Zugang erhalten.

What’s actually slowing this PC down?

Pick the symptom - the matching free tool is one click away.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.
Best Value
FIDO2 U2F Security Key Passkey Two-Factor Authentication (2FA) USB Key PIN+Touch (Non-Biometric) USB-A Type TrustKey T110
  • Security Key : Protect your online accounts against unauthorized access by using FIDO2 and U2F authentication with T110. It's the world's most protective security key that works with windows, Mac OS, Linux as well as Chrome, Firefox, Edge and many other major browsers.
  • Certified with the new FIDO2 standard, T110 provides the benefit of fast login and strong protection against phishing, account takeover as well as many other online attactks.
  • Works with : Bank of America, Github, Google, Microsoft, DUO, Twitter, Facebook, Dropbox, Apple, ebay, BINANCE, mor and more.
  • Fits USB-A port : Insert the T110 security key into the USB-A port of each service and log in conveniently with one touch
  • For the driver download and user guide, please visit TrustKey Solutions Home support page.
Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.Support on Ko-Fi

Was bedeutet MFA in der Praxis?

MFA verbindet mindestens zwei unabhängige Faktoren, zum Beispiel ein Passwort (Wissen) und einen physischen Authentifikator (Besitz). Die Sicherheit hängt davon ab, welche Verfahren kombiniert werden: Passwort plus manuell eingegebener OTP-Code bietet mehrere Faktoren, ist laut NIST aber nicht phishing-resistent, wenn der Code weitergeleitet werden kann.

NIST verlangt für die Sicherheitsstufe AAL2, dass mindestens eine phishing-resistente Authentifizierungsmöglichkeit angeboten wird, und empfiehlt, solche Optionen nach Möglichkeit zu fördern. AAL2 ist eine NIST-Sicherheitsstufe und keine allgemeine Pflicht für jedes Onlinekonto. Für ein konkretes Konto ist deshalb die angebotene Methode des Dienstes maßgeblich.

Wie wählen Sie eine Methode aus?

  • Faktorart: Prüfen Sie, ob die Anmeldung Wissen, Besitz oder eine biometrische Aktivierung nutzt und ob MFA tatsächlich unabhängige Faktoren kombiniert.
  • Phishing-Schutz: Wenn der Dienst es anbietet, ziehen Sie WebAuthn/FIDO2 oder Passkeys in Betracht; ein Passwort oder manuell eingegebener OTP-Code ist nicht phishing-resistent.
  • Wiederverwendung: Ein OTP kann Replay erschweren, auch wenn es phishing-anfällig bleibt.
  • Wiederherstellung: Klären Sie vor dem Wechsel, welche Wiederherstellungsoptionen der Dienst für verlorene oder nicht verfügbare Geräte vorsieht.
  • Kompatibilität: Bei einem Sicherheitsschlüssel müssen Dienst, Schlüssel und Gerät zusammenarbeiten.

Quellen

Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.