Gängige Authentifizierungsmethoden sind Passwörter oder PINs, Einmalcodes, Push-Bestätigungen, kryptografische Anmeldeverfahren wie Passkeys und biometrische Prüfungen. Sie beruhen auf Wissen, Besitz oder einer biometrischen Prüfung, die meist ein Gerät aktiviert. Entscheidend ist nicht nur, wie bequem eine Methode ist: Manuell eingegebene Codes können beispielsweise gegen Wiederverwendung schützen, sind aber nicht automatisch phishing-resistent.
Was bedeutet Authentifizierung?
Authentifizierung prüft, ob eine Person oder ein Gerät tatsächlich die Identität besitzt, mit der es sich anmeldet. Sie ist nicht dasselbe wie Identitätsprüfung, bei der eine Identität zunächst festgestellt wird, oder Autorisierung, die bestimmt, worauf ein bereits angemeldetes Konto zugreifen darf.
Viele Verfahren lassen sich nach drei Faktorarten ordnen: etwas, das man weiß, etwas, das man besitzt, und eine biometrische Prüfung. Mehr-Faktor-Authentifizierung (MFA) kombiniert mindestens zwei unabhängige Faktorarten. Zwei Passwörter sind daher nicht automatisch zwei Faktoren.
Welche Authentifizierungsmethoden gibt es?
Passwort oder PIN
Ein Passwort oder eine PIN ist ein Wissensfaktor. Passwörter sind weit verbreitet und einfach einzusetzen, aber NIST stellt ausdrücklich fest: „Passwords are not phishing-resistant.“ Ein Angreifer kann ein Passwort auf einer gefälschten Anmeldeseite abfangen und auf der echten Website verwenden.
Recommended Free Tools
#1 Best Overall
- POWERFUL SECURITY KEY: The Security Key C NFC is the essential physical passkey for protecting your digital life from phishing attacks. It ensures only you can access your accounts.
- WORKS WITH 1000+ ACCOUNTS: Compatible with Google, Microsoft, and Apple. A single Security Key C NFC secures 100 of your favorite accounts, including email, password managers, and more.
- FAST & CONVENIENT LOGIN: Plug in your Security Key C NFC via USB-C and tap it, or tap it against your phone (NFC) to authenticate. No batteries, no internet connection, and no extra fees required.
- TRUSTED PASSKEY TECHNOLOGY: Uses the latest passkey standards (FIDO2/WebAuthn & FIDO U2F) but does not support One-Time Passwords. For complex needs, check out the YubiKey 5 Series.
- BUILT TO LAST: Made from tough, waterproof, and crush-resistant materials. Manufactured in Sweden and programmed in the USA with the highest security standards.
NIST SP 800-63B-4 (Ausgabe 4, Juli 2025) verlangt in seinem Geltungsbereich mindestens 15 Zeichen, wenn ein Passwort der alleinige Faktor ist. Wird es im MFA-Kontext verwendet, darf die Mindestlänge niedriger sein, muss aber mindestens acht Zeichen betragen. Das sind NIST-Anforderungen innerhalb des jeweiligen Regelungsrahmens, keine pauschale gesetzliche Vorgabe für jeden Online-Dienst. NIST verlangt außerdem, dass zentral geprüfte Passwörter geschützt übertragen und bei der Speicherung gesalzen und mit einem geeigneten Verfahren gehasht werden.
Einmalpasswort (OTP)
Ein OTP ist ein Code, der einmal verwendet wird. Er kann etwa von einer Authenticator-App oder einem Hardwaretoken erzeugt oder als gedruckter Einmalcode bereitgestellt werden. Solche Verfahren können Replay-Angriffe erschweren: Ein bereits verwendeter Code sollte nicht einfach erneut gültig sein.
Rank #2
- POWERFUL SECURITY KEY: The YubiKey 5C NFC is the most versatile physical passkey, protecting your digital life from phishing attacks. It ensures only you can access your accounts
- WORKS WITH 1000+ ACCOUNTS: Compatible with popular accounts like Google, Microsoft, and Apple. A single YubiKey 5C NFC secures 100+ of your favorite accounts, including email, password managers, and more
- FAST & CONVENIENT LOGIN: Plug in your YubiKey 5C NFC via USB and tap it, or tap it against your phone (NFC), to authenticate. No batteries, no internet connection, and no extra fees required
- MOST SECURE PASSKEY: Supports FIDO2/WebAuthn, FIDO U2F, Yubico OTP, OATH-TOTP/HOTP, Smart card (PIV), and OpenPGP. That means it’s versatile, working almost anywhere you need it
- PRIMARY & SPARE KEYS: Just like having a spare house key, we recommend buying two YubiKeys - one for daily use and one as a spare. That way you’ll never get locked out of your accounts
Ein manuell eingegebener Code ist trotzdem nicht phishing-resistent. Gibt eine Person den Code auf einer gefälschten Seite ein, kann ein Angreifer ihn in Echtzeit an den echten Dienst weiterleiten. Replay-Resistenz und Phishing-Resistenz sind unterschiedliche Eigenschaften.
Push- oder Out-of-Band-Bestätigung
Bei einer Push- oder Out-of-Band-Anmeldung erhält die Person eine Nachricht oder Bestätigungsanfrage über einen separaten Kanal, häufig auf einem anderen Gerät. Die Schutzwirkung hängt von der konkreten Umsetzung ab. Eine zusätzliche Bestätigung allein macht einen Anmeldevorgang nicht phishing-resistent; entscheidend ist, ob der Authentifikator die Anmeldung an den tatsächlichen Dienst bindet.
Outdated Drivers Are Slowing You Down
One free scan finds every outdated or missing driver and matches the right update for your exact hardware.Free scan · exact hardware matchPC Slower Than It Used to Be?
A free scan shows the junk files, broken settings and background clutter dragging Windows down - then fixes them in one click.Free scan · Windows 10 & 11Rank #3
- POWERFUL SECURITY KEY: The YubiKey 5 NFC is the most versatile physical passkey, protecting your digital life from phishing attacks. It ensures only you can access your accounts
- WORKS WITH 1000+ ACCOUNTS: Compatible with popular accounts like Google, Microsoft, and Apple. A single YubiKey 5 NFC secures 100+ of your favorite accounts, including email, password managers, and more
- FAST & CONVENIENT LOGIN: Plug in your YubiKey 5 NFC via USB and tap it, or tap it against your phone (NFC), to authenticate. No batteries, no internet connection, and no extra fees required
- MOST SECURE PASSKEY: Supports FIDO2/WebAuthn, FIDO U2F, Yubico OTP, OATH-TOTP/HOTP, Smart card (PIV), and OpenPGP. That means it’s versatile, working almost anywhere you need it
- PRIMARY & SPARE KEYS: Just like having a spare house key, we recommend buying two YubiKeys - one for daily use and one as a spare. That way you’ll never get locked out of your accounts
Kryptografischer Authentifikator und Passkey
Ein kryptografischer Authentifikator beantwortet eine vom Dienst gestellte Challenge mit einem Schlüssel. Bei WebAuthn/FIDO2 wird die Antwort an die Identität beziehungsweise Domain des Dienstes gebunden. Dadurch sollte eine fremde, gefälschte Anmeldeseite nicht dieselbe gültige Antwort für die echte Website erhalten. NIST führt FIDO2-Passkeys mit Nutzerverifikation als Beispiel für kryptografische Authentifikatoren an.
Diese Bindung macht WebAuthn/FIDO2 bei normgerechter Implementierung phishing-resistent. Das bedeutet nicht, dass jedes Konto oder jeder Dienst diese Anmeldung unterstützt. Prüfen Sie außerdem, wie der Dienst Kontowiederherstellung und den Verlust eines Geräts handhabt. Ein kompatibler FIDO2/WebAuthn-Sicherheitsschlüssel kann eine optionale physische Anmeldemöglichkeit sein; die Kompatibilität muss für Dienst, Schlüssel und Gerät jeweils bestätigt werden.
Rank #4
- POWERFUL SECURITY KEY: The Security Key NFC is the essential physical passkey for protecting your digital life from phishing attacks. It ensures only you can access your accounts.
- WORKS WITH 1000+ ACCOUNTS: Compatible with Google, Microsoft, and Apple. A single Security Key NFC secures 100 of your favorite accounts, including email, password managers, and more.
- FAST & CONVENIENT LOGIN: Plug in your Security Key NFC via USB-A and tap it, or tap it against your phone (NFC) to authenticate. No batteries, no internet connection, and no extra fees required.
- TRUSTED PASSKEY TECHNOLOGY: Uses the latest passkey standards (FIDO2/WebAuthn & FIDO U2F) but does not support One-Time Passwords. For complex needs, check out the YubiKey 5 Series.
- BUILT TO LAST: Made from tough, waterproof, and crush-resistant materials. Manufactured in Sweden and programmed in the USA with the highest security standards.
Biometrische Prüfung
Fingerabdruck- oder Gesichtserkennung kann bestätigen, dass eine berechtigte Person ein Gerät oder einen Authentifikator lokal entsperrt. Nach NIST ist Biometrie allein kein Authentifikator. Sie dient als Aktivierungsfaktor in Verbindung mit einem physischen Authentifikator, etwa einem Gerät mit kryptografischem Schlüssel. Der Besitz des Geräts und die biometrische Aktivierung sind deshalb im Zusammenhang zu betrachten.
Wie unterscheiden sich die Verfahren bei Phishing und Wiederverwendung?
| Methode | Faktor oder Rolle | Phishing-resistent? | Praktische Einordnung |
|---|---|---|---|
| Passwort | Wissen | Nein | Kann auf einer gefälschten Seite abgefangen werden. |
| Manuell eingegebener OTP-Code | Code, typischerweise Besitz des Authentifikators | Nein | Kann Replay erschweren, aber ein abgefangener Code lässt sich weiterleiten. |
| Biometrische Prüfung | Aktivierung eines Authentifikators | Allein kein Authentifikator | Im Zusammenhang mit Gerät oder Schlüssel einordnen. |
| WebAuthn/FIDO2 | Kryptografischer Schlüssel | Ja, bei normgerechter Implementierung | Unterstützung des Dienstes und Wiederherstellung des Kontos prüfen. |
| MFA-Kombination | Mindestens zwei unabhängige Faktoren | Abhängig von den eingesetzten Verfahren | „MFA“ allein garantiert keine Phishing-Resistenz. |
NIST unterscheidet in SP 800-63B-4 zwischen Phishing-Resistenz und Replay-Resistenz. Die eine Eigenschaft folgt nicht automatisch aus der anderen. Für die Auswahl sollten Sie daher neben dem Faktor auch berücksichtigen, wie die Anmeldung gegen Weiterleitung oder Wiederverwendung geschützt ist und wie Sie bei Geräteverlust wieder Zugang erhalten.
What’s actually slowing this PC down?
Pick the symptom - the matching free tool is one click away.
Best Value
- Security Key : Protect your online accounts against unauthorized access by using FIDO2 and U2F authentication with T110. It's the world's most protective security key that works with windows, Mac OS, Linux as well as Chrome, Firefox, Edge and many other major browsers.
- Certified with the new FIDO2 standard, T110 provides the benefit of fast login and strong protection against phishing, account takeover as well as many other online attactks.
- Works with : Bank of America, Github, Google, Microsoft, DUO, Twitter, Facebook, Dropbox, Apple, ebay, BINANCE, mor and more.
- Fits USB-A port : Insert the T110 security key into the USB-A port of each service and log in conveniently with one touch
- For the driver download and user guide, please visit TrustKey Solutions Home support page.
Was bedeutet MFA in der Praxis?
MFA verbindet mindestens zwei unabhängige Faktoren, zum Beispiel ein Passwort (Wissen) und einen physischen Authentifikator (Besitz). Die Sicherheit hängt davon ab, welche Verfahren kombiniert werden: Passwort plus manuell eingegebener OTP-Code bietet mehrere Faktoren, ist laut NIST aber nicht phishing-resistent, wenn der Code weitergeleitet werden kann.
NIST verlangt für die Sicherheitsstufe AAL2, dass mindestens eine phishing-resistente Authentifizierungsmöglichkeit angeboten wird, und empfiehlt, solche Optionen nach Möglichkeit zu fördern. AAL2 ist eine NIST-Sicherheitsstufe und keine allgemeine Pflicht für jedes Onlinekonto. Für ein konkretes Konto ist deshalb die angebotene Methode des Dienstes maßgeblich.
Quick Recap
Wie wählen Sie eine Methode aus?
- Faktorart: Prüfen Sie, ob die Anmeldung Wissen, Besitz oder eine biometrische Aktivierung nutzt und ob MFA tatsächlich unabhängige Faktoren kombiniert.
- Phishing-Schutz: Wenn der Dienst es anbietet, ziehen Sie WebAuthn/FIDO2 oder Passkeys in Betracht; ein Passwort oder manuell eingegebener OTP-Code ist nicht phishing-resistent.
- Wiederverwendung: Ein OTP kann Replay erschweren, auch wenn es phishing-anfällig bleibt.
- Wiederherstellung: Klären Sie vor dem Wechsel, welche Wiederherstellungsoptionen der Dienst für verlorene oder nicht verfügbare Geräte vorsieht.
- Kompatibilität: Bei einem Sicherheitsschlüssel müssen Dienst, Schlüssel und Gerät zusammenarbeiten.
Quellen
- NIST SP 800-63B-4: Authentication and Authenticator Management (Ausgabe 4, Juli 2025)
- NIST: Authenticator Examples
- NIST SP 800-63B-4: Authenticator Types and Requirements
Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.

