Den ganzen Authentifizierungspfad statt eines Bildschirms prüfen
Ein überzeugender Anmeldebildschirm beschreibt noch nicht den gesamten Authentifizierungsmechanismus. Ebenso wichtig sind Registrierung eines Faktors, normale Anmeldung, erneute Prüfung vor einer Kontoveränderung, Sitzungsdauer, Wiederherstellung und Ersatz eines verlorenen Faktors. Legen Sie sieben Spalten an: Registrierung, Anmeldung, Zusatzprüfung, sensible Aktion, Sitzung, Wiederherstellung sowie Stilllegung oder Ersatz. Notieren Sie je Spalte Authentifikator, Prüfstelle, Übertragungskanal, sichtbares Ergebnis, Ersatzweg und Abschlussbeleg. So bleibt die lokale Gerätesperre von der entfernten Kontoprüfung getrennt und eine bequeme Methode verdeckt keinen schwächeren Rückweg.
Rollen, Faktoren und Eingänge inventarisieren
Erfassen Sie Kontokennung, Identitäts- oder Zugangsdienst, Prüfstelle, Begleiter-App, registrierte Authentifikatoren, Wiederherstellungskontakte, vertrauenswürdige Geräte und Sitzungen. Das digitale Identitätsmodell des NIST trennt Identitätsnachweis, Authentifikator, Verifier, Föderation und Sitzung. Ein Passwort ist Wissen, ein Gerät oder kryptografischer Schlüssel Besitz; ein Fingerabdruck kann einen lokalen Authentifikator aktivieren, ohne selbst das entfernte Kontogeheimnis zu sein. Nehmen Sie Web, App, externe Anmeldung, Passwortzurücksetzung, Gerätebestätigung und Support-Wiederherstellung auf. Was aktuelle Dokumentation und ein kontrollierter Test nicht erklären, bleibt unbekannt.
Normale Anmeldung und sensible Änderung unterscheiden
Listen Sie Änderungen der Kontokontrolle: Authentifikator hinzufügen oder entfernen, Wiederherstellungsadresse ändern, Daten exportieren, Zusatzprüfung ausschalten, externe Identität verbinden, Ersatzcodes ansehen, Konto löschen und Sitzungen beenden. Prüfen Sie, welche Handlung eine frische Authentifizierung verlangt und welcher Faktor akzeptiert wird. OWASP behandelt erneute Authentifizierung, Wiederherstellung und Sitzungen getrennt. Ein vor Minuten entsperrtes Telefon belegt keine neue Prüfung einer Kontoveränderung. Öffnen Sie mit dem eigenen Konto eine harmlose Einstellung, brechen Sie an der Prüfaufforderung ab und bestätigen Sie, dass Einstellung und Sitzungen unverändert blieben.
Eigenschaften der Methoden ohne Rangliste vergleichen
Notieren Sie Registrierung, Gerätebindung, Synchronisierung, Sicherung, Phishing-Resistenz, Nutzerprüfung, Ersatz und Widerruf. NIST erklärt, dass Passwörter nicht phishing-resistent sind und manuell eingegebene Einmalausgaben an einen betrügerischen Verifier weitergeleitet werden können. Bestimmte kryptografische Verfahren binden eine Ausgabe an Namen oder geschützten Kanal. Das schafft keinen allgemeinen Gewinner: Geräteunterstützung, Wiederherstellung und gemeinsame Geräte bleiben relevant. CISA empfiehlt MFA, doch zwei Bildschirme helfen nur, wenn die Faktoren wirklich verschieden sind und der Ersatzweg nicht unklar daran vorbeiführt. Verwenden Sie dokumentierte Eigenschaften statt Werbewörter.
Sitzungen und Wiederherstellung getrennt zeichnen
Eine Sitzung kann bis Ablauf, Abmeldung, Risikoereignis oder serverseitigem Widerruf bestehen. Wiederherstellung kann einen neuen Authentifikator registrieren, ein Passwort ersetzen, einen externen Zugang wiederherstellen oder Support einbeziehen. Zeichnen Sie beide Abläufe. Prüfen Sie, ob die Abmeldung eines Geräts andere Geräte betrifft, ein Faktorwechsel alte Sitzungen schließt und die Übersicht Browserprofile von Hardware unterscheidet. Kontrollieren Sie Voraussetzungen und Mitteilungen der Wiederherstellung, ohne unnötige Rücksetzungen auszulösen. Ein stillgelegtes Postfach, eine bald abgegebene Nummer oder Ersatzcodes in normalen Notizen können sonst den sorgfältigen Hauptweg schwächen.
Drei begrenzte Übergänge beobachten
Melden Sie sich zuerst auf einem eigenen Gerät normal an und erfassen Sie Faktor, Herkunft der Aufforderung, Sitzung und sichtbares Konto. Öffnen Sie danach eine harmlose sensible Einstellung, brechen Sie die erneute Prüfung ab und kontrollieren Sie den unveränderten Zustand. Einen Testauthentifikator fügen Sie nur hinzu, wenn der Dienst einen sicheren rückgängig machbaren Weg beschreibt; prüfen Sie ihn einmal, entfernen Sie ihn und bestätigen Sie seine Wirkungslosigkeit. Erfassen Sie Version, Gerät, Erwartung, Ergebnis und Unbekanntes. Entscheiden Sie nach dem schwächsten Übergang und öffnen Sie die Karte erst nach Änderungen an Hauptgerät, Wiederherstellung, Anbieter, Methode oder App-Version erneut. Ergänzen Sie zu jeder unbekannten Zelle die aktuelle Hilfeseite oder Supportfrage und ein Datum. Fehlt eine Sitzungsübersicht oder ein verständlicher Ersatzweg, kennzeichnen Sie diese Grenze ausdrücklich, statt aus einem erfolgreichen Login auf das Verhalten aller anderen Übergänge zu schließen.
Häufige Fragen
Ist die App-Sperre eine Kontoauthentifizierung?
Nein. Lokale Sperre, entfernte Sitzungen und Wiederherstellung sind getrennt.
Schützt MFA automatisch jede Kontoveränderung?
Nein. Anmeldung, Wiederherstellung, Faktorentfernung und sensible Aktionen müssen einzeln geprüft werden.
Soll man die Wiederherstellung wiederholt testen?
Nein. Nur einen begrenzten Test nutzen, wenn ein sicherer Rückweg dokumentiert ist.
