Metlivi Blog

Sollte man für Companion-Apps die Zwei-Faktor-Authentifizierung aktivieren? Einrichtung und Wiederherstellung

Zwei-Faktor-Authentifizierung ist für ein persönliches Companion-App-Konto in der Regel sinnvoll, wenn der Dienst sie zuverlässig anbietet. Sie ergänzt das Passwort um einen weiteren Nachweis und erschwert damit den Zugriff mit einem gestohlenen Kennwort. Sie ersetzt aber weder ein einzigartiges Passwort noch eine sichere Wiederherstellung. Google und Apple zeigen in ihren Kontohilfen, dass vertrauenswürdige Geräte, Telefonnummern, Authenticator-Verfahren und Wiederherstellungsschlüssel jeweils andere Verlustfälle abdecken. Aktivieren Sie daher nicht einfach den schnellsten Schalter. Lesen Sie zuerst, welche Faktoren die App unterstützt, wie ein neues Gerät bestätigt wird und was passiert, wenn Telefon, Schlüssel und Codes gleichzeitig fehlen. Ein guter Aufbau ist erst fertig, nachdem ein zweiter Anmeldeweg getestet und ein altes Gerät wieder entfernt wurde.

30. August 20268 Min. LesezeitWohnen, Sicherheit, Haustiere & nachhaltiges LebenVon Metlivi-Redaktion
Abschnitt 1

Beginnen Sie mit dem tatsächlichen Bedrohungsweg

Fragen Sie, was 2FA bei diesem Konto schützen soll. Wird ein Passwort wiederverwendet, ist zuerst ein neues, einzigartiges Kennwort nötig. Ist die E-Mail-Adresse das Wiederherstellungszentrum, muss auch dieses E-Mail-Konto geschützt sein. Prüfen Sie anschließend, ob die Companion-App 2FA nur für neue Anmeldungen oder auch für Passwortänderungen, Datenexporte und Wiederherstellungsdaten verlangt. Ein zweiter Faktor hilft besonders gegen den alleinigen Besitz eines Kennworts. Er schützt nicht vor einer bereits offenen Sitzung, einem entsperrten Telefon oder einer Freigabe, die Sie selbst in einer täuschend echten Anfrage bestätigen. Notieren Sie deshalb Anmelde-, Sitzungs- und Wiederherstellungsweg getrennt.

Abschnitt 2

Wählen Sie den stärksten Faktor, den Sie zuverlässig verwalten

Wenn die App Passkeys oder Sicherheitsschlüssel unterstützt, können diese Verfahren besser gegen gefälschte Anmeldeseiten abgrenzen als ein manuell eingegebener Code. Eine Authenticator-App vermeidet den Versand per SMS, benötigt aber einen gesicherten Umzugsplan. SMS kann besser als nur ein Passwort sein, bleibt jedoch von Telefonnummer, Mobilfunkkonto und Zustellung abhängig. Entscheidend ist nicht ein abstraktes Ranking, sondern der konkrete Produktweg: Welche Methode wird beim Login wirklich angeboten, welche dient nur als Ersatz, und lässt sich ein schwächerer Faktor weiterhin verwenden? Dokumentieren Sie die ausgewählte Hauptmethode sowie bewusst zugelassene Ersatzwege.

Abschnitt 3

Richten Sie Wiederherstellung vor der Aktivierung ein

Erzeugen Sie Wiederherstellungscodes nur auf der offiziellen Einstellungsseite. Speichern Sie sie nicht als ungeschütztes Bildschirmfoto neben der App, die sie absichern sollen. Eine verschlossene Offline-Kopie oder ein vertrauenswürdiger Passwortmanager trennt den Code vom Hauptgerät. Hinterlegen Sie eine zweite vertrauenswürdige Telefonnummer nur, wenn diese Person oder dieses Gerät langfristig unter Ihrer Kontrolle bleibt. Bei einem Wiederherstellungsschlüssel müssen Sie die besondere Konsequenz verstehen: Je nach Anbieter ersetzt er andere Rücksetzwege, sodass sein Verlust nicht durch Support ausgeglichen wird. Notieren Sie niemals Passwort, zweiten Faktor und Wiederherstellungscode gemeinsam in einem frei zugänglichen Dokument.

Abschnitt 4

Führen Sie einen sicheren Zweitgeräte-Test durch

Öffnen Sie die offizielle App oder Website auf einem eigenen zweiten Gerät oder in einem frischen Browserprofil. Melden Sie sich mit dem neuen Faktor an und beobachten Sie, welche Angaben auf dem Hauptgerät erscheinen. Verwenden Sie keinen öffentlichen Computer für diesen Test. Prüfen Sie danach, ob die Sitzung in der Geräteliste sichtbar ist, ob ein Warnhinweis eintrifft und wie sie wieder beendet wird. Testen Sie genau einen Ersatzcode und markieren Sie ihn anschließend als verbraucht; dadurch erkennen Sie, ob Einmalcodes tatsächlich nur einmal gelten. Verändern Sie nicht gleichzeitig Passwort, Telefonnummer und Faktor, weil sonst die Ursache eines fehlgeschlagenen Tests unklar wird.

Abschnitt 5

Planen Sie Gerätewechsel und Verlust als zwei verschiedene Fälle

Beim geplanten Wechsel können Sie beide Geräte parallel halten, Authenticator-Konten übertragen und die neue Sitzung bestätigen. Beim Verlust müssen Sie ohne das alte Gerät handeln. Spielen Sie deshalb schriftlich durch: Wo liegt der Ersatzcode, wie öffnen Sie den Passwortmanager, welche Telefonnummer ist erreichbar, und über welche selbst eingegebene Adresse gelangen Sie zur Kontohilfe? Speichern Sie keine Supportlinks aus unerwarteten Nachrichten. Wenn ein physischer Schlüssel die Hauptmethode ist, registrieren Sie nach Möglichkeit einen zweiten Schlüssel an einem anderen sicheren Ort. Entfernen Sie das alte Gerät erst, wenn der neue Anmeldeweg nachweislich funktioniert und aktuelle Sitzungen sichtbar sind.

Abschnitt 6

Pflegen Sie den zweiten Faktor wie eine Kontoeinstellung

Kontrollieren Sie vierteljährlich oder nach einem Gerätewechsel die Liste der Faktoren, Telefonnummern, Sicherheitsschlüssel und aktiven Sitzungen. Entfernen Sie Geräte, die nicht mehr vorhanden sind, und ersetzen Sie verbrauchte oder unleserliche Codes. Reagieren Sie auf eine unerwartete Bestätigungsanfrage nicht mit Zustimmung; öffnen Sie die Kontoeinstellungen selbst und prüfen Sie die Sitzung. Wenn der Dienst nur SMS anbietet, halten Sie das Mobilfunkkonto ebenfalls aktuell und verwenden Sie eine PIN beim Anbieter, sofern verfügbar. Schreiben Sie das Datum des letzten erfolgreichen Tests auf. 2FA ist damit kein einmaliger Haken, sondern ein kleiner, überprüfbarer Prozess, dessen Ersatzwege nicht stärker wachsen sollten als nötig.

Verwandte Fragen

Häufige Fragen

Reicht 2FA aus, wenn mein Passwort mehrfach verwendet wurde?

Nein. Ersetzen Sie das wiederverwendete Passwort durch ein einzigartiges Kennwort. 2FA ergänzt diesen Schutz, ersetzt ihn aber nicht.

Ist SMS als zweiter Faktor nutzlos?

Nein, sie kann besser als nur ein Passwort sein. Wenn die App stärkere, praktikable Verfahren unterstützt, sollten Sie deren Eigenschaften und Ersatzwege vergleichen.

Wo sollte ich Wiederherstellungscodes aufbewahren?

Getrennt vom Hauptgerät und nicht als frei sichtbares Foto. Geeignet kann eine geschützte Offline-Kopie oder ein vertrauenswürdiger Passwortmanager sein.

Weitere Artikel

Dieses Thema weiter erkunden