Kurz gesagt
- MFA (Multi-Faktor-Authentifizierung) heisst: Du beweist mit mindestens zwei verschiedenen Faktorarten, dass du es bist.
- Die drei Faktorarten: Wissen (Passwort, PIN), Besitz (Smartphone, Sicherheitsschlüssel) und Sein (Fingerabdruck, Gesicht).
- Passwort plus Sicherheitsfrage ist keine MFA – beides ist Wissen.
- Ein Passkey ersetzt das Passwort durch ein Schlüsselpaar. Er funktioniert nur auf der echten Website und ist deshalb phishingresistent.
01Warum ein Passwort nicht reicht
Ein Passwort ist ein Geheimnis – und Geheimnisse gehen verloren. Sie werden erraten, bei einem Datenleck veröffentlicht oder auf einer gefälschten Login-Seite abgefischt. Wer dein Passwort kennt, ist für den Dienst plötzlich du.
- Datenlecks: Wird ein Dienst gehackt, landen Millionen Passwörter im Netz. Wer dasselbe Passwort mehrfach nutzt, verliert gleich mehrere Konten.
- Phishing: Eine täuschend echte Seite fragt nach dem Passwort – und du gibst es freiwillig ab.
- Erraten: Kurze oder bekannte Passwörter knackt ein Programm in Sekunden.
Die Lösung: Die Anmeldung verlangt einen zweiten, andersartigen Nachweis. Das nennt man Multi-Faktor-Authentifizierung (MFA).
02Die drei Faktoren
Jeder Nachweis gehört zu einer von drei Faktorarten. Entscheidend ist nicht die Anzahl der Nachweise, sondern dass sie aus verschiedenen Arten stammen.
Passwort, PIN, Sicherheitsfrage
Smartphone, Sicherheitsschlüssel, Smartcard
Fingerabdruck, Gesicht, Iris (Biometrie)
Etwas, das du Weisst, Hast oder Bist.
Wissen · Besitz · Sein – echte MFA kombiniert mindestens zwei verschiedene davon.
03Der MFA-Check
Wähle zwei oder drei Anmeldemethoden. Der Check zeigt dir, welche Faktorarten du abdeckst – und ob daraus echte MFA wird.
04Methoden im Vergleich
MFA ist nicht gleich MFA. Alle Methoden sind viel besser als nur ein Passwort – aber gegen gutes Phishing helfen nur die, bei denen du nichts abtippst.
| Methode | Faktor | Schutz vor Phishing | Komfort | Schwachstelle |
|---|---|---|---|---|
| SMS-CodeCode per SMS | Besitz | SIM-Swapping, Code wird auf Fake-Seite eingetippt | ||
| Authenticator-App6-stelliger Code, alle 30 Sek. neu | Besitz | Code kann in Echtzeit weitergereicht werden | ||
| Push mit ZahlenabgleichZahl in der App bestätigen | Besitz | MFA-Fatigue: genervt «Ja» tippen | ||
| SicherheitsschlüsselFIDO2, per USB oder NFC | Besitz | Kann verloren gehen – Ersatzschlüssel einrichten | ||
| PasskeyEntsperren mit Finger, Gesicht oder PIN | Besitz Sein | Noch nicht jeder Dienst unterstützt Passkeys |
05So funktioniert ein Passkey
Ein Passkey ersetzt das Passwort durch ein Schlüsselpaar: Der private Schlüssel bleibt auf deinem Gerät, der öffentliche Schlüssel liegt beim Dienst. Mit dem öffentlichen Schlüssel kann man eine Unterschrift nur prüfen – aber keine fälschen.
Weil du dein Gerät besitzen und es mit Finger, Gesicht oder PIN entsperren musst, ist ein Passkey für sich allein schon eine Mehr-Faktor-Anmeldung. Und selbst wenn der Dienst gehackt wird, erbeuten Angreifer nur öffentliche Schlüssel – damit können sie sich nirgends anmelden.
06Phishing: Passwort gegen Passkey
Stell die Adresse und die Anmeldemethode ein. So siehst du, warum ein Passkey auf einer gefälschten Seite einfach nicht funktioniert.
Der Trick: Ein Passkey ist fest an die echte Adresse der Website gebunden. Der Browser prüft das selbst – er lässt sich nicht von einem hübschen Logo täuschen. Ein Passwort dagegen tippst du überall ein, wo ein Eingabefeld ist.
07Typische Fehler
Beides ist Wissen. Wer dein Passwort abfischt, kann auch die Antwort abfischen – oder sie in deinem Social-Media-Profil nachlesen. MFA braucht verschiedene Faktorarten.
Genau darauf setzen Angreifer mit MFA-Fatigue: Sie kennen dein Passwort und schicken Anfrage um Anfrage. Kommt eine Anfrage, die du nicht ausgelöst hast: ablehnen und dein Passwort ändern.
Der Fingerabdruck bleibt auf deinem Gerät und entsperrt nur den Schlüssel. Die Website bekommt eine Unterschrift – keine biometrischen Daten.
MFA ist eine zusätzliche Hürde, kein Ersatz. Solange es ein Passwort gibt, sollte es lang und einzigartig sein – am einfachsten mit einem Passwortmanager.
08Mini-Quiz
5 echte Fragen aus IT Quiz – ohne Anmeldung, mit Erklärung.
?Häufige Fragen
2FA (Zwei-Faktor-Authentifizierung) nutzt genau zwei Faktoren. MFA ist der Oberbegriff für zwei oder mehr Faktoren. Im Alltag werden beide Begriffe oft gleich verwendet.
Nein. Ein Passwort wird an die Website geschickt und kann dort abgefangen oder geleakt werden. Beim Passkey bleibt der private Schlüssel auf deinem Gerät, die Website speichert nur den öffentlichen Schlüssel.
Passkeys werden meist über dein Konto (z. B. iCloud-Schlüsselbund, Google Passwortmanager) verschlüsselt auf deine anderen Geräte synchronisiert. Richte trotzdem eine zweite Anmeldemethode oder Wiederherstellungscodes ein.
Nein. Der Fingerabdruck oder das Gesicht entsperrt nur den Passkey auf deinem Gerät. Die Website erhält eine Signatur, aber nie deine biometrischen Daten.
Authentifizierung prüft, WER du bist (z. B. mit MFA). Autorisierung legt danach fest, WAS du darfst (z. B. nur lesen oder auch bearbeiten).
Quellen: NIST SP 800-63B (Digital Identity Guidelines) · W3C Web Authentication (WebAuthn) · FIDO Alliance: Passkeys · BACS (Bundesamt für Cybersicherheit): Zwei-Faktor-Authentisierung. Redaktion: IT Quiz, Stand September 2026. Fehler entdeckt? Schreib uns an hello@itquiz.ch.


