Jetzt üben18 Fragen · gratis
Starten →
WISSENCyber Security

MFA und Passkeys verständlich erklärt.

Passwörter werden erraten, geleakt und abgefischt. Mit MFA braucht ein Angreifer mehr als nur dein Passwort – und mit Passkeys gibt es gar kein Passwort mehr, das man stehlen könnte.

Kurz gesagt

  • MFA (Multi-Faktor-Authentifizierung) heisst: Du beweist mit mindestens zwei verschiedenen Faktorarten, dass du es bist.
  • Die drei Faktorarten: Wissen (Passwort, PIN), Besitz (Smartphone, Sicherheitsschlüssel) und Sein (Fingerabdruck, Gesicht).
  • Passwort plus Sicherheitsfrage ist keine MFA – beides ist Wissen.
  • Ein Passkey ersetzt das Passwort durch ein Schlüsselpaar. Er funktioniert nur auf der echten Website und ist deshalb phishingresistent.

01Warum ein Passwort nicht reicht

Ein Passwort ist ein Geheimnis – und Geheimnisse gehen verloren. Sie werden erraten, bei einem Datenleck veröffentlicht oder auf einer gefälschten Login-Seite abgefischt. Wer dein Passwort kennt, ist für den Dienst plötzlich du.

  • Datenlecks: Wird ein Dienst gehackt, landen Millionen Passwörter im Netz. Wer dasselbe Passwort mehrfach nutzt, verliert gleich mehrere Konten.
  • Phishing: Eine täuschend echte Seite fragt nach dem Passwort – und du gibst es freiwillig ab.
  • Erraten: Kurze oder bekannte Passwörter knackt ein Programm in Sekunden.

Die Lösung: Die Anmeldung verlangt einen zweiten, andersartigen Nachweis. Das nennt man Multi-Faktor-Authentifizierung (MFA).

02Die drei Faktoren

Jeder Nachweis gehört zu einer von drei Faktorarten. Entscheidend ist nicht die Anzahl der Nachweise, sondern dass sie aus verschiedenen Arten stammen.

WISSENEtwas, das du weisst

Passwort, PIN, Sicherheitsfrage

BESITZEtwas, das du hast

Smartphone, Sicherheitsschlüssel, Smartcard

SEINEtwas, das du bist

Fingerabdruck, Gesicht, Iris (Biometrie)

MERKSATZ

Etwas, das du Weisst, Hast oder Bist.

Wissen · Besitz · Sein – echte MFA kombiniert mindestens zwei verschiedene davon.

03Der MFA-Check

Wähle zwei oder drei Anmeldemethoden. Der Check zeigt dir, welche Faktorarten du abdeckst – und ob daraus echte MFA wird.

04Methoden im Vergleich

MFA ist nicht gleich MFA. Alle Methoden sind viel besser als nur ein Passwort – aber gegen gutes Phishing helfen nur die, bei denen du nichts abtippst.

MethodeFaktorSchutz vor PhishingKomfortSchwachstelle
SMS-CodeCode per SMSBesitzSIM-Swapping, Code wird auf Fake-Seite eingetippt
Authenticator-App6-stelliger Code, alle 30 Sek. neuBesitzCode kann in Echtzeit weitergereicht werden
Push mit ZahlenabgleichZahl in der App bestätigenBesitzMFA-Fatigue: genervt «Ja» tippen
SicherheitsschlüsselFIDO2, per USB oder NFCBesitzKann verloren gehen – Ersatzschlüssel einrichten
PasskeyEntsperren mit Finger, Gesicht oder PINBesitz SeinNoch nicht jeder Dienst unterstützt Passkeys

05So funktioniert ein Passkey

Ein Passkey ersetzt das Passwort durch ein Schlüsselpaar: Der private Schlüssel bleibt auf deinem Gerät, der öffentliche Schlüssel liegt beim Dienst. Mit dem öffentlichen Schlüssel kann man eine Unterschrift nur prüfen – aber keine fälschen.

1Die Website stellt eine Aufgabe. Sie schickt eine zufällige Zeichenfolge (Challenge) an dein Gerät – bei jeder Anmeldung eine neue.
2Du entsperrst den Passkey. Mit Fingerabdruck, Gesicht oder Geräte-PIN. Das bleibt lokal – die Website sieht deinen Finger nie.
3Dein Gerät unterschreibt. Der private Schlüssel signiert die Aufgabe, die Website prüft die Unterschrift mit dem öffentlichen Schlüssel. Passt sie, bist du drin.

Weil du dein Gerät besitzen und es mit Finger, Gesicht oder PIN entsperren musst, ist ein Passkey für sich allein schon eine Mehr-Faktor-Anmeldung. Und selbst wenn der Dienst gehackt wird, erbeuten Angreifer nur öffentliche Schlüssel – damit können sie sich nirgends anmelden.

06Phishing: Passwort gegen Passkey

Stell die Adresse und die Anmeldemethode ein. So siehst du, warum ein Passkey auf einer gefälschten Seite einfach nicht funktioniert.

WEBSITE
ANMELDUNG MIT

Der Trick: Ein Passkey ist fest an die echte Adresse der Website gebunden. Der Browser prüft das selbst – er lässt sich nicht von einem hübschen Logo täuschen. Ein Passwort dagegen tippst du überall ein, wo ein Eingabefeld ist.

07Typische Fehler

«Passwort plus Sicherheitsfrage ist Zwei-Faktor.»

Beides ist Wissen. Wer dein Passwort abfischt, kann auch die Antwort abfischen – oder sie in deinem Social-Media-Profil nachlesen. MFA braucht verschiedene Faktorarten.

«Die MFA-Anfrage bestätige ich, damit Ruhe ist.»

Genau darauf setzen Angreifer mit MFA-Fatigue: Sie kennen dein Passwort und schicken Anfrage um Anfrage. Kommt eine Anfrage, die du nicht ausgelöst hast: ablehnen und dein Passwort ändern.

«Beim Passkey wird mein Fingerabdruck gespeichert.»

Der Fingerabdruck bleibt auf deinem Gerät und entsperrt nur den Schlüssel. Die Website bekommt eine Unterschrift – keine biometrischen Daten.

«Mit MFA ist mein Passwort egal.»

MFA ist eine zusätzliche Hürde, kein Ersatz. Solange es ein Passwort gibt, sollte es lang und einzigartig sein – am einfachsten mit einem Passwortmanager.

08Mini-Quiz

5 echte Fragen aus IT Quiz – ohne Anmeldung, mit Erklärung.

?Häufige Fragen

2FA (Zwei-Faktor-Authentifizierung) nutzt genau zwei Faktoren. MFA ist der Oberbegriff für zwei oder mehr Faktoren. Im Alltag werden beide Begriffe oft gleich verwendet.

Nein. Ein Passwort wird an die Website geschickt und kann dort abgefangen oder geleakt werden. Beim Passkey bleibt der private Schlüssel auf deinem Gerät, die Website speichert nur den öffentlichen Schlüssel.

Passkeys werden meist über dein Konto (z. B. iCloud-Schlüsselbund, Google Passwortmanager) verschlüsselt auf deine anderen Geräte synchronisiert. Richte trotzdem eine zweite Anmeldemethode oder Wiederherstellungscodes ein.

Nein. Der Fingerabdruck oder das Gesicht entsperrt nur den Passkey auf deinem Gerät. Die Website erhält eine Signatur, aber nie deine biometrischen Daten.

Authentifizierung prüft, WER du bist (z. B. mit MFA). Autorisierung legt danach fest, WAS du darfst (z. B. nur lesen oder auch bearbeiten).

Quellen: NIST SP 800-63B (Digital Identity Guidelines) · W3C Web Authentication (WebAuthn) · FIDO Alliance: Passkeys · BACS (Bundesamt für Cybersicherheit): Zwei-Faktor-Authentisierung. Redaktion: IT Quiz, Stand September 2026. Fehler entdeckt? Schreib uns an hello@itquiz.ch.

Jugendliche Person, die mit IT Quiz lernt

Jetzt kostenlos üben.

Über 2000 Quizfragen zu IT- und ICT-Grundlagen, mit Erklärung zu jeder Antwort – gratis, auf Deutsch, ohne Werbung.

Konto erstellen →