Zum Inhalt
n-droid.de
Veröffentlicht am Sicherheit 5 Min. Lesezeit

Zwei-Faktor-Authentifizierung Android: sicher einrichten

Ein zweiter Faktor schützt ein Konto zusätzlich zum Passwort. Auf Android kommen unter anderem Authenticator-Apps, SMS und Passkeys infrage. Entscheidend ist auch ein unabhängiger Wiederherstellungsweg, falls das Telefon verloren geht oder ersetzt wird.

Den zweiten Faktor beim jeweiligen Konto aktivieren

Zwei-Faktor-Authentifizierung wird beim geschützten Dienst eingerichtet, nicht mit einem einzigen Android-Schalter für sämtliche Konten. In dessen Sicherheitseinstellungen wird eine zusätzliche Anmeldemethode ausgewählt und bestätigt. Die Bezeichnungen unterscheiden sich je nach Anbieter; gebräuchlich sind Bestätigung in zwei Schritten oder mehrstufige Anmeldung. Das bloße Installieren einer Authenticator-App verändert den Schutz eines bestehenden Kontos noch nicht.

Ein Passwort zählt als Wissensfaktor. Ein zusätzlich benötigter Code aus einer eingerichteten App kann den Besitz des zugehörigen Geheimnisses nachweisen. Zwei nacheinander eingegebene Passwörter sind dagegen nicht automatisch zwei unterschiedliche Faktoren. Auch eine Sicherheitsfrage liefert häufig nur weiteres Wissen und sollte nicht mit einem unabhängigen Besitznachweis verwechselt werden.

Vor der Aktivierung muss geklärt sein, wie eine Anmeldung ohne das gerade verwendete Telefon möglich bleibt. Dazu gehören verfügbare Ersatzmethoden, Backup-Codes und die Wiederherstellung des zentralen E-Mail-Kontos. Besonders problematisch sind gegenseitige Abhängigkeiten: Wenn ein Passwortmanager nur über einen Code zugänglich ist, der ausschließlich im gesperrten Passwortmanager liegt, hilft die vorhandene Sicherung im Verlustfall nicht beim ersten Zugang.

TOTP-Codes gegenüber SMS einordnen

Eine TOTP-App erzeugt zeitabhängige Einmalcodes aus einem geheimen Ausgangswert und der aktuellen Zeit. Nach der Einrichtung ist für die reine Codeerzeugung keine Mobilfunkverbindung erforderlich. Die Anmeldung beim eigentlichen Dienst benötigt weiterhin dessen Erreichbarkeit. Weicht die Gerätezeit erheblich ab, können korrekt abgelesene Codes zurückgewiesen werden. Eine automatische Zeiteinstellung hilft, diese Fehlerquelle zu vermeiden.

SMS-Codes werden dagegen an eine Rufnummer zugestellt. Damit hängen sie zusätzlich von Mobilfunkempfang, Rufnummernzugang und den Abläufen des Anbieters ab. Ein unberechtigter Wechsel oder eine Übernahme des Mobilfunkanschlusses kann diesen Weg gefährden. Eine Authenticator-App vermeidet diese konkrete Abhängigkeit von der SMS-Zustellung, schützt aber nicht automatisch vor jeder Form von Kontodiebstahl.

Beide Codeverfahren können auf gefälschten Anmeldeseiten abgefragt und unmittelbar weiterverwendet werden. Ein kurz gültiger Code ist deshalb kein Freibrief, ihn in beliebige Formulare einzutragen. Die Anmeldung muss beim richtigen Dienst stattfinden. Wenn ein Konto nur SMS als zusätzliche Methode anbietet, kann diese trotzdem einen zusätzlichen Schutz gegenüber dem Passwort allein schaffen. Die Grenzen bleiben dabei dieselben und verschwinden nicht durch häufiges Wechseln des Passworts.

Die Einrichtung abschließen und das Geheimnis schützen

Bei einer typischen TOTP-Einrichtung zeigt der Dienst einen QR-Code oder einen geheimen Einrichtungsschlüssel an. Dieser wird in die ausgewählte Authenticator-App übernommen. Anschließend verlangt der Dienst einen erzeugten Code zur Bestätigung. Erst die erfolgreich abgeschlossene Einrichtung belegt, dass beide Seiten denselben Ausgangswert verwenden. Bei mehreren Konten helfen eindeutige Bezeichnungen, Verwechslungen später zu vermeiden.

Der QR-Code ist kein gewöhnliches Bild, sondern enthält das Material zur Erzeugung künftiger Anmeldecodes. Eine Kopie ermöglicht daher mehr als die Verwendung eines einzelnen sichtbaren Codes. Ein Screenshot sollte nicht unbedacht in einer allgemeinen Fotocloud, einem Messenger oder einem gemeinsam genutzten Ordner landen. Für eine Sicherung gelten dieselben Anforderungen wie für andere vertrauliche Zugangsdaten.

Eine Bildschirmsperre und gegebenenfalls eine zusätzliche Sperre der Authenticator-App begrenzen beiläufigen Zugriff. Sie ersetzen aber keinen Wiederherstellungsweg außerhalb des Telefons. Ebenso wenig sollte aus der bloßen Sichtbarkeit eines Kontonamens in einer Sicherung geschlossen werden, dass dessen geheimes Material tatsächlich wiederherstellbar ist. Welche Daten eine App exportiert, synchronisiert oder bei einer Systemübertragung mitnimmt, muss für diese Anwendung gesondert geprüft werden.

Backup-Codes außerhalb des verlorenen Geräts erreichbar halten

Backup-Codes dienen bei unterstützten Diensten als Ersatz für den regulären zweiten Schritt. Sie werden in der Kontoverwaltung erzeugt und üblicherweise einzeln verbraucht. Das genaue Verhalten legt der Anbieter fest. Wird ein neuer Satz erstellt, können ältere Codes ungültig werden. Eine beschriftete, geschützte Ablage verhindert, dass im Ernstfall eine überholte Kopie für den aktuellen Zugang gehalten wird.

Eine Papierkopie an einem geschützten Ort kann unabhängig vom Smartphone verfügbar bleiben. Alternativ kommt eine verschlüsselte digitale Ablage infrage, deren Zugang nicht ausschließlich vom verlorenen Telefon abhängt. Die entscheidende Eigenschaft ist nicht das Medium, sondern die erreichbare und vertrauliche Aufbewahrung. Ein Foto der Codes nur auf demselben Gerät beseitigt das Verlustrisiko nicht.

Auch ein zusätzlich registrierter Sicherheitsschlüssel oder eine weitere unterstützte Anmeldemethode kann helfen. Jede Ersatzmethode eröffnet allerdings ebenfalls einen Weg ins Konto und gehört geschützt. Schwache Wiederherstellungswege können die stärkere Hauptmethode unterlaufen. Beim Prüfen einer Backup-Anmeldung ist zu beachten, dass ein verwendeter Einmalcode anschließend nicht erneut verfügbar ist; verbrauchte Codes sollten entsprechend gekennzeichnet werden.

Passkeys als anderes Anmeldeverfahren verstehen

Passkeys verwenden ein kryptografisches Schlüsselpaar anstelle eines abzutippenden gemeinsamen Passworts. Der Dienst erhält den öffentlichen Teil; der private Teil bleibt beim vorgesehenen Authenticator oder der gewählten Passkey-Verwaltung. Die Nutzung wird typischerweise durch eine lokale Geräteprüfung wie PIN oder Biometrie freigegeben. Der Fingerabdruck selbst wird dabei nicht als Passwort an die besuchte Website übermittelt.

Ein wesentlicher Unterschied zu TOTP besteht in der Bindung an den jeweiligen Dienst. Ein Passkey für einen echten Anbieter lässt sich nicht einfach als passender Zugang auf einer fremden Phishing-Domain einsetzen. Das macht dieses Verfahren gegen solche gefälschten Anmeldeseiten widerstandsfähig. Es schützt jedoch keine bereits gestohlene Sitzung und beseitigt auch keine schwachen alternativen Wiederherstellungswege im Konto.

Passkeys sind nicht pauschal nur ein weiterer Code nach dem Passwort. Je nach Dienst können sie die bisherige Anmeldung ersetzen und Besitznachweis mit lokaler Benutzerprüfung verbinden. Ob ein Passkey synchronisiert wird oder an ein Gerät beziehungsweise einen Sicherheitsschlüssel gebunden bleibt, hängt vom verwendeten Anbieter ab. Daher muss auch hier vor einem Gerätewechsel feststehen, auf welchem Weg der Zugang auf einem anderen Gerät verfügbar wird.

Den Gerätewechsel vor dem Löschen prüfen

Beim Wechsel auf ein neues Android-Handy bleibt das alte Gerät zunächst verfügbar. TOTP-Einträge können je nach App über eine geschützte Synchronisation oder einen gezielten Export übertragen werden. Andere Anwendungen erfordern eine neue Einrichtung beim jeweiligen Dienst. Eine allgemeine Android-Datenübertragung garantiert nicht, dass sämtliche Authenticator-Geheimnisse und Passkeys vollständig auf dem Zielgerät nutzbar sind.

Auf dem neuen Gerät sollte eine frische Anmeldung bei den wichtigen Konten geprüft werden. Eine bereits offene Sitzung reicht dafür nicht aus, weil sie den zweiten Faktor möglicherweise gar nicht abfragt. Bei synchronisierten Authenticator-Apps ist außerdem zu klären, welches Konto die Synchronisation trägt und wie dessen eigener Zugang wiederhergestellt werden kann. Diese Abhängigkeit wird beim bloßen Kopieren der App leicht übersehen.

Erst nach bestätigtem Zugang werden nicht mehr benötigte alte Gerätezugänge entfernt und das abzugebende Telefon zurückgesetzt. Wurde das alte Gerät gestohlen, kann das Übertragen derselben TOTP-Geheimnisse unzureichend sein, falls eine Kopie in fremde Hände geraten ist. Dann müssen betroffene zweite Faktoren beim Dienst neu eingerichtet und alte Passkeys beziehungsweise Sitzungen widerrufen werden. Ein Passwortwechsel allein ersetzt diese getrennte Bereinigung nicht.

Häufige Fragen

Funktioniert eine Authenticator-App ohne Internet?

Die Erzeugung bereits eingerichteter TOTP-Codes funktioniert ohne Internetverbindung, weil das geheime Ausgangsmaterial lokal vorliegt und mit der Zeit verrechnet wird. Für die Anmeldung muss der betreffende Dienst erreichbar sein. Synchronisation und Wiederherstellung können ebenfalls eine Verbindung benötigen. Eine deutlich falsche Gerätezeit kann dazu führen, dass erzeugte Codes abgelehnt werden.

Reicht das Android-Backup für den Gerätewechsel?

Das lässt sich nicht allgemein zusagen. Authenticator-Apps unterscheiden sich darin, ob und wie sie geheime Schlüssel sichern oder synchronisieren. Auch Passkeys können synchronisiert oder an bestimmte Geräte gebunden sein. Vor dem Löschen des alten Telefons muss eine frische Anmeldung auf dem neuen Gerät erfolgreich geprüft werden, ergänzt durch einen unabhängigen Ersatzweg.

Sind Passkeys dasselbe wie ein zweiter SMS-Code?

Passkeys verwenden kryptografische Schlüssel und sind an den jeweiligen Dienst gebunden. Es wird kein SMS-Code abgetippt, der sich auf einer fremden Anmeldeseite abfangen lässt. Je nach Anbieter ersetzt der Passkey die bisherige Anmeldung. Gerätebindung, Synchronisation und Wiederherstellung hängen vom eingesetzten Passkey-Anbieter und den angebotenen Kontomethoden ab.