Eine Authentifizierungs-App ist bei der gewöhnlichen Zwei-Faktor-Authentifizierung in der Regel sicherer als SMS. TOTP-Codes werden lokal generiert und sind nicht an die Sicherheit einer Telefonnummer gebunden. SMS ist nach wie vor nützlich, wenn keine sichereren Methoden zur Verfügung stehen, birgt jedoch Risiken im Zusammenhang mit dem Mobilfunknetz und dem Prozess zur Kontowiederherstellung.
Die beste verfügbare Option ist oft ein Passkey oder ein FIDO-Sicherheitsschlüssel, da diese gegen Phishing gewappnet sind. Dieser Vergleich konzentriert sich auf die Wahl zwischen app-generierten Codes und SMS-Nachrichten.
Schnellvergleich
- Authentifizierungs-App: funktioniert offline, vermeidet das Risiko eines SIM-Swaps, erfordert eine sichere Datensicherung und Gerätemigration.
- SMS: Einfach einzurichten, funktioniert ohne separate Authentifizierungs-App, hängt vom Mobilfunkdienst und der Kontrolle über die Nummer ab.
- Beides: stellt eine Verbesserung gegenüber der reinen Passwort-Anmeldung dar, kann aber dennoch durch Echtzeit-Phishing umgangen werden.
So funktioniert die 2FA mit einer Authentifizierungs-App
Bei der Einrichtung teilt der Dienst ein privates Schlüsselpaar mit der App. Die App kombiniert dieses Schlüsselpaar mit der aktuellen Uhrzeit, um einen temporären Code zu generieren, in der Regel alle 30 Sekunden. Erfahren Sie mehr in unserer Erklärung zu TOTP.
Der Code wird auf dem Gerät generiert. Für den normalen TOTP-Betrieb ist es nicht erforderlich, dass der Anbieter eine Nachricht sendet oder das Telefon Mobilfunkempfang hat.
So funktioniert SMS-2FA
Nach der Passwort-Eingabe sendet der Anbieter einen temporären Code an eine registrierte Telefonnummer. Sie erhalten die Nachricht und geben den Code ein. Die Sicherheit dieses Ablaufs hängt zum Teil vom Anbieter, dem Mobilfunkanbieter, dem Telefonanschluss, dem Gerät und den Wiederherstellungsverfahren ab.

Sicherheitsvergleich
SIM-Swaps und Angriffe auf Telefonnummern
SMS können kompromittiert werden, wenn ein Angreifer einen Mobilfunkanbieter dazu bringt, Ihre Nummer auf eine andere SIM-Karte zu übertragen, oder Schwachstellen in den Systemen des Anbieters und der Wiederherstellung ausnutzt. TOTP ist nicht an die Telefonnummer gebunden, sodass ein SIM-Swap allein nicht zur Übertragung des Authentifizierungsgeheimnisses führt.
Phishing
Sowohl SMS als auch Standard-Authentifizierungscodes können auf einer gefälschten Seite eingegeben und sofort an den echten Dienst weitergeleitet werden. Überprüfen Sie stets die Domain. Passkeys und Sicherheitsschlüssel sind eine sicherere Wahl gegen diese Art von Angriff, da die Authentifizierung an die legitime Website gebunden ist.
Abfangen und Zustellung
SMS werden über die Telekommunikationsinfrastruktur übertragen und können durch Gerätevorschauen, verknüpfte Apps, Malware oder Netzwerkkompromittierungen verzögert oder offengelegt werden. Die TOTP-Code-Generierung erfolgt lokal, obwohl Malware oder ein offengelegtes Einrichtungsgeheimnis diese dennoch kompromittieren können.
Risiko bei der Sicherung von Geheimnissen
Authentifizierungs-Apps erfordern einen Plan für den Fall des Verlusts oder Austauschs eines Geräts. Die Cloud-Synchronisierung kann die Wiederherstellung verbessern, verändert jedoch den Speicherort der Zugangsdaten. Überprüfen Sie das Sicherheitsmodell des App-Anbieters und schützen Sie dessen Konto.
Komfort und Zuverlässigkeit
SMS sind vertraut und erfordern nur wenig Einrichtung, doch Nachrichten können beim Roaming oder in Gebieten mit schwachem Empfang verzögert werden. TOTP funktioniert offline und ist nach der Einrichtung schnell, doch die Umstellung kann aufwändiger sein, wenn die App keine sichere Übertragungsmethode bietet.
Speichern Sie bei beiden Methoden die vom Anbieter ausgegebenen Wiederherstellungscodes. Diese Notfallcodes sollten außerhalb des Geräts aufbewahrt werden, das für die routinemäßige Authentifizierung verwendet wird.
Welche Methode sollten Sie wählen?
- Entscheiden Sie sich für einen Passkey oder einen Hardware-Sicherheitsschlüssel, sofern der Dienst dies unterstützt.
- Andernfalls wählen Sie eine seriöse Authentifizierungs-App, vorzugsweise mit Geräteschutz und einem Wiederherstellungsplan.
- Verwenden Sie SMS, wenn dies die einzige praktikable zweite Authentifizierungsstufe ist, anstatt die 2FA deaktiviert zu lassen.
- Vermeiden Sie es, SMS als unnötigen Fallback für ein besonders wichtiges Konto zu belassen, wenn der Anbieter Ihnen erlaubt, diese Option zu entfernen.
Wann SMS dennoch sinnvoll sein kann
SMS kann die einzige unterstützte Option sein, für einen bestimmten Nutzer leichter zugänglich sein oder als vorübergehende Maßnahme beim Umstieg auf eine sicherere Methode dienen. Sicherheitsentscheidungen sollten den Wert des Kontos, wahrscheinliche Bedrohungen, Wiederherstellungsanforderungen und die Benutzerfreundlichkeit berücksichtigen.
So wechseln Sie von SMS zu einer Authentifizierungs-App
- Melden Sie sich über den offiziellen Dienst an und öffnen Sie die Sicherheitseinstellungen.
- Fügen Sie eine Authentifizierungs-App hinzu, bevor Sie eine bestehende Wiederherstellungsmethode entfernen.
- Scannen Sie den QR-Code oder geben Sie den Einrichtungsschlüssel auf einem vertrauenswürdigen Gerät ein.
- Überprüfen Sie einen neuen TOTP-Code.
- Laden Sie neue Wiederherstellungscodes herunter und bewahren Sie diese sicher auf.
- Testen Sie die neue Methode in einer separaten Sitzung.
- Entfernen Sie die SMS-Option erst, wenn Sie sicher sind, dass eine Wiederherstellung weiterhin möglich ist.
Unsere vollständige Checkliste zur 2FA-Einrichtung deckt alle Schritte und häufige Fehler ab.
Häufig gestellte Fragen
Ist eine Authentifizierungs-App vollkommen sicher?
Nein. Malware auf dem Gerät, Phishing, unsichere Backups und offengelegte Einrichtungsschlüssel stellen weiterhin Risiken dar. Sie bietet zwar einen besseren Schutz vor der Übernahme der Telefonnummer als SMS, ist jedoch nicht so widerstandsfähig gegen Phishing wie ein ordnungsgemäß implementierter Passkey oder Sicherheitsschlüssel.
Kann eine Authentifikator-App ohne SIM-Karte funktionieren?
Ja. TOTP benötigt das gespeicherte Geheimnis und die genaue Gerätezange, keine SIM-Karte oder Mobilfunkverbindung.
Ist SMS-basierte 2FA besser als gar keine 2FA?
In vielen gängigen Bedrohungssituationen ja. Ein Passwort in Kombination mit einer SMS schafft eine zusätzliche Barriere. Verwenden Sie eine sicherere Option, wenn diese verfügbar und geeignet ist.
Kann ich einen TOTP-Einrichtungsschlüssel testen?
Für ein Konto, das Ihnen gehört oder das Sie verwalten, können Sie den browserbasierten 2FA-Generator nutzen. Bewahren Sie den Schlüssel genauso sorgfältig auf wie ein Passwort und lesen Sie zuvor unsere Datenschutzhinweise.
