Ein Passwort plus ein kryptographischer Security Key ist MFA; zwei Passwörter sind es nicht, weil sie denselben Faktortyp nutzen.
MFA reduziert den Wert eines gestohlenen Passworts, doch die Methoden bieten unterschiedliche Schutzniveaus. Per SMS gesendete oder von einer App erzeugte Codes können weiterhin gephisht oder abgefangen werden. Kryptographische Authentikatoren, die an den legitimen Dienst gebunden sind — etwa FIDO-Security-Keys und korrekt implementierte Passkeys — bieten stärkere Phishing-Resistenz.
Wichtigste Punkte
WissensfaktorPasswort, Passphrase oder PIN.
BesitzfaktorSecurity Key, Authentikator-Gerät, Smartcard oder registriertes Gerät.
InhärenzfaktorEin biometrisches Merkmal, üblicherweise zum Entsperren oder Aktivieren eines Authentikators statt als Geheimnis.
Betrieblicher BedarfSichere Registrierung, Wiederherstellung, Gerätewechsel und Helpdesk-Verifizierung sind Teil der Kontrolle.
Wichtige EinschränkungMFA verhindert nicht jede Kontoübernahme; Session-Diebstahl, böswillige Consent-Vergabe, schwache Wiederherstellung und Social Engineering in Echtzeit können manche Implementierungen umgehen.