Standard-Phishing funktioniert, weil geteilte Geheimnisse — Passwörter, Einmalcodes, Push-Bestätigungen — auf einer täuschend ähnlichen Seite eingegeben oder durch sie hindurch weitergeleitet werden können. Phishing-resistente Methoden binden die Authentifizierung kryptographisch an den legitimen Origin und verifizieren den Benutzer geräteseitig, wodurch das weiterleitbare Geheimnis entfällt.
Wichtigste Punkte
Priorität für HochwertkontenAdministratoren, Finanzpersonal, Führungskräfte und Remote-Mitarbeitende, die gezieltem Phishing ausgesetzt sind, profitieren am meisten; nach Risiko ausrollen, nicht nur nach Komfort.
Registrierung und WiederherstellungGeräteverlust, Gerätewechsel und Kontowiederherstellung müssen so stark sein wie die Anmeldemethode, sonst wird die Wiederherstellung zur Schwachstelle.
Wichtige EinschränkungPhishing-Resistenz schützt das Authentifizierungsereignis, nicht die Sitzung danach. Token-Diebstahl, böswillige OAuth-Grants, Endpunkt-Kompromittierung und Social Engineering gegen Wiederherstellung oder Support bleiben möglich.