Gehören 2FA-Codes in den Passwortmanager?
Viele Passwortmanager – Apple Passwörter, 1Password, Bitwarden – erzeugen auch Zwei-Faktor-Codes. Das ist bequem. Aber dann liegen beide Faktoren am selben Ort.
Wofür Zwei-Faktor-Authentifizierung da ist
Zwei-Faktor-Authentifizierung verlangt zweierlei: etwas, das du weißt (dein Passwort), und etwas, das du hast (das Gerät, das den Code erzeugt). Ein Angreifer soll beides brauchen. Ein geleaktes Passwort allein reicht nicht, ein abgefangener Code auch nicht.
Ein Tresor, zwei Faktoren
Liegt das 2FA-Geheimnis ebenfalls im Passwortmanager, kommen beide Faktoren aus derselben Quelle. Wer in diesen Tresor gelangt – über ein schwaches Master-Passwort, Schadsoftware auf deinem Mac, eine Phishing-Seite für den Tresor selbst oder einen Einbruch beim Anbieter –, bekommt Passwort und Codegenerator auf einen Schlag. Der zweite Faktor schützt dann nicht mehr vor dem, wofür er gedacht ist.
Meistens passiert nichts. Aber Zwei-Faktor-Authentifizierung ist genau für den Fall gedacht, in dem doch etwas passiert.
Getrennt aufbewahren
Mit einem eigenen Authenticator bleibt das Passwort im Passwortmanager und der zweite Faktor liegt woanders:
- Ein anderer Speicher: Quick Authenticator legt die Geheimnisse im Schlüsselbund von macOS ab, an deinen Mac gebunden – nicht in deinem Passwort-Tresor.
- Ein eigenes Schloss: Die Codes lassen sich mit Touch ID oder dem Passwort deines Macs sperren und sperren sich automatisch, wenn der Bildschirm gesperrt wird oder der Mac schläft.
- Kein Konto bei uns: Es gibt kein Quick-Authenticator-Konto und keinen Server, der deine Geheimnisse hält. Der optionale Abgleich zwischen deinen Macs läuft über deine eigene private iCloud, Ende-zu-Ende-verschlüsselt.
Ist das nicht umständlicher?
Muss es nicht sein. In jeder App ⌥⌘A drücken, ein paar Buchstaben des Dienstes tippen, Return – der Code liegt in der Zwischenablage. In Safari und anderen Apps, die das automatische Ausfüllen des Systems nutzen, kann der Code auch direkt im Anmeldeformular erscheinen. Das ist fast so schnell wie im Passwortmanager, und der zweite Faktor bleibt trotzdem getrennt.
Wann der Passwortmanager in Ordnung ist
Codes im Passwortmanager sind immer noch viel besser als gar keine Zwei-Faktor-Authentifizierung oder Codes per SMS. Mit einem starken, einzigartigen Master-Passwort und Entsperren per Touch ID ist das Risiko klein. Wenn die zwei Faktoren aber wirklich zwei sein sollen, bewahre sie an zwei Orten auf.
Kurz gesagt
- Zwei-Faktor-Authentifizierung wirkt am besten, wenn die Faktoren getrennt liegen.
- Passwörter in den Passwortmanager, 2FA-Codes in einen eigenen Authenticator.
- Auf dem Mac bleibt das mit einem Authenticator in der Menüleiste und einem Tastenkürzel schnell.
