Gehören 2FA-Codes in den Passwortmanager?

Viele Passwortmanager – Apple Passwörter, 1Password, Bitwarden – erzeugen auch Zwei-Faktor-Codes. Das ist bequem. Aber dann liegen beide Faktoren am selben Ort.

Wofür Zwei-Faktor-Authentifizierung da ist

Zwei-Faktor-Authentifizierung verlangt zweierlei: etwas, das du weißt (dein Passwort), und etwas, das du hast (das Gerät, das den Code erzeugt). Ein Angreifer soll beides brauchen. Ein geleaktes Passwort allein reicht nicht, ein abgefangener Code auch nicht.

Ein Tresor, zwei Faktoren

Liegt das 2FA-Geheimnis ebenfalls im Passwortmanager, kommen beide Faktoren aus derselben Quelle. Wer in diesen Tresor gelangt – über ein schwaches Master-Passwort, Schadsoftware auf deinem Mac, eine Phishing-Seite für den Tresor selbst oder einen Einbruch beim Anbieter –, bekommt Passwort und Codegenerator auf einen Schlag. Der zweite Faktor schützt dann nicht mehr vor dem, wofür er gedacht ist.

Meistens passiert nichts. Aber Zwei-Faktor-Authentifizierung ist genau für den Fall gedacht, in dem doch etwas passiert.

Getrennt aufbewahren

Mit einem eigenen Authenticator bleibt das Passwort im Passwortmanager und der zweite Faktor liegt woanders:

Ist das nicht umständlicher?

Muss es nicht sein. In jeder App ⌥⌘A drücken, ein paar Buchstaben des Dienstes tippen, Return – der Code liegt in der Zwischenablage. In Safari und anderen Apps, die das automatische Ausfüllen des Systems nutzen, kann der Code auch direkt im Anmeldeformular erscheinen. Das ist fast so schnell wie im Passwortmanager, und der zweite Faktor bleibt trotzdem getrennt.

Wann der Passwortmanager in Ordnung ist

Codes im Passwortmanager sind immer noch viel besser als gar keine Zwei-Faktor-Authentifizierung oder Codes per SMS. Mit einem starken, einzigartigen Master-Passwort und Entsperren per Touch ID ist das Risiko klein. Wenn die zwei Faktoren aber wirklich zwei sein sollen, bewahre sie an zwei Orten auf.

Kurz gesagt

← Alle Ratgeber