2FA mit SMS/E-Mail?

2 Antworten

Vom Fragesteller als hilfreich ausgezeichnet

2fa über email und sms ist immer noch besser als gar kein 2fa. Aber es ersetzt natürlich kein vernünftiges Passwort.
und das mailkonto sollte natürlich nicht mit mailtokens sondern mit einer besseren Methode abgesichert sein.
2FA sollte immer etwas sein, was man weiß und etwas, was man hat. Also ein Passwort und ein Gerät/Gegenstsnd. Also Smartphone oder hardwaretoken. die Aktion ( Login) und der 2. Faktor sollte natürlich möglichst nicht auf dem selben Gerät stattfinden.
also. Im handybrowser etwas mit Paypal bezahlen und für den Login schickt Paypal eine Push Nachricht an die Paypal App auf dem selben handy zur Freigabe, ist natürlich nur so semi sinnvoll.
für die Arbeit verwende ich einen yubikey und für online Banking Chip Tan.
Es hängt aber auch immer davon ab, was der jeweilige Dienst anbietet. Ich bevorzuge totp, nehme im Zweifel aber auch sms oder Mail.

Woher ich das weiß:Berufserfahrung – Seit langer Zeit als Systemadministrator tätig

2FA über TOTP. Aber nicht über die App von Google sondern meinem Bitwarden Passwort Manager. Bitwarden hat mittlerweile auch eine eigene App nur für 2FA über TOTP. Falls du es richtig sicher haben willst schau dir mal Yubi-Keys an

Edit: Bitwarden ist auch Open Source

shibuyo 
Fragesteller
 09.05.2024, 19:47

Ich benutze auch die von Bitwarden, eben weil sie Open-Source ist. Da hat man einfach mehr vertrauen. Yubi-Keys sind cool, aber auch nervig, immer die Sticks mitzuhaben bzw. davon abhängig zu sein.

0
JanMarcel01  09.05.2024, 20:17

Aber stellt Bitwarden bei dir dann nicht einen Single Point of Failure? Wenn jemand an dein Bitwarden kommt, kann der Angreifer sich überall anmelden. Der zweite Faktor fliegt dann ja raus.

0
chriss1967  09.05.2024, 20:35
@JanMarcel01

Ja das ist ein Risiko das ich akzeptiere. Theoretisch nicht ganz 2FA aber mein Bitwarden ist self-hosted und das Passwort ist ausreichend lang

1
shibuyo 
Fragesteller
 09.05.2024, 23:55
@JanMarcel01

Man kann im Bitwarden-Login ebenfalls 2FA einstellen. Und der Angreifer muss ja erstmal dein Master-Passwort rausfinden, was schon nahezu unmöglich ist. Außer du hast jetzt versehentlich nen Virus oder Keylogger mitgezogen.

1
chriss1967  10.05.2024, 07:38
@shibuyo

Ja der Login hat bei mir auch 2FA. Also nur Passwort nützt einem Angreifer dort auch nichts

2