Google Authenticator: qué es, cómo funciona y por qué una YubiKey es más segura
Anleitungen und Tutorials

Google Authenticator: Was ist es, wie funktioniert es und warum ein YubiKey sicherer ist

Google Authenticator ist eine kostenlose App, die alle 30 Sekunden einen sechsstelligen numerischen Code generiert. Dieser Code bildet zusammen mit deinem Passwort deinen zweiten Authentifizierungsfaktor.

Es ist ein System, das als TOTP (Time-based One-Time Password) bekannt ist: ein temporärer Code, der aus einem gemeinsamen Geheimnis zwischen der App und dem Service generiert wird. Es funktioniert ohne Internetverbindung und ist viel besser als gar keine 2FA. Aber es hat eine Schwachstelle gegen Echtzeit-Phishing-Angriffe.

Wie Google Authenticator funktioniert

1
Du verbindest die App mit deinem Konto

Du scannst einen QR-Code, der ein eindeutiges Geheimnis zwischen dem Service und deinem Handy teilt.

2
Die App generiert alle 30 Sekunden einen Code

Die Berechnung nutzt das gemeinsame Geheimnis und die aktuelle Zeit, ohne Verbindung erforderlich.

3
Du gibst den Code beim Anmelden ein

Zusammen mit deinem Passwort bestätigt dieser Code, dass du es bist.

⚠️ Die Schwachstelle: Echtzeit-Phishing

Wenn du deinen Code auf einer gefälschten Website eingibst, kann der Angreifer ihn kopieren und auf der echten Website verwenden, bevor er abläuft. Der Code ist gültig, aber du hast nicht gewusst, dass du auf der falschen Website warst. Dagegen überprüfen FIDO2 und WebAuthn — die Protokolle, die ein YubiKey verwendet — die echte Domain, bevor sie antworten, und funktionieren nicht auf einer gefälschten Website.

Google Authenticator vs YubiKey

📱 Google Authenticator
  • Kostenlos und einfach zu installieren
  • Anfällig für Echtzeit-Phishing
  • Abhängig davon, das Handy dabei zu haben
  • Wenn du das Handy ohne Backup verlierst, verlierst du den Zugriff
🔑 YubiKey
  • Resistent gegen Phishing — überprüft die echte Domain
  • Nicht abhängig von Batterie oder Verbindung
  • Funktioniert per NFC oder USB in Sekunden
  • Einmaliger Preis, keine Ablaufdatum

Das bedeutet nicht, dass Google Authenticator nutzlos ist. Für Konten mit niedrigem Risiko ist es immer noch eine Verbesserung gegenüber gar keinem 2FA. Aber bei sensiblen Konten — Bank, Haupt-E-Mail, Kryptowährungsbörsen — macht der Unterschied einen Unterschied.

Trag sie immer bei dir

Ein YubiKey schützt nur, wenn du ihn dabei hast. Das Kreditkartenformat passt in jede Geldbörse, ohne dass du es merkst. NFC funktioniert, ohne sie aus der Hülle zu nehmen.

Empfohlen Kreditkartenformat-Etui für YubiKey

Kreditkartenformat-Etui für YubiKey

Dicke entspricht 3 Karten. NFC funktioniert ohne den Schlüssel herauszunehmen. Hergestellt in Spanien (EU).

Kompatibel mit: YubiKey 5 NFC · YubiKey 5C NFC · Security Key NFC · Security Key C NFC
Auf Amazon ansehen
Schlüsselanhänger-Hülle mit Metallring für YubiKey

Schlüsselanhänger-Hülle mit Metallring

Um sie am Schlüsselbund zu tragen, geschützt vor Stößen und Kratzern. PLA+ hergestellt in Spanien (EU).

Kompatibel mit: YubiKey 5 NFC · YubiKey 5C NFC · Security Key NFC · Security Key C NFC
Auf Amazon ansehen

Häufig gestellte Fragen

Kann ich Google Authenticator und YubiKey gleichzeitig verwenden?

Ja. Viele Services erlauben die Registrierung mehrerer 2FA-Methoden. Du kannst den YubiKey als primär und Authenticator als Backup verwenden, oder umgekehrt.

Was passiert, wenn ich das Handy mit der installierten App verliere?

Ohne gespeicherte Backup-Codes kannst du aus deinen Konten ausgesperrt werden. Das ist einer der Gründe, warum viele Menschen einen physischen zweiten Faktor wie den YubiKey bevorzugen.

Funktioniert der YubiKey ohne Batterie und ohne Verbindung?

Ja. Er wird vom USB-Port selbst oder vom NFC-Feld des Handys beim Nähern versorgt, ohne eigene Batterie und ohne Internetverbindung erforderlich.

Urteil

Google Authenticator ist nicht schlecht — hat nur eine klare Grenze

Für Konten mit geringem Risiko reicht die App aus und ist kostenlos. Für die Konten, die dir wirklich wichtig sind, bietet ein YubiKey eine Schutzschicht, die Echtzeit-Phishing nicht umgehen kann.

Als Amazon-Partner verdiene ich an qualifizierten Käufen.

Zurück zum Blog