2FA & Passkeys

Ein Passwort allein ist nur eine Absicherung. Was bringen die Alternativen wirklich?

Die Probe

Was hält welchem Angriff stand?

  • Partnerarbeit
  • ca. 8 Min.

Zwei-Faktor-Authentifizierung verlangt neben dem Passwort einen zweiten Nachweis. Passkeys ersetzen das Passwort ganz durch einen Schlüssel, der an dein Gerät gebunden ist.

Etwas, das man weiß — plus etwas, das man hat.

Deine Aufgabe: Probiert alle zwölf Kombinationen durch. Sucht die eine Absicherung, die gegen alle drei Angriffe hilft.

Links die Absicherung wählen, rechts den Angriff. Das Ergebnis erscheint sofort darunter.

Der zweite Riegel

Warum ein Passkey mehr kann

  • Einzelarbeit
  • ca. 8 Min.

Ein SMS-Code lässt sich auf einer gefälschten Seite eintippen. Ein Passkey nicht — das ist der ganze Unterschied.

2FA & Passkeys

  • 2FA (Zwei-Faktor): Man braucht etwas, das man „weiß" (Passwort), PLUS etwas, das man „hat" (Handy).
  • Schützt sehr gut gegen gestohlene Passwörter aus dem Internet.
  • Passkeys: die moderne Alternative – komplett ohne Passwort, extrem sicher gegen Phishing!

Deine Aufgabe: Beantworte die drei Fragen. Stell die Kombinationen oben ein, wenn du unsicher bist.

Deine Aufgabe

Der zweite Riegel

Stell die Kombinationen oben ein, bevor du antwortest.

Ich sage voraus, welche Absicherung gegen welchen Angriff hilft — und welche nicht.

Medien Informatik Passwortsicherheit

Stell die Kombinationen oben ein, bevor du antwortest.

Dein Passwort wurde geleakt. Du hast 2FA per App eingeschaltet. Was passiert?

  • Das Konto wird automatisch dauerhaft gesperrt.
  • Das Passwort wird vom Dienst selbst geändert.
  • Der Angreifer kommt hinein, es dauert nur länger.
  • Der Angreifer kommt nicht hinein — ihm fehlt der Code.

Warum hilft ein Passkey gegen Phishing besser als ein SMS-Code?

  • Er ist an die echte Adresse gebunden und passt sonst nicht.
  • Er ist deutlich länger als jeder SMS-Code.
  • Er lässt sich nur einmal pro Tag verwenden.
  • Er wird niemals über das Mobilfunknetz geschickt.

Wo lohnt sich 2FA zuerst?

  • Bei dem Konto mit dem längsten Passwort.
  • Bei dem Konto, das du am seltensten benutzt.
  • Bei jedem Konto ohne gespeicherte Zahlungsdaten.
  • Beim E-Mail-Postfach, dem Generalschlüssel zu allem.
Tipp
Bei Frage 2 hilft die Erinnerung an Modul „URL-Lupe": Was unterscheidet eine gefälschte Adresse von der echten?

Deine Reihenfolge

Wo würdest du anfangen?

  • Einzelarbeit, dann Klasse
  • ca. 5 Min.

Man schaltet 2FA nicht überall auf einmal ein. Also: Wo zuerst?

Deine Aufgabe: Nenne die Art des Kontos und begründe, warum ausgerechnet dort.

Zum Beispiel „mein E-Mail-Postfach" — keinen Benutzernamen. Deine Antwort wird an der Wand gezeigt.

Schreib deine Antwort

Wo würdest du anfangen?

Nenne die ART des Kontos (zum Beispiel „mein E-Mail-Postfach"), keinen Benutzernamen. Die Antwort wird an der Wand gezeigt.

Ich begründe meine Reihenfolge damit, was ein Konto für mich wert ist.

Medien Informatik Passwortsicherheit

Nenne die ART des Kontos (zum Beispiel „mein E-Mail-Postfach"), keinen Benutzernamen. Die Antwort wird an der Wand gezeigt.

Wo würdest du 2FA als Erstes einschalten — und warum ausgerechnet dort?

So kannst du anfangen

  • Ich würde bei … anfangen.
  • Weil über dieses Konto …

Ins Heft

Was du dir merken musst

  • Einzelarbeit
  • ca. 4 Min.

Zwei Sätze.

Hefteintrag

Der zweite Faktor schützt dich, auch wenn dein Passwort schon gestohlen ist.

Schalte ihn zuerst beim E-Mail-Postfach ein — darüber lässt sich fast jedes andere Passwort zurücksetzen.