Passwörter leaken bei jedem Breach und werden überall wiederverwendet; der zweite Faktor verhindert, dass ein geleaktes zum Generalschlüssel wird. Es gibt drei Faktorarten — Wissen (Passwort), Besitz (Telefon, Hardware-Key), Inhärenz (Fingerabdruck) — und MFA verlangt zwei verschiedene.
Die Stärkeleiter zählt: SMS-Codes schlagen nichts, Authenticator-Apps schlagen SMS, und Hardware-Sicherheitsschlüssel (Passkeys/WebAuthn) schlagen beide, weil sie in Echtzeit nicht phishbar sind. Bei Admin-Panels und allem, was Geld oder Kundendaten berührt, ist die oberste Sprosse die ehrliche Wahl.
Verwandte Begriffe
Passwort-Hashing
Einen Einweg-, gesalzenen, absichtlich langsamen Fingerabdruck jedes Passworts speichern — damit eine gestohlene Datenbank ein Rätsel ist, keine Liste.
Phishing
Menschen dazu bringen, Credentials herauszugeben oder auf die Payload zu klicken — das Einfallstor der meisten Breaches, weil es den Teil angreift, der nicht patchbar ist.
OAuth
Das Autorisierungsprotokoll hinter 'Mit Google anmelden' — lässt einen Dienst mit einem begrenzten Token in deinem Namen handeln statt mit deinem Passwort.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
