Sicherheitsleitfaden
Passwort-Manager, MFA und Passkeys
Wie einzigartige Passwörter, Passwort-Manager, MFA und Passkeys zusammenwirken, ohne eine einzelne Kontrollmaßnahme überzubewerten.
Direkte Antwort
Nutzen Sie einen Passwort-Manager, um für jeden Dienst ein einzigartiges, zufälliges Passwort zu erstellen und zu speichern. Fügen Sie MFA hinzu, wo verfügbar. Bevorzugen Sie einen Passkey, wenn der Dienst und Ihre Wiederherstellungseinrichtung dies unterstützen, da Passkeys einen stärkeren Phishing-Schutz bieten können als ein Passwort allein.
Passwort-Manager
Ein Passwort-Manager reduziert die Notwendigkeit, sich viele Anmeldedaten zu merken, und macht lange, einzigartige Zufallswerte praktikabel. Schützen Sie den Manager mit einem starken Master-Passwort, einer sicheren Wiederherstellungsmethode, Software-Updates und MFA, wo unterstützt.
MFA
MFA kombiniert verschiedene Authentifizierungsfaktoren. Ein Passwort plus ein weiteres Passwort ist kein MFA. Authenticator-Apps und Sicherheitsschlüssel sind in der Regel vorzuziehen, wenn stärkere Methoden verfügbar sind, anstatt sich nur auf SMS zu verlassen, aber jeder Wiederherstellungspfad muss ebenfalls geschützt werden.
Passkeys
Passkeys verwenden Public-Key-Kryptographie und binden die Authentifizierung an den legitimen Dienst. Sie können Passwortdiebstahl und Phishing-Risiken reduzieren, aber Benutzer benötigen weiterhin sicheren Gerätezugriff, Synchronisierung und Kontowiederherstellung.
Ein abgestufter Aufbau
Für Dienste ohne Passkeys verwenden Sie ein einzigartiges, zufälliges Passwort, das in einem Manager gespeichert ist, plus MFA. Für Dienste mit Passkeys registrieren Sie mehr als eine sichere Wiederherstellungsoption, wo angemessen, und überprüfen Sie die Fallback-Methoden des Kontos.