
Zwei-Faktor-Authentifizierung vs. Zwei-Schritt-Verifizierung: Der Unterschied
Wer sich durch Passwort, SMS-Code und Authenticator-App kämpft, kennt beide Begriffe – und weiß oft nicht, wo der Unterschied liegt. Dabei entscheidet genau diese Unterscheidung, wie gut ein Konto wirklich geschützt ist – wer versteht, wann zwei Schritte reichen und wann zwei verschiedene Faktoren nötig sind, macht sein digitales Leben spürbar sicherer.
Microsoft-Angabe zur MFA-Schutzwirkung: 99,9 % der automatisierten Kontokompromittierungen werden blockiert (Microsoft) ·
Google-Messung zur gerätebasierten 2SV: über 50 % weniger erfolgreiche Kontoübernahmen (Google) ·
Faktorkategorien bei 2FA: Wissen, Besitz, Biometrie ·
Übliche Basisversion einer 2FA-App: kostenlos, z. B. Google Authenticator oder Microsoft Authenticator
Kurzüberblick
- 2FA verlangt zwei verschiedene Faktorkategorien: Wissen, Besitz, Biometrie (FTC (US-Verbraucherschutzbehörde))
- 2SV verlangt zwei Schritte, nicht zwingend zwei Faktoren (McAfee (Sicherheitsanbieter))
- Dienste verwenden 2FA und 2SV nicht einheitlich – Kaspersky (Sicherheitsanbieter) führt 2FA selbst auch unter dem Namen two-step verification
- Belastbare Prozentwerte für einzelne Dienste in Deutschland sind nicht öffentlich (Kaspersky (Sicherheitsanbieter))
- Passkeys können den zweiten Schritt ersetzen, weil das Gerät den Besitz nachweist (Google Account Help)
- Das BSI empfiehlt Zwei-Faktor-Authentisierung als Standard für den Accountschutz (BSI (deutsche Cybersicherheitsbehörde))
- NIST empfiehlt für besonders schützenswerte Konten phishing-resistente Hardware-Schlüssel (NIST (US-Normungsinstitut))
- Der Trend führt zu passwortlosen Logins: Bei Google lässt sich 2SV inzwischen auch per Passkey umsetzen (Google Account Help)
Sieben Fakten, ein Muster: Ob Behörde oder Hersteller – alle nennen unterschiedliche Zahlen, empfehlen aber denselben Schutz: einen zweiten Faktor.
| Fakt | Wert |
|---|---|
| 2FA-Faktoren | Wissen, Besitz, Biometrie (CISA (US-Cybersicherheitsbehörde)) |
| Microsoft MFA-Schutzwirkung | 99,9 % der automatisierten Angriffe blockiert (Microsoft) |
| Google 2SV-Wirkung | über 50 % weniger erfolgreiche Kontoübernahmen (Google) |
| Übliche 2SV-Abfrage | Passwort und SMS-TAN (McAfee (Sicherheitsanbieter)) |
| Alternative zu SMS-TAN | Authenticator-App oder Hardware-Schlüssel (NIST (US-Normungsinstitut)) |
| 2SV-Definition | zwei Schritte, nicht zwingend zwei Faktoren (Cambridge Dictionary (englisches Wörterbuch)) |
| 2FA-Definition | zweites Credential aus zwei Faktorkategorien (FTC (US-Verbraucherschutzbehörde)) |
Sind 2FA und 2-Schritt-Verifizierung dasselbe?
Nein – auch wenn viele Dienste die Begriffe austauschbar verwenden. Der Unterschied liegt nicht in der Anzahl der Schritte, sondern in der Art der Nachweise.
Was bedeutet 2SV?
- 2SV = Zwei-Schritt-Verifizierung (englisch: two-step verification)
- Zwei aufeinanderfolgende Schritte beim Login
- Die Schritte können aus derselben Faktorkategorie stammen
Das Cambridge Dictionary (englisches Wörterbuch) führt 2SV als festen Begriff: zwei Wege, online die eigene Identität zu belegen. Der klassische Fall: erst das Passwort, dann eine Nummer, die per SMS oder E-Mail ankommt. Beide Schritte laufen nacheinander – und stammen im typischen Fall aus derselben Kategorie. Das ist mehr Schutz als gar keiner, aber noch keine Zwei-Faktor-Authentifizierung im strengen Sinn.
Was bedeutet 2FA?
- 2FA = Zwei-Faktor-Authentifizierung
- Zwei unterschiedliche Faktorkategorien nötig
- Die drei Kategorien: Wissen, Besitz, Biometrie
Der Sicherheitsanbieter Kaspersky (IT-Sicherheitsunternehmen) beschreibt 2FA als Prozess, bei dem Nutzer ihre Identität mit zwei separaten Arten von Faktoren belegen. Die erste Kategorie ist Wissen – das Passwort oder die PIN. Die zweite muss aus einer anderen Kategorie stammen: Besitz wie Smartphone, Authenticator-App oder Hardware-Schlüssel – oder Biometrie wie Fingerabdruck und Gesichtserkennung. Erst wenn beide Nachweise aus unterschiedlichen Kategorien kommen, sprechen Fachleute von echter Zwei-Faktor-Authentifizierung.
2SV vs. 2FA: Der praktische Unterschied
2SV sagt, wie viele Schritte verlangt werden. 2FA sagt, wie unterschiedlich diese Schritte sind. Zwei Schritte sind nicht automatisch zwei Faktoren.
Der Sicherheitsanbieter McAfee (IT-Sicherheitsunternehmen) bringt die Abgrenzung auf den Punkt: two-step verification bedeutet zwei aufeinanderfolgende Schritte, die durchaus aus derselben Kategorie stammen können. two-factor authentication kombiniert dagegen zwei Arten von Nachweisen. Im Alltag verwischen die Grenzen, weil Anbieter die Bezeichnungen nicht einheitlich setzen. Entscheidend bleibt die Frage: Muss ich zweimal dasselbe nachweisen – oder zwei verschiedene Dinge?
Die Einordnung: Wer nur auf das Label schaut, wird leicht in die Irre geführt. Die Prüffrage lautet nicht „heißt es 2FA oder 2SV?“, sondern: „Welche Faktorkategorien stecken hinter den Schritten?“ Ein Passwort plus SMS-Code ist oft nur 2SV – ein Passwort plus Authenticator-App oder Hardware-Schlüssel ist echte 2FA.
Brauche ich wirklich eine Zwei-Faktor-Authentifizierung?
Kurz gesagt: für fast jedes Konto, das ein Passwort schützt, lautet die Antwort ja. Der wahrscheinlichste Angriffsweg führt nicht über Ihre Festplatte, sondern über ein Passwort, das irgendwo im Netz bereits aufgetaucht ist.
Wie hoch ist das reale Risiko?
- Automatisierte Angriffe probieren gestohlene Zugangsdaten in Massen aus
- Ein zweiter Faktor stoppt diese Angriffe in den meisten Fällen
- Microsoft und Google haben den Effekt in eigenen Zahlen gemessen (siehe Übersicht oben)
Die beiden Zahlen in der Übersicht oben zeigen die Größenordnung: Mit aktivem zweiten Faktor sinkt die Erfolgsquote automatisierter Angriffe drastisch. Diese Werte stammen von Plattformen, die den Angriffsverkehr auf ihren eigenen Systemen auswerten – sie sind die beste verfügbare Messung des realen Risikos.
Welche Konten sind besonders gefährdet?
- E-Mail: zentrale Drehscheibe für Passwort-Resets
- Banking und Zahlungsdienste: direkter Geldzugriff
- Social Media: Identitätsdiebstahl gegenüber Kontakten
Besonders gefährdet sind Konten, über die sich andere Dienste zurücksetzen lassen – an erster Stelle die E-Mail. Wer das Mailkonto verliert, verliert darüber oft die Kontrolle über alle anderen Dienste, vom Streaming-Login bis zum Bezahlkonto. Banking-Apps und soziale Netzwerke folgen direkt dahinter, weil dort Geld oder Reputation im Spiel sind.
Wie schützt 2FA vor gestohlenen Passwörtern?
Ein gestohlenes Passwort ist wie ein Hausschlüssel in falscher Hand. 2FA ist die Tür, die sich trotzdem nicht öffnet, weil dem Angreifer der zweite Schlüssel fehlt.
Das National Cyber Security Centre (britische Cybersicherheitsbehörde) empfiehlt, die Zwei-Schritt-Verifizierung auf der E-Mail zu aktivieren, weil sie das Konto auch dann schützt, wenn Kriminelle das Passwort bereits kennen. Der zweite Schritt muss nicht perfekt sein – er muss nur existieren. Automatisierte Angriffe, die Millionen Kombinationen durchprobieren, scheitern an einer Abfrage, die niemand automatisch beantworten kann.
Was das bedeutet: 2FA ist kein Luxus für Technikfans, sondern der größte Sicherheitsgewinn pro Minute Einrichtungszeit. Wer darauf verzichtet, setzt darauf, dass das eigene Passwort nie in eine Leak-Liste gerät – eine Wette mit schlechten Quoten.
Warum verlangt jetzt alles eine Zwei-Faktor-Authentifizierung?
Die Antwort ist einfach: Passwörter allein gelten als gebrochen. Sie werden wiederverwendet, per Phishing abgegriffen und in Massen durchprobiert. Anbieter reagieren, indem sie den Login nicht mehr dem Passwort allein überlassen.
Welche Angriffsarten haben zugenommen?
- Credential-Stuffing: gestohlene Zugangsdaten aus Leak-Listen
- Phishing: Passwörter werden über gefälschte Seiten abgefischt
- Automation: Bots testen Millionen Kombinationen in kurzer Zeit
Die Angriffswelle läuft automatisiert. Statt einzelner Konten prüfen Angreifer Passwortlisten im großen Stil und schauen, welche Kombinationen überall funktionieren. Die Microsoft-Zahl aus der Übersicht zeigt, wie gut sich diese Automatik mit einem zweiten Faktor stoppen lässt. Sie zeigt auch, wogegen der Schutz nicht hilft: gegen gezielte Angriffe, bei denen ein Angreifer bereits das Gerät kontrolliert.
Wie wirkt 2FA im Anmeldeprozess?
Der zweite Faktor hilft nur, wenn er nicht auf demselben Gerät liegt wie die Angriffsfläche. Eine App auf einem bereits gekaperten Smartphone schützt wenig, wenn das Gerät selbst kompromittiert ist.
Im Anmeldeprozess ist der zweite Faktor vor allem eines: ein Kostenproblem für Angreifer. Ein Passwort lässt sich im Voraus stehlen – der zweite Nachweis entsteht erst im Moment des Logins. Genau deshalb setzen Dienste den Schritt zunehmend als Standard: nicht aus Misstrauen gegen die Nutzer, sondern weil der Login ohne Zusatzschritt ein offenes Einfallstor bleibt.
Welche Rolle spielen Vorgaben für Unternehmen?
- Aufsichtsbehörden und Branchenstandards erwarten MFA
- Das BSI beschreibt 2FA als Basisschutz für Konten
- Plattformen machen MFA zur Pflicht oder Standardoption
Das Bundesamt für Sicherheit in der Informationstechnik (deutsche Cybersicherheitsbehörde) beschreibt die Zwei-Faktor-Authentisierung als Verfahren, bei dem ein zweiter Faktor zusätzlich oder statt des Passworts verwendet werden kann. Für Unternehmen gehört diese Absicherung inzwischen zum erwarteten Standard, etwa beim Zugang zu Cloud-Diensten und internen Konten.
Der Punkt ist: Die 2FA-Welle ist keine Modewelle, sondern die Antwort auf eine Angriffslage, in der Passwörter allein keinen Schutz mehr bieten. Dienste, die keinen zweiten Faktor anbieten, fallen bei Sicherheitsbewertungen zunehmend durch.
Was sind die Nachteile der Zwei-Schritt-Verifizierung?
Der zweite Schritt kostet Zeit und kann im Ernstfall zum Problem werden – vor allem, wenn er über ein einziges Gerät läuft. Drei Nachteile sind typisch.
Was passiert bei Verlust des Smartphones?
- Ohne Backup-Codes droht der Ausschluss aus dem Konto
- Die Wiederherstellung läuft über langwierige Identitätsprüfungen
- Wer den zweiten Faktor verliert, verliert den Zugang
Der zweite Faktor ist an Besitz gekoppelt – meist an das Smartphone. Ist das Gerät weg, defekt oder gestohlen, fehlt der Nachweis. Wer beim Einrichten keine Backup-Codes ablegt, steht nach einem Gerätewechsel unter Umständen vor einer langwierigen Kontowiederherstellung. Der Weg führt dann über Support-Formulare und Nachweise – oder endet im schlimmsten Fall im endgültigen Kontoverlust.
Warum gelten SMS-Codes als weniger sicher?
Ein SMS-Code ist ein zweiter Schritt, aber kein harter zweiter Faktor: Wer die SIM-Karte übernimmt oder Nachrichten abfängt, erhält auch den Code.
Die US-Cybersicherheitsbehörde CISA (Cybersecurity and Infrastructure Security Agency) stuft SMS-basierte Verfahren als weniger robust ein als Authenticator-Apps oder Hardware-Schlüssel. Beim SIM-Swapping übertragen Angreifer die Telefonnummer auf eine eigene Karte und empfangen die Codes selbst; auch Phishing im laufenden Login kann SMS-Codes abgreifen. Deshalb gelten SMS-TANs in Sicherheitsempfehlungen nur noch als Übergangslösung.
Wie vermeide ich den Ausschluss aus meinem Konto?
- Backup-Codes ausdrucken oder im Passwort-Manager ablegen
- Eine zweite Anmeldemethode hinterlegen
- Recovery-Optionen einmal testen
Die Antwort ist unspektakulär: Backup-Codes gehören auf Papier oder in einen verschlüsselten Passwort-Manager – nicht als Screenshot in derselben Foto-App, die auf dem kaputten Telefon lag. Zusätzlich sollte ein Dienst eine zweite Möglichkeit bieten, die Identität zu bestätigen, etwa eine hinterlegte E-Mail-Adresse oder ein zweites Gerät. Wer diese Optionen einrichtet und gelegentlich testet, entgeht dem häufigsten 2FA-Problem: der selbst verursachten Aussperrung.
Der Kompromiss: 2FA tauscht ein kleines Risiko – Passwortdiebstahl – gegen ein anderes: Selbstaussperrung. Wer Backup-Codes und Recovery-Optionen ernst nimmt, hat den besseren Deal, denn das eine Risiko lässt sich mit einem Zettel in der Schublade fast vollständig entschärfen.
Was sind häufige 2FA-Fehler?
Die meisten 2FA-Probleme entstehen nicht bei Angriffen, sondern bei der Einrichtung. Drei Fehler wiederholen sich immer wieder.
Backup-Codes nicht sichern
- Backup-Codes werden einmalig angezeigt und danach oft vergessen
- Bei Geräteverlust fehlt dann der zweite Faktor
- Die Folge ist eine langwierige Kontowiederherstellung
Backup-Codes sind der Rettungsring der Zwei-Faktor-Authentifizierung. Sie werden genau einmal angezeigt – wer sie nicht an einem sicheren Ort ablegt, hat den Schutz gegen den eigenen Geräteverlust weggeworfen. Ein Screenshot in derselben Galerie-App ist keine sichere Ablage, weil er auf dem Gerät liegt, das verloren gehen kann. Ausdruck oder Passwort-Manager sind die bessere Wahl.
SMS als einzigen Faktor nutzen
- SMS-Codes sind bequem, aber die schwächste Variante
- SIM-Swapping und Abfangen sind reale Angriffswege
- Authenticator-App oder Hardware-Schlüssel sind robuster
Wer als zweiten Schritt nur SMS nutzt, hat zwar zwei Schritte – aber einen Nachweis, den ein Angreifer umleiten kann. Die US-Cybersicherheitsbehörde CISA zählt SMS-basierte Methoden zu den weniger sicheren Varianten (siehe Abschnitt oben). Die bessere Gewohnheit: eine Authenticator-App auf dem eigenen Gerät oder ein Hardware-Schlüssel, der physisch vorhanden sein muss. Die Umstellung dauert wenige Minuten und ist bei fast allen Diensten kostenlos.
2FA ohne Recovery-Option einrichten
- Recovery-Schritte werden beim Einrichten gern übersprungen
- Ohne Alternative droht bei Verlust der Ausschluss
- Einmal eingerichtet, regelmäßig testen
Die häufigste Ursache für dauerhafte Kontosperren ist nicht der Angriff, sondern das eigene Einrichtungsskript. Wer die angebotenen Recovery-Schritte überspringt, weil sie lästig sind, macht das Konto zu einem Hochsicherheitstrakt ohne Notausgang. Die Lösung ist eine dokumentierte Recovery-Kette: alternative E-Mail, zweites Gerät oder physischer Schlüssel – und ein Termin im Kalender, um sie einmal zu testen.
Was zu tun ist: Wer diese drei Fehler vermeidet, entkommt den beiden großen 2FA-Frustpunkten: Aussperrung bei Geräteverlust und SMS-Schwachstellen. Die Einrichtung kostet einmalig zehn Minuten, die Wartung danach fast keine Zeit.
2FA und 2SV im direkten Vergleich
Fünf Merkmale, ein klares Muster: 2FA setzt auf getrennte Faktorkategorien, 2SV bleibt oft eine Verdopplung desselben Nachweistyps.
| Merkmal | 2FA – Zwei-Faktor-Authentifizierung | 2SV – Zwei-Schritt-Verifizierung |
|---|---|---|
| Grundprinzip | Zwei unterschiedliche Nachweisarten: Wissen, Besitz, Biometrie (Cambridge Dictionary) | Zwei Schritte, die auch aus derselben Kategorie stammen können |
| Typisches Beispiel | Passwort + Code aus Authenticator-App oder Hardware-Schlüssel | Passwort + SMS-TAN |
| Sicherheit bei gestohlenem Passwort | Hoher Schutz, der zweite Faktor fehlt dem Angreifer | Schützt ebenfalls, solange der Kanal nicht abgefangen wird |
| Größte Schwachstelle | Echtzeit-Phishing und kompromittierte Geräte | SIM-Swapping und abgefangene SMS-Codes (CISA (US-Cybersicherheitsbehörde)) |
| Empfehlung | Standard für E-Mail, Banking und Social Media | Besser als kein Schutz, aber Übergangslösung |
Die Bilanz: Die Tabelle zeigt, warum der Begriff nicht das Entscheidende ist. Entscheidend ist, ob ein Dienst bei der Anmeldung zwei verschiedene Dinge verlangt – oder nur zweimal dasselbe mit einer kleinen Verzögerung.
Was für 2FA spricht – und was dagegen
Die Abwägung fällt für fast alle Konten klar aus – aber sie hat ihren Preis.
Vorteile
- Schützt Konten auch bei gestohlenem oder wiederverwendetem Passwort
- Stoppt automatisierte Angriffe fast vollständig – die Zahlen von Microsoft und Google stehen oben in der Übersicht
- Einrichtung dauert wenige Minuten, Basisversionen der Apps sind kostenlos
- Viele Dienste bieten den zweiten Faktor inzwischen standardmäßig an
Nachteile
- Login dauert länger und braucht ein zweites Gerät oder eine App
- Bei Verlust des Smartphones droht die Aussperrung, wenn keine Backup-Codes existieren
- SMS-Varianten sind anfällig für SIM-Swapping und Abfangen
- Der Komfort sinkt – vor allem bei Konten, die man selten nutzt
Das Muster: Die Nachteile von 2FA sind Bequemlichkeitsfragen, die Vorteile sind Sicherheitsfragen. Wer schon einmal ein Konto nach einem Passwortdiebstahl zurückholen musste, ordnet den Komfortverlust schnell neu ein.
Was die Faktenlage hergibt
Was ist gesichert, was bleibt vage? Die Liste trennt beides.
Bestätigte Fakten
- 2FA verlangt zwei verschiedene Faktorkategorien (FTC (US-Verbraucherschutzbehörde))
- 2SV verlangt zwei Schritte, nicht zwingend zwei Faktoren (NCSC (britische Cybersicherheitsbehörde))
- Microsoft gibt an, dass MFA 99,9 % der automatisierten Angriffe blockiert (Microsoft)
- Google berichtet über 50 % weniger erfolgreiche Kontoübernahmen durch gerätebasierte 2SV (Google)
Was unklar ist
- Ob ein Dienst die Bezeichnung 2FA oder 2SV korrekt verwendet, ist nicht einheitlich geregelt
- Exakte Prozentwerte für einzelne Dienste in Deutschland sind nicht öffentlich
Der Stand: Die Faktenlage ist eindeutig, wenn es um den Schutzmechanismus geht: Zwei verschiedene Faktoren schlagen zwei gleiche Schritte. Offen bleibt vor allem der Begriffswirrwarr der Anbieter – und die Frage, wie viele Dienste tatsächlich echte 2FA umsetzen.
Stimmen aus Behörden und Herstellern
Viele gängige Zwei-Faktor-Systeme greifen nach der Passworteingabe auf externe Systeme für eine zweite Verifikation zurück – erst diese Kombination macht den Login deutlich sicherer.
Bundesamt für Sicherheit in der Informationstechnik (deutsche Cybersicherheitsbehörde)
Bei der Zwei-Faktor-Authentifizierung verifizieren Nutzer ihre Identität mit zwei separaten Arten von Faktoren.
Kaspersky (IT-Sicherheitsanbieter)
Das Verbindende: Behörde und Hersteller kommen zum selben Punkt: Die Trennung der Faktoren ist das Kriterium, nicht die Zahl der Schritte. Wer diese Unterscheidung verinnerlicht, kann Sicherheitsversprechen besser bewerten als jede Marketing-Seite.
Fazit
Der Unterschied zwischen zwei Schritten und zwei Faktoren wirkt auf den ersten Blick klein – im Ernstfall entscheidet er darüber, ob ein gestohlenes Passwort nur den ersten Zugang öffnet oder gleich das ganze Konto. Echte 2FA mit Authenticator-App oder Hardware-Schlüssel bietet den stärkeren Schutz; 2SV per SMS ist besser als nichts, bleibt aber anfällig für SIM-Swapping und Abfangen. Für alle, die in Deutschland E-Mail, Banking oder Social Media nutzen, ist die Entscheidung klar: 2FA aktivieren, Backup-Codes sicher aufbewahren und beim nächsten Login vom SMS-Code auf eine App oder einen Schlüssel umsteigen – oder bewusst das Risiko tragen, dass ein einzelnes gestohlenes Passwort das gesamte digitale Leben öffnet.
Häufig gestellte Fragen
Kann ich mich ohne Zwei-Schritt-Verifizierung bei meinem Gmail-Konto anmelden?
Ja, solange die Zwei-Schritt-Verifizierung nicht aktiviert ist, genügen Nutzername und Passwort. Allerdings ist das Konto dann nur durch das Passwort geschützt – ein gestohlenes Passwort reicht für die Übernahme. Google Account Help beschreibt die 2SV als zusätzliche Sicherheitsebene zum Passwort.
Was passiert, wenn ich die Zwei-Faktor-Authentifizierung deaktiviere?
Das Konto fällt auf den reinen Passwortschutz zurück. Automatisierte Angriffe mit gestohlenen Zugangsdaten haben es dann deutlich leichter – den messbaren Schutzeffekt von MFA zeigt die Microsoft-Zahl in der Übersicht oben. Zusätzlich verlieren Sie die zweite Anmeldemethode, die für den Notfall hinterlegt war. Wer deaktiviert, sollte zumindest ein starkes, einzigartiges Passwort verwenden.
Was kann ich anstelle der Zwei-Faktor-Authentifizierung verwenden?
Passkeys und Hardware-Schlüssel. Ein Passkey ersetzt Passwort und zweiten Schritt, weil das Gerät den Besitz direkt nachweist. Die US-Normungsbehörde NIST (US-Normungsinstitut) empfiehlt für die Anmeldung phishing-resistente Authentifikatoren wie Hardware-Schlüssel. Auch App-basierte 2FA ist deutlich robuster als SMS-Codes.
Kostet 2FA Geld?
In der Regel nein. Die Basisversionen gängiger Authenticator-Apps wie Google Authenticator oder Microsoft Authenticator sind kostenlos. Auch die meisten Kontodienste verlangen für die 2FA-Funktion keine zusätzliche Gebühr; nur Hardware-Schlüssel kosten einmalig etwas.
Kann man mit 2FA trotzdem gehackt werden?
Vollständige Sicherheit gibt es nicht. Echtzeit-Phishing, bei dem Angreifer den zweiten Faktor direkt mit abgreifen, und kompromittierte Geräte können auch 2FA umgehen. Trotzdem ist das Risiko mit 2FA deutlich kleiner als ohne.
Wie funktioniert die 2SV mit einer Authenticator-App?
Die App erzeugt auf dem eigenen Gerät einen zeitbasierten Code, der sich regelmäßig ändert. Nach Passwort und Benutzername tragen Sie diesen Code ein. Weil die App an das Gerät gebunden ist, zählt sie als Besitz-Faktor – anders als ein SMS-Code, der abgefangen werden kann.