Weyoun schrieb:
Wenn die SMS aus der 2FA nur maximal 5 Minuten gültig sind,
Ja wenn. Ich kann mir aber fast nicht vorstellen, dass die nur so kurz gültig sind bei den meisten Diensten. Man muss ja erstmal den Leuten Zeit geben, ihr Handy zu suchen.
Außerdem:
Weyoun schrieb:
der Angreifer aber nur alle 5 Minuten ein neues Backup "erbeuten" kann, ist man als Endanwender schon relativ sicher.
Wenn alle 5 Minuten aktualisiert wird, dann heißt das nicht, dass die Daten auch 5 Minuten alt sein müssen. Da werden alle Codes gesichert, die in dem Moment zwischen 1 Sekunde und 5 Minuten alt sind. Wenn ein Angreifer den Rhythmus kennt, kann er das Zeitfenster der Code-Generierung also mit Leichtigkeit einschränken.
Weyoun schrieb:
Zum Thema "Super-GAU": Man kann einen Superlativ nicht mehr steigern.
In dem Fall schon. Super-GAU bezeichnet einen Vorfall, der über den größten
anzunehmenden Unfall hinaus geht. Also ein Vorfall, der vorher nicht mal bedacht wurde.
Am Ende ists aber einfach eine Redewendung. Klingt doch auch viel cooler.
1techniker schrieb:
Wie viele Leute machen Banking nur noch vom Handy aus. Ob die dann ein zweites Telefon für den zweiten Faktor einsetzen bezweifle ich
Ja gut, aber was hilft es da, wenn der Code per SMS oder E-Mail kommt? Das landet auch beides auf dem Smartphone.
Zudem ist MFA dann trotzdem noch sichergestellt. Das Handy selbst ist der zweite Faktor zusätzlich zum Passwort/Biometrie der Banking-App. Wer nur das Passwort oder nur das Handy hat, kommt trotzdem nicht rein.
MFA per Code ist an sich damit nur im Browser nötig, weil der Login dort von überall geht. Die Banking-App kann man aber nicht ohne Weiteres auf jedem Gerät einrichten.