Falc410 schrieb:
Naja wenn deine Hardware kaputt geht oder verloren geht, hilft dir das auch nicht mehr.
Du kannst selbst vom 2FA Secret ein Backup machen, und die meisten Anbieter geben dir auch ein Dutzend Backup-Codes wenn du TOTP einrichtest. Also das kriegt man schon hin mit Backup des 2FA. Im Zweifel kauft man sich halt 2 Stück, wie ich es mit meinen OnlyKeys handhabe.
Falc410 schrieb:
Ja, auf einem Android Phone auf dem ich alles mögliche installiere, sind die Angriffsvektoren valide, Zwischenablage lässt sich vermeiden durch abtippen aber wer macht das schon?
KeePassDX bietet auch eine eigene Tastatur neben Gboard & Co, die das für einen übernimmt. Man muss weder abtippen noch Copy&Pasten. Allerdings muss man dann immer die Tastatur wechseln. Das geht bei mir unter Android sehr schnell (ganz unten rechts ist bei der offenen Tastatur ein Button dafür). Daher alles irgendwie nicht toll, aber so ist das halt mit Security: Sicherheit gegen Komfort, man muss sich entscheiden.
ppanik schrieb:
Können Dienste/Webseiten die hardwarebasierte 2FA abschalten und ihre Kunden de facto zur Nutzung der Software-Authentikation zwingen?
Kommt drauf an, wovon man spricht. Ist es TOTP, dann nein, denn da ist es dem Dienst egal, ob es Soft- oder Hardware ist. Schaffen sie aber TOTP ab, und erlauben nur noch eine Softwarelösung wie den MS Authenticator, dann ist die Antwort ja.
Also im Zweifel: Ja, kann er.
Meine Meinung dazu: Ich hab die 2FA Tokens einfach im Passwortsafe. Wer die separat haben will, ist mit dem Hardwaretoken hier aber mMn. ganz gut bedient - 60 Slots sind wohl ausreichend für die meisten. Preislich würde ich sagen, ist es auch Ok. Viel günstiger wird keine Hardwarelösung mit ~60 Slots sein.
Und an airwave, ich markiere auch bewusst nicht: Nein, leider keine Ahnung.
//Edit: Formulierung angepasst, war nicht ganz eindeutig an einer Stelle.