Push-Nachrichten von MacTechNews.de
Würden Sie gerne aktuelle Nachrichten aus der Apple-Welt direkt über Push-Nachrichten erhalten?

Zweistufige Anmeldung: SMS wird von US-Behörde als unsicher eingestuft

Das US-amerikanische NIST (National Institute of Standards & Technology) hat in einem neuen Entwurf über behördlich anerkannte Zwei-Faktor-Anmeldungen erklärt, dass SMS nicht mehr als sicherer Weg für die Übermittlung des Authentifizierungs-Codes gilt. Dies hat verschiedene Gründe, auf welche die US-Behörde in dem Dokument auch näher eingeht. So lassen sich SMS abfangen oder umleiten, ohne dass dies vom Nutzer bemerkt werden kann. Außerdem ist es häufig möglich, die Telefonnummer für die SMS zu ändern, ohne dass eine Zwei-Faktor-Anmeldung erforderlich ist.


Zwar wird der Weg über SMS im aktuellen Entwurf noch geduldet, doch könnte es damit in einem Jahr dann vorbei sein. Bei der Umsetzung neuer Systeme zur Zwei-Faktor-Anmeldung sollten daher alternative Wege in Betracht gezogen werden. Hierzu macht das Dokument auch gleich einen Vorschlag: Statt SMS sollte eine Smartphone-App des Dienstes zum Einsatz kommen. Diese kann durch Verschlüsselungsmechanismen gesondert abgesichert werden, um Manipulationsmöglichkeiten wie bei der SMS zu vereiteln.

Für die Apple ID bedeutet dies das absehbare Ende der zweistufigen Anmeldung mit Telefonnummer. Apple könnte dann mittels Push-Technik nur noch vom Nutzer zuvor registrierte iOS-Geräte oder Macs nutzen, um dem Nutzer den Authentifizierungs-Code zukommen zu lassen. Sicherlich dürften auch andere IT-Unternehmen wie Facebook oder Google einen derartigen Weg wählen. Alternativ gibt es auch noch OTPs (One Time Password, Einmalkennwörter), welche durch zeitabhängige Berechnungen anhand eines geheimes Zweitkennwortes generiert werden und damit den Authentifizierungs-Code der aktuellen Minute darstellen.

Kommentare

kaizen27.07.16 18:13
Leider musste ich die MFA für AppleID wieder ausschalten weil die SMS auf meinem iPhone fast nie ankamen. Apple Support schiebt es auf Provider, Provider auf Apple.
Das Leben ist wie ein Brot. Irgendwann wird es hart.
0
Kuziflu
Kuziflu27.07.16 20:47
kaizen

Mittlerweile kann man statt der SMS den Code auch auf vertrauenswürdige iOS Geräte "pushen" lassen.
0
buffi
buffi27.07.16 22:01
Nix ist sicher, aber 2stufig ist zumindest erst mal sicherer, wie kein oder nur Code.
Can’t innovate anymore? My ass!
0
nahtanoj9627.07.16 22:25
Huch, ich wusste gar nicht, dass Apple das auch per Telefonnummer macht. Seit ich das benutze (zugegebenermaßen erst seit etwa einem Jahr schätze ich), läuft das per Push-Nachrichten, habe nie ne SMS bekommen. Das fände ich instinktiv auch eher unsicher...
0
jogoto27.07.16 23:49
Ich wusste gar nicht, dass das auch über SMS möglich ist. Ich hab das von Anfang an als Push-Nachricht auf ein zuvor gewähltes Gerät bekommen.
0
coffee
coffee28.07.16 12:22
kaizen
Leider musste ich die MFA für AppleID wieder ausschalten weil die SMS auf meinem iPhone fast nie ankamen. Apple Support schiebt es auf Provider, Provider auf Apple.

Dito bei mir und anderen auch. Incl. der Hin- und Herschubserei der Verantwortlichkeit.
Simplicity is the ultimate Sophistication (Steve Jobs)
0

Kommentieren

Sie müssen sich einloggen, um die News kommentieren zu können.