Was sind vertrauenswürdige Geräte?
Die Funktion Vertrauenswürdige Geräte (oft auch als „Diesem Gerät vertrauen“ oder „Angemeldet bleiben“ bekannt) ist eine Komfortfunktion bei der Zwei-Faktor-Authentisierung (2FA). Sie erlaubt es dem System, sich einen Browser oder ein spezifisches Gerät (z. B. deinen privaten Laptop oder dein Smartphone) nach einer erfolgreichen und vollständig verifizierten Anmeldung zu merken.
Das Ziel ist eine optimale Balance zwischen hoher Sicherheit und Benutzerfreundlichkeit: Auf bekannten Geräten wird der Login beschleunigt, während unbefugte Anmeldeversuche von Fremdgeräten weiterhin blockiert werden.
Wie funktioniert die Erkennung im Hintergrund?
Wenn du beim Login die Option „Diesem Gerät vertrauen“ aktivierst, läuft im Hintergrund folgender Prozess ab:
- Kryptografischer Token (Cookie): Der Server generiert nach der erfolgreichen 2FA-Eingabe einen eindeutigen, langlebigen und verschlüsselten Sicherheits-Token.
- Lokale Speicherung: Dieser Token wird im Browser des Nutzers als sicheres Cookie (z. B. mit den Attributen
SecureundHttpOnly) oder im lokalen Speicher (Local Storage) abgelegt. - Wiedererkennung: Rufst du die Seite das nächste Mal auf, sendet der Browser diesen Token automatisch mit. Der Server erkennt das Gerät wieder und überspringt die erneute 2FA-Abfrage – du musst nur noch dein normales Passwort (oder den Passkey) eingeben.
⚠️ Wichtige Sicherheitsregeln & Best Practices
1. Niemals auf öffentlichen Geräten nutzen
Aktiviere diese Option nur auf Geräten, die dir allein gehören und die durch eine Gerätesperre (PIN, Biometrie) geschützt sind. Auf öffentlichen Computern (z. B. im Internetcafé, in der Bibliothek) oder gemeinsam genutzten Geräten darf der Haken niemals gesetzt werden, da nachfolgende Nutzer sonst Zugriff auf dein Konto erhalten könnten.
2. Regelmäßige Überprüfung (Sicherheits-Audit)
Im Laufe der Zeit sammeln sich viele vertrauenswürdige Geräte an (alte Smartphones, ausgemusterte Laptops, verschiedene Browser-Installationen). Nutzer sollten in ihren Kontoeinstellungen (Sicherheit/Sitzungen) regelmäßig die Liste der aktiven Geräte prüfen.
3. Alte Einträge konsequent löschen
Geht ein Gerät verloren, wird es verkauft oder wurde es lange nicht genutzt, sollte ihm im Backend sofort das Vertrauen entzogen werden (Funktion: „Von allen Geräten abmelden“ oder „Gerät entfernen“). Dadurch wird der hinterlegte Token auf dem Server ungültig gemacht. Bei einem erneuten Anmeldeversuch mit diesem Gerät wird zwingend wieder der zweite Faktor (2FA) abgefragt.
💡 Automatischer Ablaufschutz:
Gute Sicherheitssysteme vertrauen einem Gerät nicht unendlich lange. Nach einer definierten Zeitspanne (z. B. 30 oder 90 Tagen) oder bei einer signifikanten Änderung (wie einem IP-Adressen-Wechsel in ein anderes Land) läuft der Token automatisch ab, und der Nutzer muss sich erneut mit dem zweiten Faktor verifizieren.