Zwei-Faktor-Authentifizierung

2FA erklärt: So aktivierst du die Zwei-Faktor-Authentifizierung für Steam, PSN, Fortnite & Co.

Ein geklautes Passwort reicht heute oft schon, um ein komplettes Gaming-Konto leerzuräumen: Spielebibliothek, Skins, Wallet-Guthaben, alles weg. Die Zwei-Faktor-Authentifizierung, kurz 2FA, ist der einfachste Schutz dagegen. Sie kostet dich beim Einrichten ein paar Minuten und danach kaum noch Zeit. Hier erfährst du, wie 2FA funktioniert, welche Methode wirklich sicher ist und wie du sie bei Epic Games, Steam, PlayStation, Xbox, Nintendo, Battle.net und Discord aktivierst.

Was ist 2FA eigentlich?

Zwei-Faktor-Authentifizierung bedeutet, dass du beim Login nicht nur ein Passwort eingibst, sondern zusätzlich einen zweiten Nachweis lieferst. Die Idee dahinter: Ein Angreifer muss zwei Dinge gleichzeitig in die Hände bekommen, nicht nur eines. Diese Nachweise stammen aus drei Kategorien:

  • Wissen: etwas, das nur du weißt, also Passwort oder PIN.
  • Besitz: etwas, das nur du hast, etwa dein Smartphone mit einer Authenticator-App oder ein Sicherheitsschlüssel.
  • Merkmal: etwas, das du bist, zum Beispiel Fingerabdruck oder Gesichtserkennung.

Echte 2FA kombiniert zwei unterschiedliche Kategorien. Zwei Passwörter hintereinander wären also keine Zwei-Faktor-Authentifizierung. Manche Plattformen sprechen auch von „Zwei-Schritt-Verifizierung“ oder „2-Step Verification“, gemeint ist im Alltag dasselbe Prinzip.

Im Alltag sieht das so aus: Du gibst wie gewohnt Benutzername und Passwort ein. Danach fragt die Plattform nach einem sechsstelligen Code, der auf deinem Handy erscheint oder dir zugeschickt wird. Ohne diesen Code bleibt die Tür zu, selbst wenn das Passwort stimmt. Viele Dienste merken sich vertrauenswürdige Geräte, sodass du den Code nur bei einem neuen Gerät oder nach längerer Pause brauchst.

Warum Gaming-Konten 2FA besonders dringend brauchen

Gaming-Konten sind für Kriminelle ein lohnendes Ziel. Über Jahre gekaufte Spiele können einen vierstelligen Betrag wert sein, seltene Skins und Items lassen sich auf Drittmärkten zu Geld machen, und oft ist eine Zahlungsmethode hinterlegt. Dazu kommt, dass viele Spieler dasselbe Passwort bei mehreren Diensten nutzen. Wird irgendwo eine Datenbank geleakt, probieren Angreifer die Zugangsdaten automatisiert bei Steam, Epic und Co. aus.

Genau hier setzt 2FA an. Selbst wenn dein Passwort durch ein Datenleck oder durch Phishing in fremde Hände gerät, fehlt dem Angreifer der zweite Faktor. Die meisten automatisierten Angriffe enden an dieser Stelle. Wie eine vollständige Kontoübernahme abläuft und was Angreifer danach mit dem Konto anstellen, liest du im Artikel zum Account-Takeover.

Die 2FA-Methoden im Vergleich

2FA ist nicht gleich 2FA. Die Methoden unterscheiden sich deutlich in ihrer Sicherheit, und nicht jede Plattform bietet alle an.

Methode So funktioniert sie Sicherheit
E-Mail-Code Code wird an deine hinterlegte E-Mail-Adresse geschickt Niedrig bis mittel, nur so sicher wie dein E-Mail-Konto
SMS-Code Code kommt per Textnachricht aufs Handy Mittel, angreifbar über die Telefonnummer
Authenticator-App App erzeugt alle 30 Sekunden einen neuen Code, auch offline Hoch
Sicherheitsschlüssel / Passkey Kryptografische Bestätigung über Gerät oder USB-Schlüssel Sehr hoch, weitgehend phishingresistent

E-Mail und SMS: besser als nichts

Codes per E-Mail oder SMS sind bequem, haben aber Schwächen. Wer dein E-Mail-Konto übernimmt, bekommt auch die Codes. SMS-Codes lassen sich über SIM-Swapping abfangen, bei dem Kriminelle deine Telefonnummer auf ihre eigene SIM-Karte umleiten lassen. Trotzdem gilt: Selbst SMS-2FA schützt dich gegen die große Masse automatisierter Angriffe deutlich besser als ein Passwort allein.

Authenticator-App: der sinnvolle Standard

Eine Authenticator-App wie Google Authenticator, Microsoft Authenticator oder eine Open-Source-Alternative erzeugt die Codes direkt auf deinem Gerät. Nichts wird verschickt, nichts lässt sich unterwegs abfangen, und die Telefonnummer spielt keine Rolle. Für die meisten Gamer ist das die beste Kombination aus Sicherheit und Alltagstauglichkeit. Eine App reicht für beliebig viele Konten.

Sicherheitsschlüssel und Passkeys

Hardware-Schlüssel und Passkeys gehen noch einen Schritt weiter. Sie prüfen kryptografisch, ob du wirklich auf der echten Seite bist, und lassen sich deshalb kaum durch gefälschte Login-Seiten austricksen. Im Gaming-Bereich setzen sie sich gerade erst durch. PlayStation etwa bietet inzwischen Passkeys als Alternative zum Passwort an.

2FA aktivieren: So geht es auf den wichtigsten Gaming-Plattformen

Die Menüs ändern sich gelegentlich, das Prinzip bleibt aber überall gleich: In den Konto- oder Sicherheitseinstellungen die Zwei-Faktor-Option suchen, Methode wählen, QR-Code mit der Authenticator-App scannen, Code bestätigen und Backup-Codes sichern.

Epic Games und Fortnite

Bei Epic läuft alles über den Epic-Games-Account, also auch Fortnite. In den Kontoeinstellungen findest du unter „Passwort und Sicherheit“ den Bereich Zwei-Faktor-Authentifizierung. Zur Wahl stehen Authenticator-App, SMS und E-Mail. Nach der Eingabe des ersten Codes ist 2FA aktiv, und du bekommst eine Bestätigung per Mail.

Für Fortnite-Spieler ist 2FA mehr als nur Schutz. Epic verlangt sie, wenn du anderen Spielern im Item-Shop Geschenke machen oder an kompetitiven Events teilnehmen willst. Auch einige der kostenlosen Spiele im Epic Games Store lassen sich nur mit aktiver 2FA einlösen. Als Dankeschön verteilt Epic Belohnungen für die Aktivierung, klassisch ist das das Emote „Boogie Down“. Wer also bei Battle Royale-Turnieren mitspielen will, kommt um 2FA ohnehin nicht herum.

Wichtig: Die Einrichtung funktioniert für alle Plattformen gleich, egal ob du Fortnite auf PS5, Xbox, Switch oder PC spielst. Du erledigst sie im Browser oder in der Epic-App, nicht auf der Konsole.

Steam Guard

Valve nennt seinen zweiten Faktor Steam Guard. In der einfachen Variante kommen die Codes per E-Mail, deutlich besser ist der Mobile Authenticator in der Steam-App. Dort bestätigst du Logins, Trades und Marktplatz-Verkäufe direkt auf dem Handy.

Für alle, die mit Items handeln, ist der Mobile Authenticator praktisch Pflicht. Ohne ihn hält Steam gehandelte Gegenstände bis zu 15 Tage zurück. Diese Sperre entfällt erst, wenn der Authenticator mindestens sieben Tage lang aktiv war. Wer den Authenticator wieder entfernt, muss ebenfalls mit einer 15-tägigen Handelssperre rechnen. Steam will damit verhindern, dass Diebe gekaperte Inventare in Minuten leerräumen.

PlayStation

Sony bietet für das PlayStation-Konto eine Zwei-Schritt-Verifizierung per Authenticator-App oder SMS an. Einrichten kannst du sie in der Kontoverwaltung im Browser oder direkt auf der PS5 in den Einstellungen unter Benutzer und Konten im Bereich Sicherheit. Nach der Aktivierung erhältst du zehn Backup-Codes, die du unbedingt notieren solltest.

Zusätzlich unterstützt PlayStation inzwischen Passkeys. Damit meldest du dich ganz ohne Passwort über dein Smartphone oder deinen Rechner an. Ein gut geschütztes Konto ist übrigens auch der beste Schutz davor, dass Sony nach verdächtigen Aktivitäten durch Fremde vorsorglich eine Sperre verhängt. Was dann passiert, erklärt der Artikel zum PSN-Bann.

Xbox und Microsoft-Konto

Auf der Xbox hängt alles am Microsoft-Konto. In dessen Sicherheitseinstellungen aktivierst du die zweistufige Überprüfung. Am bequemsten klappt das mit der Microsoft-Authenticator-App, die Anmeldungen per Fingertipp bestätigt. Microsoft bietet zudem eine komplett passwortlose Anmeldung an. Da dasselbe Konto oft auch an Windows, Outlook und OneDrive hängt, schützt du mit einem Schritt gleich mehrere Dienste.

Nintendo

Für das Nintendo-Konto, das Switch und Switch 2 nutzen, aktivierst du die Zwei-Schritt-Verifizierung auf der Nintendo-Account-Webseite unter den Anmelde- und Sicherheitseinstellungen. Nintendo nennt offiziell den Google Authenticator als unterstützte App. Nach dem Scannen des QR-Codes bekommst du zehn Backup-Codes. Eine Einschränkung gibt es: Für Kinderkonten lässt sich die Funktion nicht einrichten. Hier ist umso wichtiger, dass das Elternkonto gut geschützt ist.

Battle.net

Blizzard setzt auf zwei Bausteine. Der Battle.net Authenticator in der Battle.net-App erzeugt Codes und bestätigt Logins. Daneben gibt es SMS Protect, bei dem eine Handynummer mit dem Konto verknüpft wird. Für Overwatch 2 war das zum Start sogar Pflicht für alle Spieler. Nach heftiger Kritik hat Blizzard die Vorgabe für bestehende Konten wieder gelockert, für neue Accounts gilt sie aber weiterhin. Ein Authenticator ist trotzdem die sicherere Wahl.

Discord

Discord ist für viele Gamer der zentrale Treffpunkt, entsprechend begehrt sind gekaperte Konten, über die sich Betrugslinks an ganze Freundeslisten verschicken lassen. Du findest 2FA in den Benutzereinstellungen unter „Mein Account“. Für Server gibt es eine zusätzliche Stellschraube: Der Eigentümer kann festlegen, dass Moderatoren und Admins nur mit aktiver 2FA moderieren dürfen. Wer einen eigenen Server betreibt, sollte das einschalten. Mehr zur Plattform selbst erfährst du im Artikel Was ist Discord?.

Backup-Codes: Der Schritt, den fast alle vergessen

Beim Einrichten von 2FA zeigen dir fast alle Plattformen eine Liste mit Backup-Codes an. Jeder davon funktioniert genau einmal und ersetzt den Code aus der App. Diese Liste ist dein Notausgang, falls das Handy verloren geht, kaputtgeht oder du die Authenticator-App versehentlich löschst.

Ohne Backup-Codes kann der Handywechsel zum Albtraum werden. Bei Nintendo etwa kommst du ohne App und ohne Codes im schlimmsten Fall nicht mehr in dein Konto. Die Codes gehören deshalb an einen sicheren Ort außerhalb des Handys: ausgedruckt in eine Schublade oder in einen Passwort-Manager. Ein Screenshot in der Galerie des Telefons ist keine gute Idee, denn der geht mit dem Gerät verloren.

Ein zweiter Tipp für den Handywechsel: Viele Authenticator-Apps bieten inzwischen eine verschlüsselte Sicherung oder einen Exportweg an. Prüfe vor dem Zurücksetzen des alten Geräts, ob alle Konten auf dem neuen Handy funktionieren.

Wo 2FA an ihre Grenzen stößt

2FA macht dein Konto deutlich sicherer, aber nicht unangreifbar. Drei Lücken solltest du kennen:

  • Echtzeit-Phishing: Gefälschte Login-Seiten fragen nicht nur das Passwort, sondern auch den 2FA-Code ab und leiten beides sofort an die echte Seite weiter. Gegen diese Masche helfen nur Passkeys oder Sicherheitsschlüssel wirklich zuverlässig.
  • Manipulation von Menschen: Angreifer geben sich als Support oder als Freund in Not aus und bitten um „nur kurz den Code“. Kein echter Support fragt jemals nach deinem 2FA-Code. Die psychologischen Tricks dahinter beschreibt der Artikel zu Social Engineering.
  • Schadsoftware: Infizierte Cheat-Tools oder Mods können Sitzungsdaten direkt vom Rechner stehlen und so den Login umgehen. Finger weg von dubiosen Downloads.

Das ändert nichts an der Grundregel: Ein Konto mit 2FA ist für die allermeisten Angreifer schlicht zu viel Aufwand. Sie ziehen weiter zum nächsten, ungeschützten Opfer. Einen breiteren Überblick über digitale Bedrohungen bietet der Grundlagenartikel zur Cybersicherheit.

Häufige Fragen zu 2FA

Was bedeutet 2FA?

2FA steht für Zwei-Faktor-Authentifizierung. Beim Login brauchst du neben dem Passwort einen zweiten Nachweis, meist einen Code aus einer App, per SMS oder per E-Mail. Dadurch reicht ein gestohlenes Passwort allein nicht mehr aus.

Wie aktiviere ich 2FA in Fortnite?

2FA für Fortnite richtest du im Epic-Games-Account ein, nicht im Spiel. Melde dich auf der Epic-Webseite an, öffne „Passwort und Sicherheit“ und wähle eine Methode unter Zwei-Faktor-Authentifizierung. Das gilt für alle Plattformen, auch für PS5, Xbox und Switch.

Welche 2FA-Methode ist am sichersten?

Am sichersten sind Passkeys und Hardware-Sicherheitsschlüssel. Für den Alltag ist eine Authenticator-App der beste Kompromiss. SMS und E-Mail sind schwächer, aber immer noch deutlich besser als gar kein zweiter Faktor.

Was passiert, wenn ich mein Handy mit der Authenticator-App verliere?

Dann brauchst du die Backup-Codes, die du beim Einrichten erhalten hast. Mit einem davon meldest du dich an und richtest 2FA auf dem neuen Gerät neu ein. Ohne Backup-Codes bleibt nur der Weg über den Support der jeweiligen Plattform, und der kann dauern.

Muss ich bei jedem Login einen Code eingeben?

Meistens nicht. Die meisten Plattformen merken sich vertrauenswürdige Geräte und fragen den Code nur bei neuen Geräten, nach dem Löschen von Cookies oder nach längerer Zeit erneut ab.

Warum hält Steam meine Trades 15 Tage zurück?

Steam hält gehandelte Items bis zu 15 Tage zurück, wenn der Steam Guard Mobile Authenticator nicht seit mindestens sieben Tagen aktiv ist. So haben Kontoinhaber Zeit, unbefugte Trades zu bemerken und abzubrechen, bevor die Items weg sind.

Hat dir dieser Beitrag gefallen?

Klicke auf die Sterne um zu bewerten!

Durchschnittliche Bewertung 0 / 5. Anzahl Bewertungen: 0

Bisher keine Bewertungen! Sei der Erste, der diesen Beitrag bewertet.

Weil du diesen Beitrag nützlich fandest...

Teile ihn doch gerne in sozialen Netzwerken!

Es tut uns leid, dass der Beitrag für dich nicht hilfreich war!

Lasse uns diesen Beitrag verbessern!

Was können wir verbessern?

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.