Was ist ein Security-Token (oder Authentifizierungs-Token) und wie funktioniert es?

Aktualisiert: 13. August 2026 Lesezeit: ~

Kurzfassung

Sicherheits-Tokens sind physische oder digitale Geräte, die die Benutzeridentität authentifizieren, indem sie den Besitz eines Geräts, die Kenntnis von Anmeldedaten oder eine biometrische Verifizierung erfordern – oder eine Kombination aus allen dreien. Sie sind in verbundenen, unverbundenen und kontaktlosen Ausführungen erhältlich, jeweils mit unterschiedlichen Passwortmechanismen (statisch, dynamisch oder challenge-basiert). Obwohl sie die Sicherheit im Vergleich zu reinen Passwörtern erheblich verbessern und einen Eckpfeiler der Multi-Faktor-Authentifizierung (MFA) darstellen, bergen sie reale Schwachstellen wie Verlust, Diebstahl und Hacking. Krypto-Sicherheitstokens sind ein eigenständiges Konzept und für alltägliche IT-Authentifizierungs-Workflows nicht relevant.

Sicherheitstokens und Authentifizierung verstehen

Ein Sicherheitstoken ist ein physisches Gerät, das Nutzer besitzen müssen, um auf ein System zuzugreifen. Authentifizierungsdaten müssen zwischen dem Benutzer und dem System ausgetauscht werden, um Identitäten und Zugriffe zu validieren. Ein Sicherheitstoken ist der Übertragungskanal für diese Daten.

Wie verbreitet sind Sicherheitstoken in modernen Unternehmen?

Passwörter und persönliche Identifikationsnummern sind in modernen Unternehmen allgegenwärtig. Die meisten Mitarbeiter wissen, dass sie bestimmte Anmeldedaten eingeben müssen, um auf Dateien, Server und vertrauliche Dokumente zuzugreifen. Sicherheitstoken heben diesen Schutz auf die nächste Stufe.

Ein Sicherheitstoken kann so groß wie ein Schlüsselanhänger oder so klein wie ein Mikrochip sein. Sie enthalten entweder Informationen, die die Identität einer Person verifizieren, oder kommunizieren mit einer Datenbank oder einem Drittanbietersystem, das Verifizierungsdienste anbietet.

Wie funktionieren Security-Tokens?

Jedes Jahr verursachen Hacker:innen etwa 400 Milliarden US-Dollar Schaden. Unternehmen müssen sich vor dieser sehr realen Bedrohung schützen, andernfalls könnte der Schaden immens sein.

Wie sieht ein Token-Setup in der Praxis aus?

Stellen Sie sich vor, Sie arbeiten für ein großes Unternehmen und es ist Ihre Aufgabe, geistiges Eigentum im Wert von Millionen zu schützen. Hacker wollen es, und es ist Ihre Aufgabe, sie fernzuhalten. Ihre Token-Einrichtung könnte Folgendes umfassen:
 

  • Stichwörter. Der Benutzer muss ein sicheres Passwort aus dem Gedächtnis eingeben. Für dieses Passwort gelten oft detaillierte Anforderungen, wie etwa eine bestimmte Mindestanzahl an Zeichen oder andere Vorgaben.
  • Computereinrichtung. Während eines versuchten Anmelde-Events sendet das Computersystem eine Nachricht an das Mobiltelefon des Benutzers. Diese Nachricht enthält ein Passwort, das eingegeben werden muss, da andernfalls der Zugriff blockiert wird.

Auf den ersten Blick ist dies dieselbe Art der Authentifizierung und Autorisierung, die Verbraucher:innen seit Jahren mit Passwörtern nutzen. Sie müssen Anmeldedaten eingeben, die sie sich gemerkt haben, um auf die benötigten Systeme zuzugreifen. Aber Sicherheitstokens erfordern eine Art von Werkzeug. Einfacher Speicher reicht nicht aus.

3 Hauptarten von Sicherheitstokens

Sicherheits-Tokens sind auf Anpassbarkeit ausgelegt. Die Anforderungen eines Unternehmens können sich stark von denen eines anderen unterscheiden. Wählen Sie Ihre Version sorgfältig aus, um sicherzustellen, dass Sie die richtige Balance zwischen Sicherheit und Flexibilität bieten.

Zu den Arten von Sicherheitstoken gehören:

TypFunktionsweise der VerbindungBeispiel
Verbundene TokensBenutzer müssen das Token physisch mit dem System verbinden, das sie verwenden möchten.Eine Smartcard oder ein Hardware-Token wie ein Yubikey. Benutzer:innen schieben das Gerät in ein Lesegerät, und das Gerät übermittelt automatisch Authentifizierungsinformationen an das Computersystem.
Getrennte TokensBenutzer:innen müssen nichts physisch in ein Gerät einstecken, aber sie müssen möglicherweise einen vom Token generierten Code eingeben.Ein Mobiltelefon, das als Gerät für die Zwei-Faktor-Authentifizierung (2FA) eingerichtet ist.
Kontaktlose TokensBenutzer:innen müssen sich nicht mit einem Gerät verbinden und auch kein zusätzliches Schlüsselwort oder einen Zugangscode eingeben. Stattdessen verbinden sich diese Geräte drahtlos mit dem System, und der Zugriff wird auf Basis dieser Verbindung gewährt oder verweigert.Bluetooth-Tokens und schlüssellose Zugangssysteme.

Die Anpassungsmöglichkeiten enden hier nicht. Ihr Sicherheitstoken-System könnte auch Folgendes umfassen:

  • Tastenfelder. Schützen Sie die Daten in Ihrem Token, indem Sie ein Passwort verlangen.
  • Biometrische Daten. Speichern Sie Iris-Scans oder Fingerabdrücke und verknüpfen Sie diese Daten mit Scannern vor Ort.
  • Manipulationssichere Eigenschaften. Es werden Sicherheitsmaßnahmen hinzugefügt, um sicherzustellen, dass Diebe die Schlüssel nicht zerlegen und Daten stehlen können. 

Welche Arten von Passwörtern verwenden Security-Tokens?

Jedes Sicherheitstoken enthält eine winzige Datenmenge, die als Passwort betrachtet werden könnte. Das Token wird nicht immer über ein Tastenfeld oder einen Scanner in ein System eingegeben, führt aber eine Art sicheren Datenaustausch mit der Ressource durch, auf die die Benutzer zugreifen möchten.

Es gibt zahlreiche Arten von Sicherheitstoken-Passwörtern, darunter:

  • Statische Passwörter. Im Token befindet sich eine Zeichenfolge aus Zahlen, Buchstaben oder beidem. Das Passwort ändert sich nie ohne direkte Unterstützung durch einen Sicherheitsexperten. Die Person, die das Token besitzt, weiß möglicherweise nicht, dass das Passwort existiert, und kann die Daten auf Nachfrage nicht nennen.
  • Dynamische Passwörter. Das Sicherheitssystem wählt ein neues Passwort aus und übergibt es an das Token. Normalerweise muss der Benutzer die Ergebnisse eingeben, bevor Zugriff gewährt wird. Einige dieser Systeme verwenden einen Timer und einen Algorithmus, um Passwörter zu generieren, während andere eine Einmal-Passwort-Lösung nutzen.
  • Challenge-Passwörter. Der Server und der Schlüssel verbinden sich, und die Daten werden während des Vorgangs verschlüsselt. Das Gerät muss die Challenge in entschlüsselter Form bereitstellen, um Zugriff zu erhalten. 

Welche Vorteile bietet die Verwendung von Sicherheitstoken?

Passwörter sind unglaublich leicht zu hacken. Tatsächlich geben Forscher:innen an, dass das häufigste Passwort „123456“ lautet. Wenn Sie Ihre Sicherheit ausschließlich in die Hände Ihrer Nutzer:innen legen, ist eine Katastrophe vorprogrammiert. Sicherheitstoken können diese Bedrohungen abschwächen, indem sie von Benutzer erstellte Passwörter ergänzen – oder sogar vollständig ersetzen.

Ein ordnungsgemäßes Sicherheitstoken-System basiert auf drei Arten von Informationen.

  1. Besitz: Die Person muss etwas (wie ein Telefon, eine Schlüsselkarte oder einen USB-Stick) zur Hand haben, um auf das System zuzugreifen. 
  2. Wissen: Die Person muss etwas wissen (ein Passwort), um den Vorgang abzuschließen und Zugriff zu erhalten. 
  3. Vererbung: Dies bezieht sich auf Biometrie. Es ist etwas, das die Person ausmacht (wie ein Fingerabdruck oder ein Gesichtserkennungsscan).

In Verbindung mit Passwörtern sind Sicherheits-Tokens Teil einer Lösung zur Multi-Faktor-Authentifizierung (MFA). MFA-Lösungen verstärken die Authentifizierungssicherheit, da sie von den Benutzern die Eingabe eines weiteren Verifizierungsfaktors verlangen, wie beispielsweise Einmalpasswörter und Informationen zu Universal 2nd Factor (U2F)-Token.

Warum sind Sicherheitstoken Passwörtern allein überlegen?

Die ausschließliche Verwendung eines Passworts ist so, als würden Sie Ihr Zuhause nur mit einer Zahlenkombination schützen. Es funktioniert, aber es gewährt auch allen anderen Zugriff, die die Nummer kennen. Das Hinzufügen eines Sicherheitstokens stellt ein verschlossenes Tor vor Ihre Tür. Selbst diejenigen, die Ihre Türkombination kennen, kommen nicht am Tor vorbei und Ihr Zuhause bleibt sicher und geschützt. Es bietet eine zusätzliche Schutzebene, die für Ihre Sicherheit sorgt.

Verbraucher:innen schätzen die Vorteile von Sicherheitstoken. Sie müssen auch kritische Informationen schützen, darunter:

  • Finanzdaten. 
  • Gespeicherte Informationen zu Einsparungen. 
  • Identitätsdokumente. 
  • Rechtliche Dokumente.

Einige Unternehmen, darunter auch Banken, nutzen ihre Konzepte zur Zwei-Faktor-Authentifizierung als Verkaufsargumente gegenüber vorsichtigen Kund:innen. Indem das Unternehmen beweist, dass es Wert auf Sicherheit legt, kann es seinen Kundenstamm mit größerer Wahrscheinlichkeit binden und ausbauen.

Was sind die Schwachstellen von Security-Tokens?

Wie der Name schon sagt, sollten Sicherheitstoken kritische Daten schützen. Leider sind sie nicht unverwundbar. Die Risiken sind real und lassen sich manchmal nur schwer mindern.

Zu den häufigen Schwachstellen von Sicherheits-Token gehören:

  • Verlust. Schlüsselkarte, Fob und USB-Sticks sind winzig und gehen leicht verloren. Wenn sie nicht verschlüsselt oder mit einem sekundären Passwort geschützt sind, hat jede Person, die sie findet, Zugriff.
  • Diebstahl. Eben diese Geräte können gestohlen werden, entweder bei einem gezielten Überfall oder im Rahmen einer anderen Straftat, wie etwa einem Handtaschendiebstahl. Wie bei einem Verlust können sie dadurch in die Hände böswilliger Personen geraten. 
  • Hacken. Tokens sollten Nutzer:innen vor Malware schützen, und Unternehmen wie Banken erklären ihren Kund:innen oft, dass Token-Systeme aus diesem Grund sicherer sind. Aber alles, was elektronisch und mit einem Netzwerk verbunden ist, kann von jemandem mit Geschick und Geduld gehackt werden. Obwohl Sicherheitstoken eine zusätzliche Schutzebene bieten, sind sie nicht immun gegen Hacken.
  • Sicherheitsverletzungen. Hacker können sich vor Authentifizierungssysteme stellen und Nutzer dazu verleiten, Schlüsselwörter einzugeben, um sie zu erfassen. Dies geschah 2006 bei einem großen Bankensystem und löste einen ziemlichen Skandal aus.

Unabhängig davon, welches Sicherheits-Token-System Sie verwenden, sind Umsicht und Wachsamkeit erforderlich. Stellen Sie sicher, dass alles wie geplant funktioniert, und seien Sie bereit einzugreifen, falls Sie feststellen, dass etwas schiefgelaufen ist. 

Wie lassen sich Authentifizierungs-Tokens mit Krypto-Sicherheits-Tokens vergleichen?

Kryptowährungsgeschäfte erfordern einen Eigentumsnachweis, und dieses Eigentum muss auf einen Käufer übertragen werden. Krypto-Security-Token fungieren als eine Art liquider Vertrag.

Einige Expert:innen glauben, dass diese Form des Security-Tokens die Zukunft des Finanzwesens darstellt. Diese Tokens verfügen über ein Sicherheitselement, sind jedoch für die tägliche Arbeit der meisten IT-Administrator:innen nicht relevant. 

Vereinfachen Sie Ihre Prozesse

Sicherheitstoken könnten Ihrem Unternehmen dabei helfen, wertvolle Vermögenswerte zu schützen. Sie bieten eine erweiterte Schutzebene, um sicherzustellen, dass Ihre Kund:innen, Mitarbeiter:innen, Partner:innen und Ihr gesamtes Unternehmen sicher bleiben.

Die Erstellung eines solchen Systems ist nicht immer einfach. Sie möchten sicherstellen, dass dieses System richtig eingerichtet und frei von Störungen ist.

Mehr als 8.400 globale Organisationen vertrauen auf Okta, um solche Systeme zu verwalten und zu authentifizieren. Schließen Sie sich ihnen an, um Ihr Unternehmen sicherer zu machen.

Häufig gestellte Fragen

Was ist der Unterschied zwischen einem verbundenen, einem nicht verbundenen und einem kontaktlosen Sicherheitstoken?

Angeschlossene Tokens erfordern eine physische Verbindung mit dem System – wie etwa das Einstecken einer Smartcard oder eines Yubikeys in ein Lesegerät –, damit das Gerät Authentifizierungsdaten direkt übertragen kann. Nicht verbundene Tokens, wie ein für 2FA verwendetes Mobiltelefon, generieren einen Code, den die Benutzer ohne physische Verbindung zum System eingeben müssen. Kontaktlose Tokens gehen noch einen Schritt weiter, indem sie sich drahtlos verbinden und den Zugriff automatisch gewähren oder verweigern, ohne dass ein Einstecken oder eine Codeeingabe erforderlich ist – Bluetooth-Tokens und schlüssellose Zugangssysteme sind gängige Beispiele.

Kann ein Sicherheitstoken gehackt werden?

Ja. Obwohl Sicherheitstokens eine wichtige Schutzschicht bieten, kann alles, was elektronisch und mit einem Netzwerk verbunden ist, von jemandem mit Geschick und Geduld gehackt werden. Hacker:innen können sich auch vor Authentifizierungssysteme schalten und Nutzer:innen dazu verleiten, Kennwörter einzugeben, um diese abzufangen – eine Methode, die 2006 ein großes Bankensystem betraf. Security-Token sind nicht immun gegen Hackerangriffe, und kontinuierliche Wachsamkeit ist erforderlich.

Was passiert, wenn ein Sicherheits-Token verloren geht oder gestohlen wird?

Wenn ein Sicherheits-Token wie eine Keycard, ein Fob oder ein USB-Stick verloren geht oder gestohlen wird und nicht verschlüsselt oder mit einem zweiten Passwort geschützt ist, kann jede Person, die ihn findet oder an sich nimmt, Zugriff auf das geschützte System erlangen. Ein Diebstahl kann bei einem gezielten Angriff oder als Teil einer anderen Straftat, wie z. B. einem Handtaschendiebstahl, erfolgen. Aus diesem Grund sind mehrschichtige Sicherheitsmaßnahmen – wie etwa die Anforderung einer PIN oder eines Passworts zusätzlich zum Token – wichtig.

Wie funktioniert ein Sicherheitstoken bei der Multi-Faktor-Authentifizierung?

Sicherheitstokens sind ein wesentlicher Bestandteil der Multi-Faktor-Authentifizierung (MFA). Anstatt sich nur auf ein Passwort zu verlassen, kombiniert MFA das Token mit mindestens einem zusätzlichen Verifizierungsfaktor – wie etwa einem Einmalcode oder einem Universal 2nd Factor (U2F)-Berechtigungsnachweis – , sodass ein kompromittiertes Passwort allein für einen Angreifer nicht ausreicht, um Zugriff zu erlangen.

Was ist der Unterschied zwischen einem statischen Passwort und einem dynamischen Passwort in einem Sicherheitstoken?

Ein statisches Passwort ist eine feste Zeichenfolge aus Zahlen, Buchstaben oder beidem, die im Token gespeichert ist und sich ohne direkte Unterstützung durch eine Sicherheitsexpertin oder einen Sicherheitsexperten nie ändert – der Token-Inhaber weiß möglicherweise nicht einmal, dass es existiert. Ein dynamisches Passwort wird vom Sicherheitssystem neu generiert und an das Token gesendet. Der Benutzer muss das Ergebnis in der Regel eingeben, bevor er Zugriff erhält. Einige Systeme verwenden einen Timer und einen Algorithmus oder eine Einmalpasswort-Lösung, um es zu generieren.

Sind Krypto-Sicherheitstokens das Gleiche wie Authentifizierungs-Sicherheitstokens?

Nein. Krypto-Security-Tokens werden bei Kryptowährungstransaktionen als eine Art liquider Vertrag verwendet, um Eigentum nachzuweisen und zu übertragen. Authentifizierungssicherheitstoken sind physische oder digitale Geräte, die zur Überprüfung der Identität eines Benutzers beim Zugriff auf ein System verwendet werden. Obwohl beide als „Security-Tokens“ bezeichnet werden, sind Krypto-Security-Tokens für die tägliche Arbeit der meisten IT-Administrator:innen nicht relevant.

Setzen Sie Ihre Identity Journey fort