Zwei-Faktor-Authentifizierung per SMS umsetzen
Die Technik ist einfach; die Details entscheiden, ob es sicher und zugleich benutzbar ist.
Der Code
Sechs Ziffern genügen. Erzeugen Sie ihn mit einer echten Zufallsquelle, nicht mit einem Zeitstempel. Bewahren Sie ihn verschlüsselt oder als Hash auf, nicht im Klartext.
Die Gültigkeitsdauer
Einige Minuten. Länger erhöht das Risiko, ohne dem Nutzer zu helfen: Wer ihn nicht innerhalb von fünf Minuten eingibt, fordert einfach einen neuen an.
Begrenzen Sie die Versuche
Sowohl die Anzahl der Eingaben eines Codes als auch die Anzahl der Codes, die angefordert werden können. Ohne diese zweite Grenze kann jemand auf Ihre Kosten Nachrichten versenden lassen.
Geben Sie Kontext mit
Nennen Sie, wofür der Code dient. Wer keinen angefordert hat, weiß dann sofort, dass etwas nicht stimmt.
Denken Sie an alle ohne Zugang
Ein verlorenes Gerät oder eine gewechselte Nummer darf keinen endgültigen Ausschluss bedeuten. Sehen Sie einen Wiederherstellungsweg vor, und machen Sie ihn nicht schwächer als die Absicherung selbst.