
QR-Login: der Handschlag zwischen Bildschirm und Handy
Ein Passwort mit einer Fernbedienung zu tippen ist eine kleine Grausamkeit. Pfeil, Pfeil, Pfeil, bestätigen, falsches Zeichen, zurück. Zwanzig Sekunden pro Wort, und Großbuchstaben kosten extra. Also legt die App stattdessen ein Quadrat auf den Bildschirm, Sie richten Ihr Telefon darauf, und noch bevor die Fernbedienung wieder auf dem Tisch liegt, weiß das Gerät, wer Sie sind. Wer in Deutschland Online-Banking betreibt, kennt dieses Muster längst, nur unter einem anderen Namen.
Das fühlt sich auf leicht beunruhigende Weise nach Zauberei an. Ist es nicht. Es ist ein kurzes, klar definiertes Gespräch zwischen drei Beteiligten, und es zu verstehen sagt Ihnen genau, wann Sie ihm trauen sollten und wann Sie weggehen sollten.
Die drei Beteiligten
Da ist ein Bildschirm, der angemeldet werden will: die Fernseh-App, der Desktop-Client, der Browsertab an einem gemeinsam genutzten Rechner. Er hat keine Ahnung, wer Sie sind.
Da ist Ihr Telefon, das es schon weiß. Sie haben sich dort vor Wochen angemeldet, und es hält eine gültige Anmeldeinformation für Ihr Konto.
Und da ist der Server des Dienstes in der Mitte, der als Einziger tatsächlich etwas entscheidet. Der Bildschirm und das Telefon sprechen nie direkt miteinander. Beide sprechen mit dem Server, und genau das lässt die ganze Anordnung funktionieren.
Der Handschlag, Schritt für Schritt
Grob, und mit Unterschieden zwischen Diensten:
- Der Bildschirm fordert eine Sitzung an. Wenn Sie die Anmeldeseite öffnen, kontaktiert er den Server und bittet um einen ausstehenden Anmeldeversuch. Der Server legt einen an, markiert ihn als nicht genehmigt und gibt eine Kennung dafür zurück.
- Die Kennung wird zum Code. Dieses kurzlebige Token wird in das Quadrat kodiert, das Sie sehen. Es ist nicht Ihr Benutzername, nicht Ihr Passwort und keine nutzbare Sitzung. Es ist eine Wartenummer für eine Anfrage, die noch nicht gewährt wurde. Wie Codes Daten kodieren erklärt, warum ein kompaktes Token so bequem in dieses kleine Quadrat passt.
- Der Bildschirm beginnt zu warten. Er fragt den Server ab oder hält eine Verbindung offen und erkundigt sich, ob dieser ausstehende Versuch schon genehmigt wurde.
- Ihr Telefon liest den Code. Meist aus der App selbst heraus statt aus der allgemeinen Kamera, weil die App das Token erkennen muss und Ihre Anmeldeinformation bereits hält.
- Das Telefon genehmigt. Es sendet dem Server eine Nachricht, die im Kern lautet: Ich bin dieses Konto, ich halte eine gültige Anmeldeinformation, und ich autorisiere den ausstehenden Versuch mit dieser Kennung. Viele Dienste schieben hier eine Bestätigungsansicht ein, und manche verlangen vorher einen Fingerabdruck, eine Gesichtsprüfung oder die Geräte-PIN.
- Der Server legt den Schalter um und der Bildschirm holt ab. Der ausstehende Versuch wird als genehmigt markiert und an Ihr Konto gebunden. Die nächste Abfrage des wartenden Bildschirms bringt ein echtes Sitzungstoken zurück, und die Oberfläche wechselt in Ihre angemeldete Ansicht.
Ihr Passwort reist nie zum Fernseher. Der Fernseher sieht Ihre Anmeldeinformation nie. Er erhält eine Sitzung, die der Server für ihn ausgestellt hat, nachdem Ihr Telefon für die Anfrage gebürgt hat. Das ist der echte Sicherheitsgewinn, besonders auf einem Gerät, das Ihnen nicht gehört und in das Sie lieber kein Passwort tippen.
Steam, Netflix, WhatsApp Web und Google Messages bieten alle eine Anmeldung dieser allgemeinen Form. Ihre Bildschirme, Formulierungen und genauen Protokolle unterscheiden sich, behandeln Sie die sechs Schritte oben also als Muster und nicht als die Umsetzung eines bestimmten Anbieters.
Warum der Code so schnell abläuft
Beobachten Sie das Quadrat, und Sie sehen es oft nach ein, zwei Minuten aktualisieren oder ausgrauen mit der Bitte, es erneut zu versuchen.
Das ist Absicht. Zwischen dem Moment, in dem der Code erscheint, und dem Moment, in dem Sie ihn genehmigen, existiert eine nicht beanspruchte ausstehende Sitzung. Wer dieses Token bekommt und eine Genehmigung daran hängen lässt, hält am Ende die entstehende Sitzung. Das Zeitfenster ist das Risiko, also halten Dienste es kurz.
Kurzer Ablauf deckt auch den gewöhnlichen Fall ab, in dem Sie die Anmeldeseite öffnen, abgelenkt werden und zehn Minuten später zurückkommen. Das alte Token stirbt leise, statt darauf zu warten, in einem öffentlichen Raum von einem Bildschirm abgegriffen zu werden.
Manche Umsetzungen binden die Sitzung weiter, indem sie verlangen, dass das Telefon im selben Netz ist. Das erhöht die Reibung und ist nicht allgemein üblich.
Warum es Ihr Telefon sein muss
Das ganze Modell ruht auf einer Annahme: Das scannende Gerät ist bereits vertrauenswürdig und bereits authentifiziert.
Ihr Telefon hält eine gültige Anmeldeinformation für Ihr Konto. Wenn es eine ausstehende Sitzung genehmigt, glaubt der Server ihm, weil die Anmeldeinformation gültig ist. Es gibt keine zweite Prüfung, ob Sie die Genehmigung gemeint haben. Das Telefon hat Ja gesagt, also lautet die Antwort Ja.
Deshalb zählt die Gerätesperre auf Ihrem Telefon mehr, als es aussieht. Ein Telefon, das offen in fremden Händen liegt, ist eine Genehmigungsmaschine für jeden Dienst, der diesen Ablauf unterstützt. Und deshalb schieben viele Apps eine biometrische oder PIN-Prüfung ein, bevor sie die Genehmigung senden: Sie bestätigt, dass die Person mit dem Telefon das Konto besitzt.
Die Regel, auf die es wirklich ankommt
Scannen Sie nie einen Anmeldecode, den Ihnen jemand schickt, zeigt oder zu scannen bittet.
Keinen Code in einer Nachricht. Keinen auf dem Laptop einer fremden Person, die Hilfe braucht. Keinen in einer E-Mail, die behauptet, Ihr Konto brauche eine erneute Bestätigung. Keinen von einem Supportmitarbeiter, der Sie durch eine Lösung führt.
Hier der Grund, im Klartext. Wenn Sie einen Anmeldecode scannen, beweisen Sie nicht sich selbst Ihre Identität. Sie genehmigen eine bestimmte ausstehende Sitzung, die irgendwo bereits existiert. Wurde diese Sitzung auf dem Bildschirm einer anderen Person angelegt, übergibt Ihr Scan dieser Person eine angemeldete Sitzung auf Ihrem Konto. Sie braucht danach Ihr Passwort nicht. Sie hat etwas Besseres: eine aktive Sitzung, die sich genau so verhält, als hätten Sie sich an ihrem Rechner angemeldet.
Das ist der gesamte Angriff, und er ist elegant genug, dass er weiter funktioniert. Die Nachricht trägt immer einen Grund: eine Bestätigungsanfrage, einen Gewinn, eine Sicherheitswarnung, eine befreundete Person, die Hilfe braucht. Der Grund spielt keine Rolle. Die Handlung ist jedes Mal dieselbe.
Die sichere Gewohnheit ist kurz: Der einzige Anmeldecode, den Sie je scannen, ist einer auf einem Bildschirm, vor dem Sie körperlich stehen, nachdem Sie sich selbst entschieden haben, sich dort anzumelden. Wenn Sie die Anmeldeseite nicht selbst geöffnet haben, scannen Sie nicht. Unsere Hinweise zur QR-Sicherheit und bösartige Codes erkennen behandeln die benachbarten Tricks.
Warum deutsche Nutzer das Muster schon kennen
Im deutschen Online-Banking ist das Scannen eines Codes seit Jahren der Normalfall. Die Freigabeverfahren der Banken zeigen eine Grafik auf dem Bildschirm, die ein zweites Gerät oder eine gesonderte App einliest und in eine Freigabe verwandelt, und die europäischen Vorgaben zur starken Kundenauthentifizierung haben daraus eine Pflichtübung für Millionen Konten gemacht. Der Gedanke ist derselbe wie beim QR-Login: der Bildschirm stellt eine Aufgabe, das persönliche Gerät beantwortet sie, und das Geheimnis verlässt dieses Gerät nie.
Daraus folgt ein geschultes Publikum mit klaren Erwartungen. Wer in Deutschland einen Anmeldecode scannt, erwartet, dass die eigene App den Scan bestätigt und benennt, wofür die Freigabe gilt, und wird misstrauisch, wenn stattdessen ein Browser aufgeht und nach Zugangsdaten oder einer TAN fragt. Genau diese Reihenfolge ist auch die Grenze zum Betrug, denn ein echtes QR-Login fragt nach dem Scan nichts mehr ab. Nutzen Sie diese Prägung: Schreiben Sie in die Bestätigung, welches Gerät und welcher Ort gerade Zugriff erhalten soll, machen Sie das Ablehnen genauso leicht wie das Zustimmen, und stellen Sie über den Code auf dem Bildschirm eine Zeile, die sagt, wohin er führt. Zur Masche, die diese Gewohnheit ausnutzt, siehe Quishing und gefälschte QR-Codes.
Aufräumarbeiten, die sich lohnen
- Prüfen Sie Ihre aktiven Sitzungen. Die meisten Dienste listen Geräte mit laufender Sitzung auf und lassen Sie diese widerrufen. Tun Sie das nach Hotelfernsehern, Konferenzrechnern und geliehenen Laptops.
- Melden Sie sich an gemeinsam genutzten Bildschirmen ab. Wegzugehen lässt Ihre Sitzung für die nächste Person aktiv.
- Behandeln Sie unerwartete Genehmigungsabfragen als Alarm. Wenn Ihr Telefon Sie bittet, eine Anmeldung zu bestätigen, die Sie nicht begonnen haben, lehnen Sie ab und ändern Sie Ihr Passwort.
- Prüfen Sie, bevor Sie sich festlegen. Wenn Sie unsicher sind, was ein Code enthält, lesen Sie ihn, ohne den Link zu öffnen, statt ihn in eine laufende App zu scannen. Was beim Scannen passiert behandelt den allgemeinen Fall.
Nächster Schritt: Öffnen Sie in dem Konto, das Sie am häufigsten nutzen, den Bereich für Sicherheit und angemeldete Geräte, sehen Sie nach, welche Sitzungen dort offen stehen, und entziehen Sie jedem Gerät den Zugang, das Sie nicht sicher wiedererkennen.