E-Mail-Bestätigungscodes: Eine sicherere Möglichkeit, sie zu kopieren, zu überprüfen und zu verwenden
Geprüft von Once Email Fachredaktion
Artikelleitfaden
Warum sich dieser Artikel lohnt
- Eigene Analyse
- Wir trennen die Adressbestätigungsmail von der Authentifizierung und folgen dann einem Code vom Empfang bis zur Zwischenablage, der Zielprüfung, der Übermittlung und der bewussten Bereinigung.
- Trendkontext
- Passkeys werden immer häufiger verwendet, E-Mail-Bestätigungs- und Wiederherstellungscodes bleiben jedoch Routine, während Phishing immer noch Codes ausnutzt, die Benutzer manuell zwischen Seiten übertragen.
- Praktischer Nutzen
- Leser erhalten eine kurze Entscheidungsroutine für unerwartete Codes, ähnliche Domänen, gemeinsam genutzte Geräte, Offenlegung in der Zwischenablage und die Grenzen der automatischen Code-Extraktion.
Auf dieser Seite
Der Code kam um 09:14 Uhr an. Die Seite, auf der danach gefragt wurde, war noch geöffnet, der Absendername kam mir bekannt vor und die sechs Ziffern waren leicht zu erkennen. Dies ist der Moment, in dem die meisten Ratschläge zu abstrakt werden. Ein Verifizierungscode ist gerade deshalb nützlich, weil er leicht zu übertragen ist. Durch diesen Komfort kann er aber auch leicht auf die falsche Seite weitergeleitet, in einen Chat eingefügt oder in einer gemeinsamen Zwischenablage hinterlassen werden.
Eine sicherere Routine ist kurz: Pause, Abgleich, Kopieren, Verwenden und Löschen. Es dauert weniger Zeit als die Wiederherstellung eines Kontos nach einem fehlerhaften Einfügen.
In diesem Leitfaden geht es um Codes, die per E-Mail zur Adressbestätigung, Anmeldung, Wiederherstellung oder einer sensiblen Änderung übermittelt werden. Diese Nachrichten haben nicht alle die gleiche Sicherheitsbedeutung. NIST unterscheidet explizit Codes, die zur Validierung einer E-Mail-Adresse verwendet werden, von Authentifizierungsprozessen und behandelt manuell eingegebene Codes nicht als Phishing-resistent. Diese Unterscheidung ist wichtig: Das genaue Extrahieren eines Codes beweist nicht, dass die Seite, die ihn anfordert, legitim ist.
Pause: Haben Sie diese Anfrage gestartet?
Die erste Prüfung erfolgt vor dem Lesen der Ziffern. Fragen Sie, welche Aktion die Nachricht verursacht hat.
Wenn Sie gerade ein Konto eröffnet, eine Passwortzurücksetzung beantragt oder eine Änderung bestätigt haben, ist der Zeitpunkt sinnvoll. Wenn Ihnen keine Aktion einfällt, „testen“ Sie den Code nicht auf einer von der Nachricht bereitgestellten Seite. Möglicherweise hat sich jemand bei Ihrer Adresse vertippt oder eine andere Person versucht möglicherweise, auf ein damit verbundenes Konto zuzugreifen.
Ein unerwarteter Code ist ein Signal, keine Anweisung. Lassen Sie es ungenutzt, öffnen Sie den entsprechenden Dienst über ein gespeichertes Lesezeichen oder eine Ihnen bereits bekannte Adresse und überprüfen Sie dort die letzten Kontoaktivitäten. Senden Sie den Code niemals an eine Person, die sich als Support ausgibt. Ein legitimes Supportgespräch sollte nicht erfordern, dass Sie ein Live-Verifizierungsgeheimnis preisgeben.
Wiederholte unerwartete Codes verdienen etwas mehr Aufmerksamkeit. Überprüfen Sie die Sicherheit des betreffenden dauerhaften Postfachs, überprüfen Sie die Wiederherstellungsoptionen und ändern Sie ein wiederverwendetes Passwort. Gehen Sie nicht davon aus, dass der Code selbst darauf hindeutet, dass das Postfach gehackt wurde. Dies kann auch bedeuten, dass ein Angreifer eine Adresse kennt und beim nächsten Schritt scheitert.
Übereinstimmung: Verknüpfen Sie die Nachricht mit der richtigen Transaktion
Vergleichen Sie vor dem Kopieren vier Details:
- Service: Ist dies die Organisation und das Produkt, die Sie verwendet haben?
- Aktion: Beschreibt die Nachricht die Anmeldung, die Adressbestätigung, die Wiederherstellung oder die genaue Änderung, die Sie angefordert haben?
- Zeit: Kam es unmittelbar nach dieser Aktion an und nicht erst Stunden später?
- Ziel: Befindet sich die geöffnete Seite auf der erwarteten registrierten Domain, verwendet HTTPS und weist keine überraschende Subdomain oder Schreibweise auf?
Die Zielüberprüfung wird übersprungen. Ein sechsstelliger Code kann von einer Phishing-Seite an den echten Dienst weitergeleitet werden, solange er noch gültig ist. NIST beschreibt manuell eingegebene Authentifikatorausgaben als nicht Phishing-resistent, da die Ausgabe nicht kryptografisch an die beabsichtigte Sitzung gebunden ist. Anders ausgedrückt: Ein korrekter Code weiß nicht, welcher Seite Sie vertrauen wollten.
Lesen Sie den Hostnamen von rechts nach links. In accounts.example.com ist die registrierte Site example.com; in example.com.attacker.test ist es attacker.test. Daran ändern auch dekorative Logos, bekannte Farben und ein Absender-Anzeigename nichts.
Wenn die Konsequenzen schwerwiegend sind – Geld, Arbeitszugriff, Gesundheitsakten oder Wiederherstellung des primären Kontos –, bevorzugen Sie eine Phishing-resistente Option wie einen Hauptschlüssel, wenn der Dienst einen solchen anbietet. E-Mail-Codes können zur Adressbestätigung und -wiederherstellung immer noch nützlich sein, sollten aber nicht mit der stärksten verfügbaren Anmeldemethode verwechselt werden.
Kopieren: Nur den Code verschieben
Sobald die Transaktion übereinstimmt, kopieren Sie den kleinsten nützlichen Wert. Wählen Sie nicht den umgebenden Satz, die Absenderadresse, den Reset-Link oder die Kontodaten aus. Ein sauberer, aus sechs Zeichen bestehender Eintrag in der Zwischenablage verringert die versehentliche Offenlegung und verhindert, dass unsichtbare Formatierungen das Formular beschädigen.
Der Bestätigungscode-Extraktor von Once Email funktioniert lokal im Browser. Fügen Sie den Nachrichtentext oder HTML ein, überprüfen Sie die Kandidaten und kopieren Sie den Code, den Sie erkennen. Das Tool sendet die eingefügte Nachricht nicht an eine Verarbeitungs-API und entscheidet nicht, ob der Absender oder das Ziel vertrauenswürdig ist.
Die automatische Extraktion ist bewusst konservativ, Unklarheiten bleiben jedoch möglich:
- Eine Bestellnummer kann wie ein Bestätigungscode aussehen;
- Eine Fußzeile kann eine kurze Telefonerweiterung enthalten.
- Eine ältere zitierte Nachricht kann einen abgelaufenen Code enthalten.
- Einige Dienste verwenden sowohl Buchstaben als auch Ziffern. – Eine Nachricht kann sowohl eine Transaktionsreferenz als auch ein einmaliges Geheimnis enthalten.
Vergleichen Sie den Kandidaten mit dem nahegelegenen Wortlaut und der erwarteten Länge des Formulars. Wenn auf der Seite nach acht Zeichen gefragt wird und der Extraktor eine sechsstellige Bestellnummer hervorhebt, hören Sie auf, anstatt zu kürzen oder zu raten.
Verwendung: In die Seite einfügen, die Sie bereits überprüft haben
Kehren Sie zu der Seite zurück, die die Anfrage initiiert hat. Folgen Sie nicht einem neuen „Jetzt bestätigen“-Link, nur weil er neben dem Code erscheint. Einmal einfügen, einmal absenden und das Ergebnis lesen.
Wenn der Code abgelehnt wird, überprüfen Sie die letzte Nachricht und das Ziel, bevor Sie eine weitere anfordern. Das schnelle Generieren von Codes kann die Reihenfolge verwirren, da viele Dienste einen früheren Code ungültig machen, wenn ein Ersatz ausgegeben wird. OWASP empfiehlt kurze Gültigkeit, einmalige Verwendung, Versuchslimits und Ungültigmachung nach erfolgreicher Verifizierung. Dabei handelt es sich um Kontrollen, die der Dienst implementieren muss. Ein Benutzer sollte dennoch vermeiden, einen Stapel ununterscheidbarer Nachrichten zu erstellen.
Versuchen Sie es nicht ständig mit Variationen. Grenzwerte für fehlgeschlagene Versuche sollen verhindern, dass man raten kann, und wiederholte Übermittlungen können den Fluss blockieren. Wenn der erwartete Code nicht funktioniert, starten Sie den Dienst von der bekannten Seite neu, anstatt eine unbekannte Person um Hilfe zu bitten oder einen Screenshot zu teilen.
Klar: Beenden Sie die kleine Sicherheitsaufgabe
Ersetzen Sie nach einer erfolgreichen Übermittlung den Inhalt der Zwischenablage durch etwas Unsensibles, wenn Sie sich auf einem gemeinsam genutzten oder verwalteten Gerät befinden. Schließen Sie die Bestätigungsseite und die Nachrichtenvorschau. Wenn die Nachricht keinen von Ihnen benötigten Datensatz enthält, lassen Sie sie entsprechend Ihren eigenen Aufbewahrungsanforderungen mit dem temporären Posteingang ablaufen oder entfernen Sie sie aus einem dauerhaften Postfach.
Das Aufräumen der Zwischenablage ist kein magischer Radiergummi. Zwischenablage-Manager, Gerätesynchronisierung, Remote-Desktop-Software und Tools für verwaltete Geräte können kopierte Daten entsprechend ihren Einstellungen behalten. Das praktische Ziel besteht darin, zu vermeiden, dass ein Live-Code für das nächste versehentliche Einfügen bereitsteht.
Überprüfen Sie auch, wo Sie die Meldung möglicherweise während der Fehlerbehebung angezeigt haben. Screenshots, Bildschirmaufzeichnungen, Ausstellungstickets und Chat-Threads überleben oft den Code. Auch nach Ablauf können sie eine Adresse, einen Kontonamen, ein Dienstverhältnis oder einen Wiederherstellungsablauf preisgeben.
Ein Code-Extraktor ist ein praktisches Tool, keine Trust-Engine
Es gibt drei separate Fragen:
| Frage | Was hilft | Was beantwortet es nicht |
|---|---|---|
| Welche kurze Zeichenfolge sieht aus wie der Code? | Lokale Extraktion und Nachrichtentext in der Nähe | Authentizität des Absenders |
| Habe ich diese Transaktion angefordert? | Ihre eigene aktuelle Aktion und Kontoaktivität | Ein ausgefeiltes E-Mail-Design |
| Ist das die richtige Seite? | Die registrierte Domain und ein bekannter Navigationspfad | Ein korrekter Code oder ein bekanntes Logo |
Durch die Trennung dieser Fragen wird ein häufiger Denkfehler vermieden: „Das Tool hat einen Code gefunden, daher ist die Nachricht echt.“ Die Extraktion verbessert die Transkription. Der Absender wird nicht authentifiziert, der Kontoverlauf wird nicht überprüft und der Code wird nicht an eine Website gebunden.
Verwenden Sie für verdächtiges HTML die geschützte E-Mail-Vorschau, ohne Remote-Inhalte zu laden. Um ein Ziel zu überprüfen, ohne es aus der Nachricht zu öffnen, extrahieren Sie es mit dem E-Mail-Link-Checker und vergleichen Sie die registrierte Domäne.
Entwickler-Checkliste: Machen Sie den sichereren Weg zum einfachen Weg
Teams, die Verifizierungsabläufe erstellen, sollten nicht die gesamte Last dem Benutzer überlassen. Eine solide Implementierung sollte:
- Codes kurzlebig und nur für den einmaligen Gebrauch aufbewahren;
- Begrenzen Sie die Anzahl fehlgeschlagener Versuche, ohne die Fehleranzahl zurückzusetzen, wenn ein neuer Code angefordert wird.
- den Code nach erfolgreicher Verwendung ungültig machen;
- Vermeiden Sie die Protokollierung oder Speicherung von Klartextcodes.
- Geben Sie in der Nachricht die gewünschte Aktion und die ungefähre Zeit an;
- Vermeiden Sie es, nicht zusammenhängende Zahlen in der Nähe des Codes zu platzieren.
- Unterstützung von Passwort-Managern und Plattform-Code-Autofill-Semantik, sofern angemessen;
- einen stärkeren Phishing-resistenten Authentifikator für wichtige Anmeldepfade anbieten;
- Vereinfachen Sie die Stornierung und Sicherheitsberichterstattung, wenn eine Anfrage nicht vom Empfänger initiiert wurde.
Die Anleitung zur Multifaktor-Authentifizierung von OWASP deckt Code-Lebensdauer, einmalige Verwendung, Versuchslimits und Speicher ab. Die Anforderungen an Authentifizierer des NIST erklären, warum E-Mail-Validierungscodes und Authentifizierungsgeheimnisse unterschiedliche Ansprüche erfordern und warum manuell übertragene Codes nicht resistent gegen Phishing sind.
Die 20-Sekunden-Routine
Wenn die nächste Nachricht eintrifft:
- Pause: Bestätigen Sie, dass Sie die Anfrage initiiert haben.
- Übereinstimmung: Vergleichen Sie den Dienst, die Aktion, die Zeit und die registrierte Domäne.
- Kopieren: Nehmen Sie nur den Code und verwenden Sie die lokale Extraktion, wenn es hilft.
- Verwendung: Fügen Sie es in die Seite ein, die Sie bereits überprüft haben.
- Löschen: Entfernen Sie das Live-Geheimnis aus der Zwischenablage und schließen Sie die Aufgabe.
Es geht nicht darum, einen sechsstelligen Code in eine Zeremonie zu verwandeln. Es sollen zwei Prüfungen hinzugefügt werden, die beim Kopieren nicht durchgeführt werden können: ob die Anfrage von Ihnen stammt und ob das Ziel echt ist.
Temporäres E-Mail-Bedrohungsmodell: Was es schützt und was nicht
Modellieren Sie die Vorteile, Gegner, Schutzmaßnahmen und Grenzen eines temporären Posteingangs, der nur für den Empfang bestimmt ist, ohne Adresstrennung mit Anonymität oder Nachrichtensicherheit zu verwechseln.
So verwenden Sie eine temporäre E-Mail-API, ohne unzuverlässige Tests zu erstellen
Ein praktisches Design für temporäre E-Mail-API-Tests: Isolieren Sie jeden Lauf, fragen Sie ihn mit Backoff ab, identifizieren Sie die richtige Nachricht, schützen Sie Geheimnisse und bereinigen Sie ihn immer.