Zum Hauptinhalt springen
Zurück zum Wiki
Kontosicherheit

Was ist risikobasierte Authentifizierung?

Zuletzt aktualisiert am 4. August 2026

Risikobasierte Authentifizierung (RBA), auch adaptive Authentifizierung, passt die Stärke einer Login- oder Transaktionsprüfung dem bewerteten Risiko jedes einzelnen Versuchs an. Eine Anmeldung vom gewohnten Gerät, Netz und aus der gewohnten Region läuft mit minimaler Reibung; dieselben Zugangsdaten von einem unbekannten Gerät über ein anonymisierendes Netzwerk zu ungewohnter Stunde lösen eine Verschärfung aus: einen zusätzlichen Faktor, eine erneute Verifizierung oder eine Sperre. Das Design ersetzt das eine, einheitliche Tor durch einen Regler und löst damit die älteste Spannung der Authentifizierung: Richtlinien, die streng genug für den riskantesten Versuch sind, sind für Millionen Routine-Versuche unerträglich, und Richtlinien, die für Routine bequem sind, sind Geschenke an Angreifer.

Die Signale hinter der Entscheidung

Eine RBA-Engine verdichtet Kontext zu einem Risk Score pro Versuch. Die klassischen Eingaben sind umgebungsbezogen: Geräte-Wiedererkennung und Fingerprint-Kohärenz, IP-Reputation und Netzwerktyp, Geografie und ihre Plausibilität gegen die Kontohistorie („Impossible Travel"), Tageszeit-Muster und Velocity, wie viele Versuche, Konten oder Karten diese Quelle zuletzt berührt hat. Verhaltensanalyse liefert die dynamische Schicht: ob Tipprhythmus, Zeigerbewegung und Navigation nach Mensch oder Skript aussehen. Kein einzelnes Signal entscheidet, und genau das ist der Witz der Architektur: Jede einzelne Eingabe lässt sich fälschen, aber alle kohärent und in Skalierung zu fälschen, hebt die Kosten des Angreifers von trivial auf unwirtschaftlich.

Die Fehlermodi, gegen die man designen sollte

RBA erbt die Schwächen ihrer Eingaben. Scores, die sich zu stark auf die Netzwerkherkunft stützen, bestrafen legitime Reisende, VPN-Nutzer und Haushalte hinter geteilten Adressen, eine False-Positive-Steuer, die genau die privatsphärebewussten Nutzer trifft, die sie am wenigsten tolerieren. Angreifer greifen derweil das Modell an statt den Faktor: Konten mit risikoarmem Verhalten aufwärmen, bevor zugeschlagen wird, Versuche über Residential Proxies verteilen, damit jede Quelle frisch aussieht, und austesten, welche Signalkombinationen unter der Verschärfungsschwelle durchsegeln. Dazu eine subtile Betriebsfalle: Dominiert geskripteter Verkehr einen Endpunkt, driftet die „Normal"-Basislinie des Modells in Richtung Bot-Verhalten und rekalibriert den Regler still in die falsche Richtung.

Wo Verifizierung in den Fluss gehört

Die Verschärfung selbst muss die Verschärfung wert sein: ein SMS-Code als starker Pfad lenkt Angriffe bloß ins Mobilfunknetz um. Moderne Deployments verschärfen auf App-Bestätigungen oder Passkeys und nutzen menschliche Verifizierung als abgestufte Mittelsprosse: Bevor ein voller zweiter Faktor verlangt wird, kann eine unsichtbare Prüfung erst einmal feststellen, ob der Versuch überhaupt menschlich ist. Genau hier fügt sich eine Verifizierungsschicht wie CaptchaFox in risikobasierte Flüsse ein, sie bewertet Umgebung und Verhalten im Hintergrund und fordert nur heraus, wenn die Signale es rechtfertigen. Das spiegelt die RBA-Philosophie selbst: Reibung als Antwort auf Belege, nie als Voreinstellung. Gut gemacht, erlebt der ehrliche Kunde das System vor allem als seine Abwesenheit.

Über CaptchaFox

CaptchaFox ist eine DSGVO-konforme Captcha-Lösung aus Deutschland, die Webseiten und Anwendungen vor automatisiertem Missbrauch wie Bots und Spam schützt. CaptchaFox ist für Kunden in wenigen Minuten einsatzbereit, erfordert keine laufende Administration und bietet Unternehmen anhaltenden Schutz.

Um mehr über CaptchaFox zu erfahren, spreche mit uns oder integriere unsere Lösung mit einer kostenlosen Testversion.

Verwandte Begriffe

Was ist Session Hijacking?

Session Hijacking stiehlt das nach erfolgreichem Login ausgestellte Token, der Angreifer agiert als Nutzer, ganz ohne Passwort oder MFA-Code.

Weiterlesen
Was ist SIM-Swapping?

SIM-Swapping kapert die Rufnummer eines Opfers, indem sie auf die SIM des Angreifers portiert wird, sodass SMS-Sicherheitscodes zur Post des Angreifers werden.

Weiterlesen
Was ist starke Kundenauthentifizierung (SCA)?

Starke Kundenauthentifizierung ist die PSD2-Pflicht, elektronische Zahlungen im EWR mit zwei unabhängigen Faktoren zu bestätigen, sie prägt jeden Checkout.

Weiterlesen
Was ist Zwei-Faktor-Authentifizierung (2FA)?

Zwei-Faktor-Authentifizierung sichert Logins durch einen zweiten, unabhängigen Identitätsnachweis neben dem Passwort, ob Wissen, Besitz oder Biometrie.

Weiterlesen

Bots bekämpfen und Benutzerdaten schützen.

Gib Betrügern und Spammern keine Chance! Schütze deine Website und deine Benutzer ab jetzt mit CaptchaFox.

CaptchaFox schützt Webseiten auf Desktop- und Mobilgeräten