Ist PayPal App sicherer als Browser Login?

bisy schrieb:
Gibt's doch mit WERO mittlerweile,
Du meinst wohl eher das Verkäufer das mehr anbieten müssten?

Meine Bank ist von Giropay weg aber macht seitdem WERO.

Würde das ja nutzen aber z.B letztens bei einem Shop Festplatte geholt, gab nur Giropay, PayPal usw.

Lieferando (seit Ewigkeiten mal wieder Gyros bestellt) und es gab nur PayPal, Klarna usw.

Ebay sehe ich Wero auch kaum (meist Elektro Artikel von eingetragenen Händler) auch da wieder nur PayPal etc.

Wenn da mal mehr mitziehen würden, dann würde ich mir das sogar einrichten und würde kein Grund mehr für PP haben.

Reichweite aber viel zu klein...
Oder kann man das per Giropay oder so umgehen?
 
PayPal und Klarna kannste auch vergessen wenn du mal den Support brauchst.

Von WERO hatte ich vorher noch nie was gehört oder es in Onlineshops als Bezahlmöglichkeit gesehen.
 
Ich hätte auch noch mal eine Frage zu dem ganzen dann brauche ich nicht extra ein neues Thema eröffnen.

Ich habe mir jetzt heute morgen auch die PayPal App geholt habe das vorher jahrelang nur über den Chrome Browser gemacht.

Da ich aber seit zwei Wochen dauerhaft Probleme mit paypal habe unter anderem dass ich mich mit dem Chrome Browser nicht mehr einloggen kann und ich auch auf meine E-Mail-Adresse so gut wie nie oder mit Tagen Verspätung die bestätigungs-e-mails oder sonstige E-Mails erhalte ,bin ich quasi gezwungenermaßen auf die App gewechselt.

Hierzu hätte ich aber einige fragen was die Sicherheit betrifft.
Ich nutze ein redmi Note 13 pro mit Android bzw hyper OS

Wie sollte es im normalfall laufen oder wie kann man das einstellen in Sachen zwei Faktor und anmeldepasswort und so weiter.

Ich musste beim ersten Start natürlich mein Passwort eingeben danach konnte ich mich innerhalb der App relativ frei bewegen.

Als ich dann die App geschlossen habe und eine Stunde später sie noch mal geöffnet habe musste ich nichts eingeben also mein Passwort nicht oder sonst irgendwas.

Als ich dann drei Stunden später noch mal die App geöffnet habe musste ich erneut mein Passwort eingeben ,als ich dann aber jemanden Geld senden wollte musste ich hierfür nicht mal den SMS-Code eingeben ,den ich standardmäßig als zweiten Faktor aktiviert habe.

Kann man das einstellen oder wie kann ich das aktivieren dass ich auf jeden Fall für eine Zahlung oder z.b für sicherheitsrelevante Einstellungen immer diesen SMS Code benötige.

Und wie ist das mit dieser gesichtserkennung, wie kann ich diese genau einsetzen, ich habe das von einem Bekannten so verstanden dass er zum öffnen der App und auch für jede zahlungstätigung diese gesichtserkennung benutzt.
Weiß ich das einrichten wollte wurde ich aber quasi zum Google Passwort Manager weitergeleitet und er wollte mir das mit meinem Google-Konto verknüpfen.
Das möchte ich aber gar nicht ,kann man das nicht auch nutzen einfach nur innerhalb der App
 
Dudde schrieb:
Das mit dem 2F Diebstahl werde ich mir Sonntag Abend inkl Quellen nochmal durchlesen. Interessant oder eher erschreckend das es schon so weit gekommen ist...

Es geht um das Token, das aus Benutzername, Passwort und dem zweiten Faktor erzeugt wurde.
Die Anwendung, die auf dem Server läuft, prüft zuerst Benutzername und Passwort. Danach fordert sie den zweiten Faktor an - TOTP, SMS, Code. Nach erfolgreicher Prüfung aller drei Daten erstellt sie ein digitales Token, das die Anmeldung bestätigt - alternativ wird Sitzungscookie erzeugt.

Der Diebstahl ist eher selten, aber leider nicht ausgeschlossen.

Siehe auch:

Bewertung der Warnung bei Diebstahl von Sitzungscookies | Microsoft Learn

Bitwarden Resources: Passkeys vs. 2FA: Understanding the security landscape

flashmastär schrieb:
Als ich dann die App geschlossen habe und eine Stunde später sie noch mal geöffnet habe musste ich nichts eingeben also mein Passwort nicht oder sonst irgendwas.

Als ich dann drei Stunden später noch mal die App geöffnet habe musste ich erneut mein Passwort eingeben ,als ich dann aber jemanden Geld senden wollte musste ich hierfür nicht mal den SMS-Code eingeben ,den ich standardmäßig als zweiten Faktor aktiviert habe.

So weit mir bekannt, verwendet Amazon, Google, Microsoft und eben PayPal das OAuth 2.0 Protokoll für die Autorisierung. Sie erzeugen ein OAuth 2.0-Token zur Authentifizierung von Anfragen. Das Token hat eine Ablaufzeit (expired_in), ist diese abgelaufen, ist eine Neu-Anmeldung erforderlich.

PS:

Wenn die App beendet wird, sollte das Token gelöscht werden.

Was sind Zahlungsdienstrichtlinien, starke Kundenauthentifizierung und gemerktes Gerät? | PayPal

Nach einer KI müsste es so gehen:
  1. Öffnen Sie die PayPal Website und loggen Sie sich ein.
  2. Klicken Sie oben rechts auf das Profil-/Zahnrad-Symbol (Einstellungen).
  3. Wechseln Sie oben in den Reiter Sicherheit.
  4. Suchen Sie nach dem Bereich Logins verwalten oder Eingeloggt bleiben und schneller zahlen und klicken Sie auf Verwalten bzw. schalten Sie die Funktion aus.
  5. Alternativ können Sie dort auch gespeicherte und vertraute Geräte entfernen.
Ich lösche immer alle Geräte unter https://www.paypal.com/myaccount/security/devices/manage
 
Zuletzt bearbeitet: (Ergänzung)
flashmastär schrieb:
als ich dann aber jemanden Geld senden wollte musste ich hierfür nicht mal den SMS-Code eingeben ,den ich standardmäßig als zweiten Faktor aktiviert habe.
Was auch normal so ist, denn die 2FA dient ja zum Anmeldeschutz.
Wozu dann nochmal ein Freigabe Pin, wenn man in der App ist?
Ergänzung ()

flashmastär schrieb:
Und wie ist das mit dieser gesichtserkennung, wie kann ich diese genau einsetzen, ich habe das von einem Bekannten so verstanden dass er zum öffnen der App und auch für jede zahlungstätigung diese gesichtserkennung benutzt
Geht nur, wenn Paypal die Gesichtserkennung von deinem Smartphone unterstützt. Denn die ist nun mal nicht überall gleich gut, bzw sicher.



flashmastär schrieb:
Weiß ich das einrichten wollte wurde ich aber quasi zum Google Passwort Manager weitergeleitet und er wollte mir das mit meinem Google-Konto verknüpfen
Naja, du musst die Gesichtserkennung oder Fingerabdruck in den Smartphone-Einstellungen einrichten. Paypal greift dann nur auf die Funktion vom Smartphone drauf zu.
 
Wieso gibt immer wieder so seltsame Fragen als ob PayPal App unsicher sei? Ich nutze seit Jahre PayPal App und bisher nie Probleme bekommen. Ein echte PayPal App auf dem Handy kann dir keine Token klauen (ist im Sandbox), eine Browser kannste falsche Webseite erwischen oder Browser mit Malware installiert sein und dann wird schnell einfach die Token gestohlen, wenn es nicht aufgepasst wird.

Ich komme Paypal nur ran wenn ich Passkey via FaceID nutze. Wichtig, nutze keine QR Code um zu bezahlen oder so, um sicher zu gehen. Hacker nutzen gefälschte QR Code gerne mal :)
 
Dudde schrieb:
Du meinst wohl eher das Verkäufer das mehr anbieten müssten?
Eigentlich alle, die Banken (den da machen zu wenig mit), der Verkäufer (der muss es natürlich auch anbieten) und die Kunden (die müssen das auch nutzen)
Ergänzung ()

Soy tonto schrieb:
Von WERO hatte ich vorher noch nie was gehört oder es in Onlineshops als Bezahlmöglichkeit gesehen
Gibt es ja auch erst seit kurzem 😉
 
bisy schrieb:
Gibt es ja auch erst seit kurzem
Wero wäre eigentlich eine gute Sache, ist eigentlich vorgesehen dass auch Online-Shops das als zahlungsmethode anbieten?
Habe das bisher nur oberflächlich gelesen und aus der Werbung so verstanden dass es eigentlich nur dafür ist um Bekannten oder Freunden Geld zu senden.


bisy schrieb:
nur, wenn Paypal die Gesichtserkennung von deinem Smartphone unterstützt. Denn die ist nun mal nicht überall gleich gut, bzw sicher.
Also im Smartphone selber habe ich das noch nie irgendwo eingerichtet oder bisher genutzt ich dachte PayPal nutzt das sage ich mal innerhalb einer App nur für Sie auch wenn ich es am Smartphone selber für andere Sachen nicht nutze.


bisy schrieb:
Wozu dann nochmal ein Freigabe Pin, wenn man in der App ist?
Ich dachte eigentlich dass das der Standard ist, weil wenn ich doch z.b beim Online-Banking bin muss ich doch auch erstmal mit meiner PIN oder Passwort in die App oder die Oberfläche des Online-Bankings rein und dann für die Zahlungen, dann halt noch mal mit der TAN-Nummer die Überweisung bestätigen.

Und bei der Browser Variante war es bis jetzt auch bei paypal bei mir immer so, dass ich erstmal mein Passwort brauchte um auf paypal zu kommen und dann für die Zahlung aber auch noch mal der SMS-Code eingegeben werden musste.
Das hätte ich gerne auch so in der App, weil sonst wäre die App unterm Strich ja weniger sicher ,was die Anzahl der authentifizierungen angeht ,als die Browser Variante.
 
Ok dann werd ich mir die App mal holen.
Frage: Wo bekomme ich die echte her ohne das ich auf ne Fake App reinfalle?

Browser normal paypal.com und dort aufs handy laden wenn sie fragen?
Aus der Email? (Denke unsicher)
Oder direkt in Playstore danach suchen? (Können da auch Fakes sein, trotz Millionen Downloads + Sterne Bewertungen?)

Das mit der App erscheint mir jetzt doch viel sicherer nachdem was ihr alles so geschildert habt.

PS. Dann ist die Bank App doch auch sicherer als Browser?
Hab nur Freigabe per PW/biometrie App von meiner Bank. Sonst immer Browser gemacht. Also dort auch lieber die App holen?
Auch hier, wo am besten runterladen?

flashmastär schrieb:
Ich hätte auch noch mal eine Frage
Ich mach es seit gestern mit allen Apps die wichtig sind:
Sicheren Ordner erstellen und das mit einem Extra Passwort + biometrie einstellen.
Dann alle Apps rein die rein sollen.
(Weil ich nicht will das man weiß das ich die Apps überhaupt besitze) lösche/deinstalliere ich sie aus dem Hauptmenü und Apps (bei Gmail nur deaktiviert). Die im sicheren Ordner sind trotzdem installiert/aktiv.
Dort drin musst du aber nochmal alle deine Apps anmelden und einrichten, geht aber schnell und einfach. Wenn du sie draußen nicht löschtst, dann kannst du auch im sicheren Ordner anderes Profil machen die von außen dann nicht gehen (find ich aber unnötig).

Du musst dann trotzdem weiterhin deine PWs/biometrische Erkennung eingeben wenn du die App öffnest.

Bedeutet: Sicherer Ordner geschützt + die Apps selbst auch nochmal. Man nimmt natürlich verschiedene PWs (kannst auch so einstellen das wenn es vergisst es über deinen Account ändern kannst).

Ob sie Benachrichtigung anzeigen wenn der Ordner nicht offen ist, kannst du auch an/aus stellen.

Sicherer gehts kaum mMn.
Außer vlt man nutzt gar nix :D
 
  • Gefällt mir
Reaktionen: Soy tonto
flashmastär schrieb:
ist eigentlich vorgesehen dass auch Online-Shops das als zahlungsmethode anbieten?
Jop natürlich. Ich hatte jetzt schon einen Fotografen online, der das mit angeboten hatte
 
Bei EMUI dem Android von Huawei hatte ich das ohne App und ohne 2FA Abfrage, ist schon etwas länger her.^^

Aber ich meine man konnte das nur für Käufe von z. B. Themes nutzen, bei allen Käufen mit Shops über Chrome war 2FA immer vorhanden.^^
 
Zuletzt bearbeitet:
Dudde schrieb:
Frage: Wo bekomme ich die echte her ohne das ich auf ne Fake App reinfalle?

Aus dem Google Play Store des Smartphones oder unten über den QR-Code auf der PayPal-Seite, der den Google Play Store öffnet.

Auf der Seite der Bank sollte es auch Download-Links geben.

Beispiele:

Dudde schrieb:
PS. Dann ist die Bank App doch auch sicherer als Browser?

Da die Transaktion über ein TAN-Verfahren, am sichersten auf einem anderes Gerät, freigegeben werden muss, ist beides sicher. Entscheidend ist, dass die Transaktion geprüft und erst dann freigegeben wird.

Die 1-App-Lösungen der ING und Postbank empfinde ich als Nachteil. Denn wenn ein Schadprogramm (Malware) das Smartphone kompromittiert, kann theoretisch die gesamte App-Umgebung betroffen sein. Getrennte Geräte bieten technisch eine striktere Trennung der Faktoren.

PS:
Ich bin ehrlich und verwende auch hin und wieder die Postbank-App und BestSign-App auf einem Gerät - geht halt schnell und einfach.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Dudde
Also die App hole ich mir immer aus dem Play Store egal welche App das sollte doch sicher sein.

Ich habe bisher noch nie gehört dass der PlayStore verseuchte Apps anbietet.

Und das was Du damit diesen gesicherten Ordner erzählt hast das habe ich irgendwie nicht verstanden.

Das klingt so wie beim Windows PC dass ich alle Apps in separaten Ordner machen soll welche man mit einem Passwort versehen kann.
 
  • Gefällt mir
Reaktionen: flashmastär
@Hauro Hau Vielen lieben Dank, damit hast du mir sehr weiter geholfen :)

Meistens mache ich es auch über 2 Geräte, aber wie du selbst bin ich manchmal auch zu faul und mach beides über das selbe (da aber bisher noch Browser, nun werde das aber mit der App machen).

Ja wenn das Handy wirklich mal verseucht, gehackt oder was auch immer wird, dann ist das schon nicht gut. Hatte so ein Problem bisher zum Glück noch nie auf PC, Handy usw Toi Toi Toi.

Ich denke/hoffe einfach mal ich bin zu unwichtig :D Jedenfalls habe ich bei einer Nachricht z.B per Mail, SMS whatever auch noch nie drauf geklickt und es lieber über die orginale Seite geprüft ob da was dran ist.

Sollte wirklich mal so ein Problem vorliegen sehe ich es dann und würde dann lieber direkt bei meiner Bank etc anrufen oder direkt hingehen um das Problem aus 1. Hand zu erfahren. Auch dort nur mit echter Nummer/Adresse und nicht das was in einer Nachricht stand.

Fahre so seit ich Windows 95 anfangs hatte ganz gut damit und bin bisher noch nie auf sowas reingefallen. Amazon und Co. würde ich in einer Nachricht auch nix glauben und nur die orginale Hotmail anrufen um zu fragen.

Das meiste kann man zwar auf Anhieb erkennen aber es wird wohl viele geben die darauf reinfallen.

Selbst bei meiner Provider Rechnung monatlich schaue ich nach der Email erstmal nur auf der offiziellen Seite oder in der App nach und klick nicht Blind auf Login wo ich auf eine Seite weiter geleitet werde. Die kann so echt aussehen und sogar das Login kann klappen, aber es KÖNNTE ja sein das jemand meine Eingaben trotzdem abgreift.
 
flashmastär schrieb:
Ich habe bisher noch nie gehört dass der PlayStore verseuchte Apps anbietet.
Na dann haste bisher nicht viel gehört. Das Lustige ist, dass es so viele dokumentierte Fälle für den PlayStore gibt, während es keinen einzigen für das offizielle Hauptrepository des Appstores F-Droid gibt ;)

Hier sind einige Beispiele, und das sind natürlich nicht alle!
 
Dudde schrieb:
Meine Bank ist von Giropay weg aber macht seitdem WERO.

Würde das ja nutzen aber z.B letztens bei einem Shop Festplatte geholt, gab nur Giropay, PayPal usw.
Es gab da wirklich noch Giropay im Shop?

Giropay wurde Ende 2024 eingestellt und fusionierte mit Paydirekt und das wiederum ist 2025 abgewickelt worden. Nachzulesen auf Wikipedia. Bislang war Paypal leider übermächtig, aber vielleicht wird es noch mal was mit Wero.
 
@ShiftC aber ist das an der Menge an Apps gesehen die es im PlayStore gibt ,so eine riesige Menge.

Ich habe die Artikel es war jetzt nicht alle durchgelesen aber ich könnte mir vorstellen wenn es wirklich so eine riesenwelle ist dann wäre das in den Medien schon viel präsenter.

Aber wundern tut es mich schon ein wenig, weil die offizielle Meinung ist ja eigentlich fast überall das waren die Apps immer nur aus seinem jeweiligen PlayStore runterladen soll.
Ich würde sagen das ist immer noch deutlich sicherer als wenn man das über irgendwelche Links oder QR-Codes macht.

Ich meine Windows allgemein oder die gängigen Browser werden bestimmt täglich auch angegriffen und schwachstellen ausgenutzt aber passiert ist den meisten ja auch noch nichts soweit ich das behaupten darf.
 
@flashmastär die Menge an betroffenen Apps mag zwar gering sein, aber viele dieser Apps wurden millionenfach runtergeladen und installiert. Der PlayStore wird zwar überwacht, aber das alleine gibt dem Nutzer nicht die Sicherheit bzw. keinen Freifahrtschein. Das ist quasi der Kern der ganzen Sache. Man sollte bei der Nutzung von Smartphones oder allgemein von Computern immer mit aktivem Verstand an die Sache herangehen.
 
  • Gefällt mir
Reaktionen: flashmastär
Zurück
Oben