Ist PayPal App sicherer als Browser Login?

Dudde

Lt. Junior Grade
Registriert
Nov. 2025
Beiträge
299
Ich frage mich grad ob die App wirklich sicherer ist im Gegensatz zum Browser Login?

Auf Browser logge ich mich seit neusten immer mit Fingerabdruck an, geht schneller und mir kann keiner das PW abgucken & ich bin gegen Pishing also falsche Webseite PW eingeben noch besser geschützt.

Das mit der falschen Webseite ist zwar mein geringsten Problem weil ich nur über die echt PayPal Domain rein gehe und nicht von irgendwelchen Links aus einer Email oder so aber denke das ist trotzdem besser oder ist PW doch sicherer?

Jedenfalls denke ich mir mit einer App auf dem Handy kann jemand fremdes (z.B Handy gestohlen oder gehackt werden) viel leichter rauf kommen als im Browser. Oder habe ich da einen Denkfehler?

Hat die App überhaupt Vorteile?
Mit QR Code bezahlen, nutze ich nirgends. Ich mag diese Bezahlmethode überhaupt nicht und finde sie auch bedenklich was die Sicherheit angeht. Außerdem liebe ich beim Einkaufen das Bar Zahlen, wenn sonst ~75% schon online abgewickelt werden 💶
 
Dudde schrieb:
ich bin gegen Pishing also falsche Webseite PW eingeben noch besser geschützt.
Eine falsche Website könnte auch deinen fingerabdruck abgreifen.

Diese ganzen Methoden sind in Ordnung, solange man sie richtig benutzt. Sprich sichere Passwörter verwendet.

Wenn man genau hinschaut, würde ich sogar sagen, dass die Fingerabdruck Methode die unsicherste ist, weil der fingerabdruck vergleichsweise einfach zu beschaffen ist bei Zugriff.

Setzt natürlich voraus, dass du nicht öffentlich ganz langsam mit Adler Taktik dein Passwort eingibst.

Ich denke du verstehst.
 
Dudde schrieb:
Außerdem liebe ich beim Einkaufen das Bar Zahlen,

diese aussage und deine geäußerten zweifel an paypal, egal ob per browser oder app,
lassen nur eine schluss zu: benutze kein paypal.

am besten den paypal account löschen. falls eine bestätigungs-email mit dubiosen
absender eintrifft wo man die löschung mit realnamen und bankdaten bestätigen soll,
weisst du zb einen grund..
 
  • Gefällt mir
Reaktionen: Xero261286 und lazsniper
2FA, Aufmerksamkeit und gesunder Menschenverstand müssen reichen. Auf dem Smartphone lassen sich Apps einzeln auch zusätzlich per PIN, Biometrie oder ähnliches sichern..

Mehr geht kaum. Wem das immer noch zu unsicher ist, sollte besser darauf verzichten.
 
  • Gefällt mir
Reaktionen: lazsniper
Das Passwort alleine bringt einem bei PayPal doch nichts solange man nicht den Bestätigungscode hat, jedenfalls bei mir ist 2FA aktiviert.

Aber 100 prozentige Sicherheit gibt es natürlich nie.^^
 
Vigilant schrieb:
2FA, Aufmerksamkeit und gesunder Menschenverstand müssen reichen
2FA wird mittlerweile mit den echten (!) Login-Seiten der Anbieter geklaut. Da hast du keine Chance mehr das mit Verstand zu erkennen, selbst wenn du hellwach bist. Passkeys machen das Ganze (noch) schwieriger, aber selbst die sind nicht das Allheilmittel.
Vigilant schrieb:
Auf dem Smartphone lassen sich Apps einzeln auch zusätzlich per PIN, Biometrie oder ähnliches sichern
Danke, das wusste ich noch gar nicht! :) Hilft zwar auch nicht gegen 2FA-Stealing, aber zumindest ein versehentlich liegen gelassenes Handy wird so etwas weniger prekär.
 
Zuletzt bearbeitet:
Looniversity schrieb:
2FA wird mittlerweile mit den echten (!) Login-Seiten der Anbieter geklaut. Da hast du keine Chance mehr das mit Verstand zu erkennen, selbst wenn du hellwach bist.
Wie soll das gehen?
 
Jep, kannst du das näher ausführen? Vielleicht anhand eines Beispiels?
 
Klar, gerne @NJay @Vigilant:
(Ist hier eigentlich off topic weil es nicht direkt was mit Paypal oder der Frage vom @Dudde zu tun hat. Aber weil es wichtig ist, in Sachen Phishing auf dem Laufenden zu sein, damit man mit dem eigenen Verstand gut drauf achten kann, schreib ich es trotzdem mal hier rein)

Techradar: Watch out — Microsoft login pages are being abused as hackers try and lure in unlucky victims, here's what to look out for

Das Perfide ist halt, dass diese E-Mails im Unternehmenskontext ständig kommen (ja, kann man konfigurieren, hab ich auch, aber die haben schon ihre Daseinsberechtigung). Und die Wahrscheinlichkeit, dass da ein sehr plausibler Bait kommt, ist bei der Masse der Nutzer sehr hoch. Und statt die einfach generisch zu spammen, könnten die E-Mails mit ein wenig Aufwand und Infos aus vorherigen abgegriffenen E-Mails auch SEHR überzeugend maßgeschneidert werden und (vorgeblich) an echte Unterhaltungen/Vorgänge anknüpfen.

Und dann ist halt die Login-Seite auch noch zweifellos echt. Nur ist der Vorgang, den man damit freigibt, dann dummerweise nicht echt bzw. nicht der, den man glaubt freizugeben.

Und hier etwas älter bei HowtoGeek: Hackers are using real Microsoft login pages to steal accounts, the FBI warns Aus der Beschreibung habe ich auf die Schnelle nicht nachvollzogen, ob das der gleiche Angriff ist, aber TechRadar schreibt, dass der Angriff [der im ersten Link] im Gegensatz zum Kali365-Exploit sogar eine persistente Zugriffsberechtigung erbeutet. Das spricht für einen separaten Angriff, oder zumindest eine Abwandlung davon.

Und wie gesagt: Ja, es bleibt Phishing und die E-Mails haben die in den Artikeln beschriebenen verräterischen Zeichen. Aber ganz ehrlich, von der Masse der Nutzer kann man nicht erwarten, das ohne vorherige Aufklärung direkt so erkennen zu können oder es ohne Aufforderung überhaupt "einfach so" mal zu prüfen. Und wenn mal was durchrutscht, hilft die wirklich echte Login-Seite beim besten Willen nicht dabei, zu erkennen, dass man gerade die Schlüssel zu den Kronjuwelen weggibt. Schade Marmelade.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Vigilant
@Looniversity
Besten Dank. Das würde ich dann auch als kritisch einstufen, sofern das auch außerhalb des Microsoft-Kontextes funktioniert. Was ja nicht ausgeschlossen werden kann, obwohl es sehr spezifisch für Microsoft-Umgebungen beschrieben wird.

Wobei die Berechtigungsfreigaben am Dritt-Apps eh schon immer eine heikle Sache sein konnte. Nicht umsonst gibt es dafür Consent-Workflow-Einschränkungen, OAauth-Monitoring, Conditional Access...

Muss allerdings zugeben, dass sich mein Wissen dazu an der Oberfläche und in Theorie bewegt.
 
Looniversity schrieb:

Und damit ist das hier
Looniversity schrieb:
2FA wird mittlerweile mit den echten (!) Login-Seiten der Anbieter geklaut.
schlicht Blödsinn. Es wird kein 2FA geklaut. Es wird gefragt: "Möchten Sie einen Fremden Zugang gewähren".
Die IT Sicherheit wäre viel Leute und auch die Medien nicht ständig solchen Stuss verbreiten würden.

Das ist wie Headline "Renterin per Onlinebanking um tausende Euro betrogen" und dann im Text "sie hat die Zugangsdaten per Telefon rausgegeben und dann auch noch die Bestätigung durchgeführt"
Resultat: Wenig tech-affine Leute haben Angst vor Onlinebanking, müssten aber viel mehr Angst vor dem Telefon haben.
 
  • Gefällt mir
Reaktionen: olEn und TorenAltair
Ich würde niemals über einen Link irgendein Passwort eingeben, egal von wem der Link kommt oder wie seriös das wirkt.

Ist ja aber auch nicht die übliche Praxis, in der Regel wird ja auch von PayPal gesagt das sie das niemals über eine Nachricht außerhalb von PayPal machen würden.^^
 
Dudde schrieb:
Hat die App überhaupt Vorteile?
Mit QR Code bezahlen, nutze ich nirgends. Ich mag diese Bezahlmethode überhaupt nicht und finde sie auch bedenklich was die Sicherheit angeht. Außerdem liebe ich beim Einkaufen das Bar Zahlen, wenn sonst ~75% schon online abgewickelt werden 💶
Der generierte QR Code ist lediglich eine Barcode-generierte Adresse zu dem Empfänger der die Bezahlung auch wirklich haben möchte. Am Parkautomaten würde ich die jedenfalls nicht nutzen. Beim Händler siehst du ja ob der Code überklebt wurde.

Im Grund genommen kann jede Technik durch eine Sicherheitslücke oder Phishing überlistet werden. Selbst beim Barzahlen kann das Wechselgeld falsch sein.

Ansonsten sind die Methoden PW, Biometrie, 2FA im Grunde genommen relativ sicher. Ich selbst nutze Paypal seit dem es verfügbar ist (glaube 2004) und konnte dadurch schon mehrfach mein Geld zurück erhalten, weil ich die Ware nicht bekommen hatte (Käuferschutz).

Praktische Funktionen sind Gruppen Einkäufe (mit Freunden Betrag X teilen), 30 Tage später bezahlen, Ratenkauf oder auch einfach schnell mal was an Freunde senden etc..
 
Zuletzt bearbeitet:
h00bi schrieb:
schlicht Blödsinn. Es wird kein 2FA geklaut. Es wird gefragt: "Möchten Sie einen Fremden Zugang gewähren".
Die IT Sicherheit wäre viel Leute und auch die Medien nicht ständig solchen Stuss verbreiten würden.
Okay nenne es eine Ungenauigkeit in meiner Erinnerung, bevor ich die Links nachgeschlagen habe.
Ändert aber nichts daran, dass es ein ein Verfahren ist, das das an der Stelle vorgesehene 2FA überwindet, und die Login-Seite bleibt echt (was meine Kernaussage war). Dass Microsoft da selbst ein wenig mithilft, ist an der Stelle herzlich egal.
Gravlens schrieb:
Ich würde niemals über einen Link irgendein Passwort eingeben, egal von wem der Link kommt oder wie seriös das wirkt.
Das ist aber oft der normale Workflow. Unter deine Beschreibung fällt sogar der offizielle Zugangs-Link vom Intranet-Zugangsportal, der manchmal der einzige Zugang sein kann.
 
Looniversity schrieb:
Das ist aber oft der normale Workflow.
Ich hatte jetzt nur den ersten Link von dir angeschaut, so wie ich es verstanden habe wurde dort per Nachricht über Teams von Microsoft der Link verbreitet.

Und bei PayPal gibt es für mich keinen Workflow, ich nutze das als rein privates Zahlungsmittel und darauf bezieht sich auch denke ich dieser Topic.^^
 
  • Gefällt mir
Reaktionen: Looniversity
Gravlens schrieb:
Und bei PayPal gibt es für mich keinen Workflow, ich nutze das als rein privates Zahlungsmittel und darauf bezieht sich auch denke ich dieser Topic.^^
Richtig, habe ich in der zweiten Zeile von #10 ja auch sinngemäß geschrieben.
 
Zurück
Oben