home

Wie gelingt eine erfolgreiche Bezahlung mit Kreditkarte bei einem Online-Kauf?


Die Welt wird immer komplexer, sagt man. Auf das Bezahlen mit Kreditkarte trifft das zu. Vor 2021 reichte es, den Namen und alle Zahlen auf der Kreditkarte zu kennen und sie in eine Webseite einzutippen. Voilà! Nach 36 fehlerfreien Tastendrücken war man fertig (in meinem konkreten Fall).

Sicher war das nicht, denn jeder andere, der die Karte einmal gesehen hatte, konnte das auch. Als Abhilfe hat sich die EU die 2-Faktor-Authentifizierung (kurz: 2FA) ausgedacht. Jede Überweisung soll mit zwei unabhängigen Merkmalen abgesichert werden. Die Merkmale sollen aus 2 von 3 unterschiedlichen Bereichen stammen:

Es gibt Ausnahmen für Kleinbeträge, oder wenn der Verkäufer einem vertraut, zum Beispiel, weil er einen schon anderweitig identifiziert hat, wenn er Nutzer ohnehin lückenlos überwacht. Bei Amazon muß ich niemals eine 2-Faktor-Authentifizierung über mich ergehen lassen, obwohl ich dort ebenfalls mit Kreditkarte zahle.

Am Beispiel eines Kaufs mit Bezahlung über eine Kreditkarte der Santander Consumer Bank zeige ich, wie es funktioniert.



Das konkrete Setup


Jede Bank kann die 2-Faktor-Authentifizierung umsetzen, wie es ihr beliebt. Bei vielen kann man wenigstens zwischen 2 Methoden auswählen.

Meine Handys sind relativ alt und laufen nicht mit dem neuesten Betriebssystem. Moderne Sicherheitsspeicher sind dort nicht vorhanden, ebenso das Entsperren mit biometrischen Merkmalen. Um beim Wandern schnell einen Blick auf die Karte werfen zu können, sind sie dauerhaft entsperrt. Die Apps der Banken laufen dort nicht.

Ich habe bei der Santander Consumer Bank die Authentifizierung per SMS (dort mobileTAN genannt) gewählt. Wenn ich einen Monat lang unterwegs bin, habe ich zur Sicherheit 2 Smartphones dabei, mit 2 verschiedenen SIM-Karten. Es läßt sich nur eine der beiden Telefonnummern als Ziel für die SMS der Bank angeben. SMS können im Ausland zeitnah ankommen, müssen es aber nicht. 2019 waren in Italien einige SMS einen halben Tag unterwegs. Dann kann man nichts kaufen. Neuerdings kommen die Nerv-SMS der Telefonanbieter ("Laden sie ihr Guthaben auf") per Internet auf das Handy, was ich daran festmache, daß sie erscheinen, kurz nachdem sich meine Handys in ein WLAN einloggen. Ob das auch bei SMS aus anderer Quelle so ist, weiß ich nicht. In meinem Beispiel war das entsprechende Handy mit dem Internet verbunden.

Im Beispiel erledige ich den Kauf auf einem Windows-PC im Browser. Standardmäßig hat der Browser NoScript installiert, damit er nicht ungefragt Programme aus fremden Quellen auf meinem Computer abspielt. Allen Webseiten, die ich für die Buchung brauche, erlaube ich Scripte auszuführen, sobald sie das wollen.



In 14 einfachen Schritten zur erfolgreichen Kreditkartenzahlung


  1. Ich suche heraus, in welchem Handy die bei der Bank hinterlegte SIM-Karte steckt, lade es auf, schalte es an, beende den Flugmodus und logge mich in ein WLAN ein.
     
  2. Ich habe auf der Webseite des Verkäufers ein Produkt herausgesucht, das ich kaufen möchte. Ich wähle Bezahlen mit Kreditkarte aus und tippe dort die vor der 2FA nötigen Kartennummer, Name, Ablaufdatum und Sicherheitscode ein.
    36 Zeichen
  3. Im Browser des PCs öffne ich in einem neuen Tab die Webseite der Santander Bank: "https://meine.santander.de/olb". Die Webseite leitet mich sofort weiter nach "https://meine.santander.de/login/#/login/".
    26 Zeichen

    Santander Login
  4. Auf dem PC oder dem Handy öffne ich den Paßwortmanager KeePass. Das Paßwort meines Bankzugangs ist lang und komplex, so daß ich es mir nicht merken kann. So soll es sein! Der Start von KeePass ist abgesichert von einem Paßwort und einer Schlüsseldatei.
    19 Zeichen
    Faktor 1 Wissen
    Faktor 2 Besitz
  5. Ich logge mich ein mit der Kreditkartennummer (16 Zeichen) und dem Paßwort (18 Zeichen).
    34 Zeichen
    Faktor 3 Wissen
  6. Es erscheint diese Fehlermeldung. Die angegebene URL, die ich aktualisieren soll, ist genau die gleiche, die ich ursprünglich eingegeben hatte.

    Beim ersten Mal war es ein Schock. Habe ich gerade meine Bankzugangsdaten auf einer falschen Webseite eingegeben? Das ist einer der größten Fehler, die man am Computer machen kann. Ich dachte darüber nach, die Karte zu sperren. Warum erschreckt Santander seine Kunden derartig?
     

    Santander Fehlermeldung
    [Der Fehler bestand jahrelang. Dokumentiert habe ich ihn von 2022 bis 2024. Im Mai 2026 tritt er nicht mehr auf.] 

  7. Normalerweise würde ich aufgeben, denn die "Versuchen Sie es noch mal"-Masche führt in deterministischen Systemen zwangsläufig zum selben Ergebnis. Nicht aber hier. Ich wiederhole den vorletzten Schritt.
    34 Zeichen
    Faktor 3b Wissen
  8. Diesmal lande ich auf einer Seite, auf der ich die mobileTAN eingeben soll, die ich auf dem Handy erhalten habe.
    6 Zeichen
    Faktor 4 Besitz

    Santander mobileTAN Eingabe
  9. Auf der Webseite tickt ein Zähler rückwärts. Ich habe 5 Minuten Zeit, die Seite für die Bestätigung der Kreditkartenzahlung zu finden, die Bezahlung auf der Website des Verkäufers anzustoßen und sie auf der Santander-Webseite zu bestätigen. Ich kann den Zähler rücksetzen, muß das nur innerhalb 5 Minuten tun und darf mich nicht von was anderem ablenken lassen. Andernfalls muß ich mich neu einloggen, inklusive SMS. 

    Santander Webseite
  10. Auf der Shop-Webseite drücke ich den "Jetzt kaufen" Knopf. Es öffnet sich die Seite des Zahlungsdienstleisters, auf der nichts weiter steht als "Continue" oder auch mal "Click here to continue". Auf dem Handy hatte ich mal den Fall, daß das "Continue" auf einer langen leeren Webseite ganz unten stand, so daß ich erst scrollen mußte, um es zu sehen.

    Was mich daran stört:
    Ist es nicht möglich, in Deutschland einen Einkauf komplett in Deutsch durchzuführen? Klar können viele Menschen Englisch, aber eben nicht alle. Wenigstens erscheint die Meldung nicht auf Chinesisch, was der generischste Ansatz wäre, weil es von den meisten Menschen auf der Welt verstanden wird.

    Klickt man wie verlangt auf den Knopf, hat man es vergeigt, weil der erst zu drücken ist, NACHDEM man auf der Santander-Webseite die Zahlung bestätigt hat. 

    continue Knopf
  11. Jetzt zeigt NoScript an, welche Webseiten noch für die Abwicklung des Kaufs notwendig sind. Ich gebe allen die vollen Berechtigungen, aber für diesen Versuch ist das meist zu spät, denn die Webseite des Zahlungsabwicklers versucht nur einen sehr kurzen Moment, die Scripte zu laden. Ich führe zwar die Schritte 12 bis 14 noch aus, aber die Webseite des Zahlungsdienstleisters hängt unendlich lange fest. Ich warte 10 Minuten ab, ob vielleicht doch noch eine Mail vom Verkäufer eintrifft. Schließlich will ich nicht doppelt bestellen. Dann führe ich Schritt 2 erneut durch. Es ist absurd, daß ich für einen sicheren Einkauf meine Sicherheit senken muß.
    36 Zeichen
  12. Nicht vergessen, beim Warten auf die Mail den Counter auf der Santander-Seite rückzusetzen!

    Nachdem ich zum zweiten Mal den "Continue"-Bildschirm angezeigt bekomme, wechsle ich zur Santander-Webseite und suche die Unterseite, wo die Zahlung freigegeben werden kann. "Geld bewegen" ist es nicht. Ich muß zu "Karten" und drücke den Knopf "mobileTAN anfordern". 

    Santander Zahlung bestätigen
  13. Die nächste SMS erscheint auf dem Handy. Ich tippe die Nummer darin in das Formular auf der Webseite. Es erscheint die Meldung, daß die Zahlung bestätigt ist.
    6 Zeichen
    Faktor 5 Besitz

    Santander Freigabe
  14. Ich wechsle auf die Seite des Zahlungsdienstleisters und drücke den Continue-Knopf. Wenn die Seite jetzt nicht noch zusätzliche Scripte anfordert, könnte der Shop die Bestätigung bekommen, daß die Bezahlung erfolgt ist. 

Herzlichen Glückwunsch! Im besten Fall ist mir nach fehlerfreiem Eintippen von 192 Zeichen mit 5 Faktoren die Zahlung gelungen. Im Normalfall kommen noch einige Schleifen dazu, bis ich die Eigenheiten des Webshops und des jeweiligen Zahlungsdienstleisters herausgefunden und verstanden habe. Oder ich scheitere komplett.