Titelbild zum Artikel „Der Einrichtungscode der Authenticator-App, erklärt“
Sicherheit

Der Einrichtungscode der Authenticator-App, erklärt

7 Min. Lesezeit
QR-Code erstellen

Sie sind mitten dabei, die Zwei-Faktor-Authentifizierung einzuschalten. Die Website zeigt ein Quadrat, fordert Sie auf, es mit einer Authenticator-App zu scannen, und warnt, dass Sie es kein zweites Mal sehen werden. Sie scannen, sechs Ziffern erscheinen auf Ihrem Telefon, sie wechseln alle dreißig Sekunden, und die Website akzeptiert sie. Irgendwie sind sich Ihr Telefon und ein Server auf der anderen Seite der Welt einig, ohne dass die beiden miteinander sprechen.

Es gibt kein laufendes Gespräch. Es gab nie eines. Beide Seiten haben dieselbe Antwort aus demselben Ausgangsmaterial berechnet, und dieses Material ist genau das, was Sie gescannt haben.

Was in dem Quadrat tatsächlich steckt

Der Code enthält einen eigens formatierten URI, also keine Webadresse, die Sie im Browser öffnen könnten, sondern eine strukturierte Zeichenkette, die ausschließlich Authenticator-Apps auswerten. Genau deshalb hilft die Kamera-App an dieser Stelle oft nicht weiter: Sie erkennt das Muster sauber, weiß mit dem Inhalt aber nichts anzufangen und bietet im besten Fall an, den Text zu kopieren. Übertragen werden diese Bestandteile:

  • Das Geheimnis. Eine zufällige Zeichenkette, vom Dienst erzeugt, einzigartig für Ihr dortiges Konto. Darum geht es im Kern.
  • Ein Label. Meist der Name des Dienstes und Ihr Benutzername, für die Liste in der App.
  • Den Aussteller. Zu welchem Dienst der Eintrag gehört.
  • Parameter. Der Algorithmus, die Anzahl der Ziffern und wie oft der Code wechselt.

Ihr Authenticator liest diese Zeichenkette, speichert das Geheimnis auf dem Gerät und ergänzt eine Zeile in seiner Liste. Das ist die gesamte Einrichtung: eine einmalige Datenübertragung, mit dem Quadrat als bequemem Weg, eine lange zufällige Zeichenkette ohne Tippen aufs Telefon zu bringen. Die grundlegende Idee eines Codes, der strukturierten Text trägt, gilt hier eins zu eins, und wie Codes Daten kodieren erklärt die Mechanik.

Die meisten Einrichtungsseiten bieten dasselbe Geheimnis zusätzlich als Buchstabenblock an, den Sie von Hand eintippen können. Das nutzen Sie auf einem Gerät ohne Kamera.

Wie auf beiden Seiten sechs Ziffern entstehen

Der Server hat das Geheimnis. Ihr Telefon hat jetzt dasselbe Geheimnis. Beide haben außerdem die aktuelle Uhrzeit.

Der Algorithmus kombiniert das Geheimnis mit dem aktuellen Zeitintervall, üblicherweise einem Fenster von dreißig Sekunden, und schickt das Ergebnis durch eine Einwegfunktion. Kürzen Sie das Resultat, und Sie erhalten sechs Ziffern. Dasselbe Geheimnis plus dasselbe Fenster ergibt auf jedem Gerät, das beides besitzt, dieselben Ziffern.

Es wird nichts übertragen. Ihr Telefon funktioniert offline, weil es die Zutaten hat und lokal rechnet. Deshalb funktionieren die Codes auch im Flugzeug.

Daraus folgen zwei Dinge. Die Uhr Ihres Telefons muss halbwegs stimmen, weshalb ein Authenticator, der plötzlich jeden Code ablehnt, meist unter einer Zeitabweichung leidet, behoben durch das Einschalten der automatischen Zeitsynchronisierung. Und die Codes wechseln, weil eine gestohlene sechsstellige Zahl innerhalb von Sekunden wertlos sein soll.

Warum Sie den Code nur einmal sehen

Das Geheimnis wird bei der Einrichtung angezeigt und danach verborgen. Dienste machen das mit Absicht.

Ein Geheimnis, das jederzeit aus Ihren Kontoeinstellungen abrufbar wäre, wäre ein dauerhaftes Ziel. Wer auch nur kurz Zugriff auf Ihr angemeldetes Konto hätte, könnte es abgreifen und für immer gültige Codes erzeugen. Es genau einmal zu zeigen, schließt diese Tür.

Praktisch heißt das: Der Moment des Scannens ist der Moment der Festlegung. Geht das Telefon danach verloren oder wird es gelöscht, können Sie nicht zurückgehen und erneut scannen. Sie kommen entweder über einen Wiederherstellungsmechanismus zurück oder richten von Grund auf neu ein, wofür Sie angemeldet sein müssen, also genau das, was Sie eben vielleicht verloren haben.

Damit sind wir bei dem Teil, den die meisten überspringen.

Backup-Codes sind das eigentliche Sicherheitsnetz

Fast jeder Dienst mit Zwei-Faktor-Authentifizierung händigt Ihnen bei der Einrichtung auch einmal verwendbare Wiederherstellungscodes aus. Lange Zeichenketten, meist acht oder zehn Stück, auf derselben Seite, über die Sie hinweggehastet sind.

Sie sind die eigentliche Antwort auf ein verlorenes Telefon. Jeder funktioniert einmal anstelle des sechsstelligen Codes, und einer davon bringt Sie zurück ins Konto, sodass Sie ein neues Gerät einrichten können.

Bewahren Sie sie an einem Ort auf, der nicht von dem Telefon abhängt, auf dem Ihr Authenticator läuft. Ein Eintrag im Passwortmanager, ein Ausdruck in einer Schublade, eine verschlüsselte Datei auf einem Computer. Kein Screenshot auf ebenjenem Telefon, denn genau das versagt, wenn dieses Telefon in einem Fluss landet.

Wenn Sie sich nicht erinnern, Ihre gespeichert zu haben: Die meisten Dienste lassen Sie im Sicherheitsbereich einen frischen Satz erzeugen, solange Sie angemeldet sind. Das heute zu tun, zuerst für Ihr E-Mail-Konto, sind wirklich sinnvoll investierte zwanzig Minuten.

Ein Screenshot des Einrichtungscodes ist ein Passwort

Das Quadrat enthält das Geheimnis. Wer es hat, kann unbegrenzt gültige Codes erzeugen, von jedem Gerät aus, ohne Ihr Telefon und ohne Ihr Wissen. Es läuft nicht ab, es rotiert nicht, und das Konto gibt kein Signal, dass ein zweites Gerät Codes produziert.

Ein Screenshot eines Einrichtungscodes ist also keine bequeme Kopie. Er ist ein Zweitschlüssel, der in einer Fotobibliothek liegt, die vermutlich in die Cloud synchronisiert und in der Leiste der letzten Bilder auftaucht, sobald Sie irgendwo ein Bild anhängen.

Falls Sie bei der Einrichtung einen gemacht haben und das Konto funktioniert: löschen Sie ihn, auch aus dem Ordner der kürzlich gelöschten Objekte und aus jeder Cloud-Kopie. Und schicken Sie einen Einrichtungscode niemals an jemanden, aus welchem angegebenen Grund auch immer. Ein Support-Mitarbeiter hat dafür keine legitime Verwendung. Dieses Anfragemuster ist ein Verwandter der Tricks aus bösartige Codes erkennen und unserem Überblick zur QR-Sicherheit.

Wenn Sie prüfen müssen, was ein Code enthält, ohne dass eine App darauf reagiert, beschreibt einen Code lesen, ohne den Link zu öffnen das sicherere Vorgehen.

Umzug auf ein neues Telefon

Das Geheimnis liegt in der App auf dem Gerät, ein Telefonwechsel bedeutet also, diese Geheimnisse zu bewegen.

Wenn Ihr Authenticator Cloud-Synchronisierung oder ein Konto unterstützt, bringt die Installation auf dem neuen Telefon plus Anmeldung die Einträge meist mit. Ob das standardmäßig aktiv ist und was es abdeckt, unterscheidet sich zwischen Apps und Versionen.

Wenn er eine Übertragung von Gerät zu Gerät unterstützt, zeigt die alte App in der Regel einen Exportcode, den die neue liest. Sie brauchen beide Telefone gleichzeitig funktionsfähig, erledigen Sie das also, bevor Sie das alte löschen.

Wenn nichts davon zutrifft, richten Sie jedes Konto von Hand neu ein: anmelden, Zwei-Faktor aus- und wieder einschalten, den frischen Code scannen. Langsam, aber zuverlässig, und ein guter Moment, um neue Backup-Codes zu sichern.

Microsoft Authenticator, Google Authenticator, 1Password, Authy und andere lesen alle denselben Standard-Einrichtungscode, weshalb das Quadrat eines Dienstes in der App Ihrer Wahl funktioniert. Was jede davon rund um Backup und Migration bietet, ist ihre eigene Entscheidung und ändert sich mit der Zeit, prüfen Sie also die aktuelle Dokumentation der App, die Sie nutzen.

Eines überrascht viele: Das alte Telefon erzeugt weiterhin gültige Codes. Ein gelöschtes Telefon teilt dem Dienst gar nichts mit. Das Geheimnis bleibt gültig, bis Sie neu einrichten oder die Methode auf Seiten des Dienstes entfernen. Wenn Sie ein Gerät ausmustern, migrieren Sie ordentlich oder richten Sie neu ein, und gehen Sie nicht davon aus, dass ein Werksreset irgendetwas widerrufen hätte.

Zweiter Faktor in Deutschland: drei Muster, ein Notfallordner

Neben der Authenticator-App leben hier zwei weitere Muster nebeneinander. Verwaltungsportale setzen auf die Online-Ausweisfunktion des Personalausweises mit ihrer eigenen PIN, die Steuerverwaltung auf eine Zertifikatsdatei mit Kennwort, die Banken auf ihre eigenen Freigabeverfahren. Das Quadrat aus diesem Text deckt also Ihre Konten bei Diensteanbietern ab, aber nicht Ihren Zugang zu Behörde und Steuer. Legen Sie deshalb einen Notfallordner an, in dem alle drei Wege zusammenliegen: die Ersatzcodes Ihrer Apps, der PIN-Brief zum Personalausweis, und die Zertifikatsdatei samt Kennwort. Wer nur einen dieser Wege verliert, verliert selten nur eine Anmeldung, sondern meist mehrere Wochen.

Zwei deutsche Eigenheiten gehören in denselben Ordner. Für gesperrte Karten und Ausweise gibt es den zentralen Sperr-Notruf unter 116 116, rund um die Uhr erreichbar; notieren Sie die Nummer dort, wo auch die Ersatzcodes liegen, denn ein verlorenes Telefon geht oft mit verlorener Geldbörse zusammen. Und wenn ein Anbieter zur Wiederherstellung eines Kontos eine Ausweiskopie verlangt, gilt für den Personalausweis: Die Kopie muss als Kopie erkennbar sein, und sichtbar bleiben darf nur, was für den Zweck gebraucht wird. Schwärzen Sie den Rest, bevor Sie etwas hochladen, und schicken Sie niemals eine Ausweiskopie an eine Adresse, die Sie über einen gescannten Code erreicht haben.

Wenn das Gerät bereits weg ist

Arbeiten Sie die Wege in etwa dieser Reihenfolge ab:

  • Nutzen Sie einen Backup-Code. Genau dafür sind sie da.
  • Versuchen Sie die Kontowiederherstellung. Die meisten Dienste haben einen alternativen Weg, oft über eine bestätigte E-Mail-Adresse oder eine Wiederherstellungsnummer. Rechnen Sie mit Verzögerung, denn ein schneller Weg würde den Sinn zunichtemachen.
  • Prüfen Sie auf eine zweite eingerichtete Methode. Ein Sicherheitsschlüssel oder ein Zweitgerät hängt vielleicht schon dran.
  • Beginnen Sie mit Ihrem E-Mail-Konto. Es ist der Wiederherstellungsweg für alles andere, stellen Sie den Zugang also zuerst dort wieder her.
  • Sobald Sie wieder drin sind, richten Sie neu ein und entfernen den alten Eintrag, damit das Geheimnis des verlorenen Geräts aufhört zu funktionieren.

Nächster Schritt: Öffnen Sie die Sicherheitseinstellungen Ihres E-Mail-Anbieters, erzeugen Sie einen frischen Satz Backup-Codes und legen Sie ihn irgendwo ab, das nicht das Telefon mit Ihrem Authenticator ist.

Diesen Artikel teilen