Backup-Codes: was sie sind und wo man sie aufbewahrt
Backup-Codes bringen Sie ins Konto, wenn Handy oder Authenticator weg sind. So erzeugen Sie sie, bewahren sie sicher auf und erneuern sie rechtzeitig.
Login-SicherheitVeröffentlicht
Backup-Codes sind Einmalcodes, mit denen Sie sich anmelden, wenn Ihr üblicher zweiter Faktor nicht verfügbar ist, etwa weil das Handy verloren, kaputt oder gestohlen ist. Jeder Code gilt nur einmal. Sie sind die günstigste Versicherung gegen das Aussperren, helfen aber nur, wenn sie sicher und erreichbar liegen.
Was Backup-Codes sind
Wenn Sie die Zwei-Faktor-Authentifizierung einschalten, bieten viele Dienste eine Liste kurzer Codes an. Google etwa erzeugt einen Satz von 10, jeder Code wird nach der Nutzung ungültig, und ein neuer Satz entwertet den alten. Details stehen in der Google-Hilfe zur Anmeldung mit Backup-Codes.
Backup-Codes sind nicht dasselbe wie die wechselnden sechsstelligen Zahlen einer Authenticator-App, die unter TOTP-Codes erklärt beschrieben sind. TOTP-Codes ändern sich alle 30 Sekunden. Backup-Codes bleiben gültig, bis Sie sie benutzen.
Wo man sie aufbewahrt
| Möglichkeit | Vorteil | Schwachstelle |
|---|---|---|
| Ausdruck an einem sicheren Ort zu Hause | Funktioniert ohne Gerät und Strom | Kann verloren gehen, verbrennen oder von anderen gefunden werden |
| Passwortmanager (sichere Notiz oder Anhang) | Immer dabei, verschlüsselt, durchsuchbar | Nicht für die Codes des Passwortmanagers selbst |
| Verschlüsselte Datei auf einem USB-Stick | Offline und tragbar | Braucht ein starkes Passwort, das man nicht vergessen darf |
| Zweite Kopie bei einer Vertrauensperson oder im Bankschließfach | Übersteht Wohnungsbrand oder Umzug | Mit Bedacht wählen, nur versiegelt und beschriftet |
| Screenshot in der Fotomediathek | Schnell | Wird in die Cloud synchronisiert, bei entsperrtem Handy sichtbar, besser nicht |
| Einfache Notiz auf demselben Handy wie die Authenticator-App | Bequem | Geht mit dem Handy gemeinsam verloren |
Die Faustregel: Ein Backup-Code darf nicht von dem abhängen, was er absichert. Liegen Authenticator und Codes nur auf einem einzigen Handy, haben Sie eine einzige Fehlerquelle statt zwei.
Schritt für Schritt
- Codes erzeugen in den Sicherheitseinstellungen des Kontos, direkt nachdem Sie 2FA aktiviert haben.
- Beschriften Sie sie mit Kontoname und Datum. Schreiben Sie Ihr Passwort nicht daneben.
- Aufbewahren wie in der Tabelle oben. Für E-Mail, Apple- oder Google-Konto und Passwortmanager empfiehlt sich eine Offline-Kopie.
- Zweite Kopie an einem anderen Ort, wenn das Konto wichtig ist, etwa Tresor zu Hause plus eine vertraute Person.
- Ihren Aufbewahrungsort prüfen, nicht den Code. Kontrollieren Sie einmal im Jahr, ob Sie die Codes noch finden. Einen Code zu testen verbraucht ihn, tun Sie das also nur, wenn Sie ohnehin einen neuen Satz erzeugen.
- Erneuern, wenn mehrere verbraucht sind, bei Verdacht auf Datenabfluss oder wenn Sie die 2FA-Methode wechseln. Vernichten Sie alte Kopien.
Sonderfall: der Passwortmanager selbst
Ein Passwortmanager schützt seinen Tresor mit einem Master-Passwort und oft mit 2FA. Seine Wiederherstellungsunterlagen, etwa ein Notfallkit oder Backup-Codes, gehören außerhalb des Tresors aufbewahrt. Drucken Sie sie aus und legen Sie sie zu Ihrer Wiederherstellungsliste aus dem Ratgeber zur Kontowiederherstellung.
Wenn Codes nicht die beste Reserve sind
Ein zweiter Hardware-Sicherheitsschlüssel an einem anderen Ort ist für viele die stärkere Reserve, denn einen Code kann man abphishen oder beim Eintippen beobachten, einen Schlüssel nicht. Codes bleiben die universelle Reserve, die fast jeder Dienst unterstützt.
Häufige Fehler
- Einen Code an einen angeblichen „Support-Mitarbeiter“ weitergeben. Echte Anbieter fragen nie nach Backup-Codes.
- Viele alte Listen aufbewahren. Gültig ist nur der neueste Satz, den Rest vernichten Sie.
- Codes im E-Mail-Entwurf oder in dem Postfach speichern, das sie schützen.
- Vergessen, dass jede Nutzung einen Code verbraucht. Zählen Sie, was übrig ist.
Ein kurzes Beispiel aus der Praxis
Angenommen, Sie haben für Ihre E-Mail 2FA mit einer Authenticator-App auf dem Handy eingeschaltet und 10 Backup-Codes erzeugt. Sie drucken sie aus, beschriften das Blatt mit „E-Mail-Backup-Codes, erzeugt Oktober 2026“ und legen es zu Hause in den Ordner mit Ihren wichtigen Unterlagen. Ein Jahr später wird Ihr Handy gestohlen. Sie besorgen ein neues Handy, öffnen die Anmeldeseite Ihrer E-Mail, wählen die Option für einen Backup-Code, tippen einen ein und sind angemeldet. Danach richten Sie die Authenticator-App auf dem neuen Handy ein und erzeugen einen frischen Satz, der das alte Blatt entwertet. Sie vernichten den alten Ausdruck, der neue kommt in den Ordner. Das Ganze dauert zehn Minuten statt Tagen mit Support-Anfragen.
Was, wenn auch die Codes weg sind?
Sind Handy und Codes verloren, bleibt der Wiederherstellungsprozess des Anbieters. Er kann Tage dauern, einen Identitätsnachweis verlangen und gelingt nicht immer. Deshalb lohnen sich zwei unabhängige Reserven, etwa Codes zu Hause und ein zweiter Sicherheitsschlüssel an einem anderen Ort, wie im Ratgeber zur Kontowiederherstellung beschrieben.
Backup-Codes in besonderen Situationen
Auf Reisen. Nehmen Sie nur für die Konten, die Sie brauchen, eine Kopie der Codes mit und bewahren Sie sie getrennt von Handy und Pass auf. Geht das Handy im Ausland verloren, melden Sie sich mit einem Code auf einem geliehenen Gerät an und entfernen dann das verlorene Handy aus Ihrem Konto.
Gemeinsamer Haushalt. Legen Sie Ihre Codes nicht in einen Familienordner, den alle öffnen können. Ein verschlossener Umschlag in einer persönlichen Schublade oder einem Safe genügt.
Arbeitskonten. Ihr Arbeitgeber verwaltet die Wiederherstellung womöglich zentral. Fragen Sie die IT, bevor Sie eigene Codes erzeugen, denn Firmenregeln behandeln verlorene Geräte oft über einen Administrator.
Nach einem Datenleck. Wurde ein Konto kompromittiert, erzeugen Sie nach dem Absichern einen frischen Satz. Alte Codes hat der Angreifer womöglich gesehen.
Fazit
Backup-Codes sind einfach: Erzeugen Sie sie beim Einschalten von 2FA, bewahren Sie sie offline oder getrennt vom geschützten Konto auf und erneuern Sie sie, wenn sie knapp werden. Zehn Minuten heute ersparen Ihnen später Tage der Wiederherstellung.
Häufige Fragen
Laufen Backup-Codes ab?
Meist nicht zeitlich, aber jeder Code gilt nur einmal. Viele Dienste entwerten zudem den alten Satz, sobald Sie einen neuen erzeugen. Behalten Sie also nur den aktuellen.
Darf ich Backup-Codes im Passwortmanager speichern?
Für die meisten Konten ja, und das ist praktisch. Ausnahme ist der Passwortmanager selbst: Bewahren Sie dessen Codes oder Notfallunterlagen offline auf, sonst sperren Sie sich womöglich aus dem Tresor aus, in dem sie liegen.
Ist ein Screenshot der Codes sicher?
Eher nicht. Screenshots landen oft in der Cloud-Fotomediathek und sind für jeden sichtbar, der die Galerie öffnet. Besser sind ein Ausdruck oder eine verschlüsselte Notiz.
Brauche ich Backup-Codes, wenn ich Passkeys nutze?
Passkeys haben einen eigenen Wiederherstellungsweg, meist über das Plattformkonto oder einen zweiten Passkey. Bietet ein Dienst daneben Backup-Codes an, legen Sie sie als zusätzliche Reserve an.
Mehr aus Login-Sicherheit
Anmelden mit Google, Apple oder Facebook: Vor- und Nachteile
Social Login spart Passwörter, bindet aber Konten an einen Anbieter. Was Google, Apple und Facebook weitergeben und wie Sie Verknüpfungen prüfen und aufräumen.
Datenleck: was jetzt zu tun ist, Schritt für Schritt
Ihre Daten waren in einem Leck? Prüfen Sie mit dem HPI Identity Leak Checker oder Have I Been Pwned, ändern Sie die richtigen Passwörter und aktivieren Sie 2FA.
E-Mail-Konto absichern: der Schlüssel zu allem anderen
Ihr E-Mail-Konto kann fast jedes andere Konto zurücksetzen. Prüfen Sie Passwort, 2FA, Wiederherstellung, Weiterleitungen und verbundene Apps in rund 20 Minuten.
Fingerabdruck und Gesicht: wie sicher ist Biometrie?
Fingerabdruck und Gesichtsentsperrung sind bequem und auf dem eigenen Gerät recht sicher. Wie sie funktionieren, wo die Grenzen liegen und wie Sie starten.
Kontosicherheit für die ganze Familie: Praxisleitfaden
So schützen Sie einen Haushalt online: Familien-Passwortmanager, 2FA für alle, Kinderkonten, Hilfe für die Eltern und ein Plan, falls jemand ausgesperrt ist.
Login-Sicherheit für kleine Unternehmen: ein Praxisplan
Schützen Sie die Konten Ihres Teams mit SSO, MFA-Pflicht und Team-Passwortmanager. Plan mit Offboarding, Admin-Regeln und NIS2-Hinweis für Kleinbetriebe.