openideurope.eu

Backup-Codes: was sie sind und wo man sie aufbewahrt

Backup-Codes bringen Sie ins Konto, wenn Handy oder Authenticator weg sind. So erzeugen Sie sie, bewahren sie sicher auf und erneuern sie rechtzeitig.

Login-SicherheitVeröffentlicht

Backup-Codes sind Einmalcodes, mit denen Sie sich anmelden, wenn Ihr üblicher zweiter Faktor nicht verfügbar ist, etwa weil das Handy verloren, kaputt oder gestohlen ist. Jeder Code gilt nur einmal. Sie sind die günstigste Versicherung gegen das Aussperren, helfen aber nur, wenn sie sicher und erreichbar liegen.

Was Backup-Codes sind

Wenn Sie die Zwei-Faktor-Authentifizierung einschalten, bieten viele Dienste eine Liste kurzer Codes an. Google etwa erzeugt einen Satz von 10, jeder Code wird nach der Nutzung ungültig, und ein neuer Satz entwertet den alten. Details stehen in der Google-Hilfe zur Anmeldung mit Backup-Codes.

Backup-Codes sind nicht dasselbe wie die wechselnden sechsstelligen Zahlen einer Authenticator-App, die unter TOTP-Codes erklärt beschrieben sind. TOTP-Codes ändern sich alle 30 Sekunden. Backup-Codes bleiben gültig, bis Sie sie benutzen.

Wo man sie aufbewahrt

Möglichkeit Vorteil Schwachstelle
Ausdruck an einem sicheren Ort zu Hause Funktioniert ohne Gerät und Strom Kann verloren gehen, verbrennen oder von anderen gefunden werden
Passwortmanager (sichere Notiz oder Anhang) Immer dabei, verschlüsselt, durchsuchbar Nicht für die Codes des Passwortmanagers selbst
Verschlüsselte Datei auf einem USB-Stick Offline und tragbar Braucht ein starkes Passwort, das man nicht vergessen darf
Zweite Kopie bei einer Vertrauensperson oder im Bankschließfach Übersteht Wohnungsbrand oder Umzug Mit Bedacht wählen, nur versiegelt und beschriftet
Screenshot in der Fotomediathek Schnell Wird in die Cloud synchronisiert, bei entsperrtem Handy sichtbar, besser nicht
Einfache Notiz auf demselben Handy wie die Authenticator-App Bequem Geht mit dem Handy gemeinsam verloren

Die Faustregel: Ein Backup-Code darf nicht von dem abhängen, was er absichert. Liegen Authenticator und Codes nur auf einem einzigen Handy, haben Sie eine einzige Fehlerquelle statt zwei.

Schritt für Schritt

  1. Codes erzeugen in den Sicherheitseinstellungen des Kontos, direkt nachdem Sie 2FA aktiviert haben.
  2. Beschriften Sie sie mit Kontoname und Datum. Schreiben Sie Ihr Passwort nicht daneben.
  3. Aufbewahren wie in der Tabelle oben. Für E-Mail, Apple- oder Google-Konto und Passwortmanager empfiehlt sich eine Offline-Kopie.
  4. Zweite Kopie an einem anderen Ort, wenn das Konto wichtig ist, etwa Tresor zu Hause plus eine vertraute Person.
  5. Ihren Aufbewahrungsort prüfen, nicht den Code. Kontrollieren Sie einmal im Jahr, ob Sie die Codes noch finden. Einen Code zu testen verbraucht ihn, tun Sie das also nur, wenn Sie ohnehin einen neuen Satz erzeugen.
  6. Erneuern, wenn mehrere verbraucht sind, bei Verdacht auf Datenabfluss oder wenn Sie die 2FA-Methode wechseln. Vernichten Sie alte Kopien.

Sonderfall: der Passwortmanager selbst

Ein Passwortmanager schützt seinen Tresor mit einem Master-Passwort und oft mit 2FA. Seine Wiederherstellungsunterlagen, etwa ein Notfallkit oder Backup-Codes, gehören außerhalb des Tresors aufbewahrt. Drucken Sie sie aus und legen Sie sie zu Ihrer Wiederherstellungsliste aus dem Ratgeber zur Kontowiederherstellung.

Wenn Codes nicht die beste Reserve sind

Ein zweiter Hardware-Sicherheitsschlüssel an einem anderen Ort ist für viele die stärkere Reserve, denn einen Code kann man abphishen oder beim Eintippen beobachten, einen Schlüssel nicht. Codes bleiben die universelle Reserve, die fast jeder Dienst unterstützt.

Häufige Fehler

  • Einen Code an einen angeblichen „Support-Mitarbeiter“ weitergeben. Echte Anbieter fragen nie nach Backup-Codes.
  • Viele alte Listen aufbewahren. Gültig ist nur der neueste Satz, den Rest vernichten Sie.
  • Codes im E-Mail-Entwurf oder in dem Postfach speichern, das sie schützen.
  • Vergessen, dass jede Nutzung einen Code verbraucht. Zählen Sie, was übrig ist.

Ein kurzes Beispiel aus der Praxis

Angenommen, Sie haben für Ihre E-Mail 2FA mit einer Authenticator-App auf dem Handy eingeschaltet und 10 Backup-Codes erzeugt. Sie drucken sie aus, beschriften das Blatt mit „E-Mail-Backup-Codes, erzeugt Oktober 2026“ und legen es zu Hause in den Ordner mit Ihren wichtigen Unterlagen. Ein Jahr später wird Ihr Handy gestohlen. Sie besorgen ein neues Handy, öffnen die Anmeldeseite Ihrer E-Mail, wählen die Option für einen Backup-Code, tippen einen ein und sind angemeldet. Danach richten Sie die Authenticator-App auf dem neuen Handy ein und erzeugen einen frischen Satz, der das alte Blatt entwertet. Sie vernichten den alten Ausdruck, der neue kommt in den Ordner. Das Ganze dauert zehn Minuten statt Tagen mit Support-Anfragen.

Was, wenn auch die Codes weg sind?

Sind Handy und Codes verloren, bleibt der Wiederherstellungsprozess des Anbieters. Er kann Tage dauern, einen Identitätsnachweis verlangen und gelingt nicht immer. Deshalb lohnen sich zwei unabhängige Reserven, etwa Codes zu Hause und ein zweiter Sicherheitsschlüssel an einem anderen Ort, wie im Ratgeber zur Kontowiederherstellung beschrieben.

Backup-Codes in besonderen Situationen

Auf Reisen. Nehmen Sie nur für die Konten, die Sie brauchen, eine Kopie der Codes mit und bewahren Sie sie getrennt von Handy und Pass auf. Geht das Handy im Ausland verloren, melden Sie sich mit einem Code auf einem geliehenen Gerät an und entfernen dann das verlorene Handy aus Ihrem Konto.

Gemeinsamer Haushalt. Legen Sie Ihre Codes nicht in einen Familienordner, den alle öffnen können. Ein verschlossener Umschlag in einer persönlichen Schublade oder einem Safe genügt.

Arbeitskonten. Ihr Arbeitgeber verwaltet die Wiederherstellung womöglich zentral. Fragen Sie die IT, bevor Sie eigene Codes erzeugen, denn Firmenregeln behandeln verlorene Geräte oft über einen Administrator.

Nach einem Datenleck. Wurde ein Konto kompromittiert, erzeugen Sie nach dem Absichern einen frischen Satz. Alte Codes hat der Angreifer womöglich gesehen.

Fazit

Backup-Codes sind einfach: Erzeugen Sie sie beim Einschalten von 2FA, bewahren Sie sie offline oder getrennt vom geschützten Konto auf und erneuern Sie sie, wenn sie knapp werden. Zehn Minuten heute ersparen Ihnen später Tage der Wiederherstellung.

Häufige Fragen

Laufen Backup-Codes ab?

Meist nicht zeitlich, aber jeder Code gilt nur einmal. Viele Dienste entwerten zudem den alten Satz, sobald Sie einen neuen erzeugen. Behalten Sie also nur den aktuellen.

Darf ich Backup-Codes im Passwortmanager speichern?

Für die meisten Konten ja, und das ist praktisch. Ausnahme ist der Passwortmanager selbst: Bewahren Sie dessen Codes oder Notfallunterlagen offline auf, sonst sperren Sie sich womöglich aus dem Tresor aus, in dem sie liegen.

Ist ein Screenshot der Codes sicher?

Eher nicht. Screenshots landen oft in der Cloud-Fotomediathek und sind für jeden sichtbar, der die Galerie öffnet. Besser sind ein Ausdruck oder eine verschlüsselte Notiz.

Brauche ich Backup-Codes, wenn ich Passkeys nutze?

Passkeys haben einen eigenen Wiederherstellungsweg, meist über das Plattformkonto oder einen zweiten Passkey. Bietet ein Dienst daneben Backup-Codes an, legen Sie sie als zusätzliche Reserve an.

Mehr aus Login-Sicherheit