Ein 2FA-Geheimschlüssel ist der private Einrichtungswert, der ein Website-Konto mit einem TOTP-Authentifikator verknüpft. Ein Dienst zeigt ihn in der Regel an, wenn Sie die Zwei-Faktor-Authentifizierung aktivieren – entweder in Form eines QR-Codes oder als manuellen Einrichtungsschlüssel.

Diese Anleitung hilft Ihnen dabei, den richtigen Wert zu finden, ohne ihn mit einem Passwort, einem SMS-Code oder einem Wiederherstellungscode zu verwechseln.

Wo finde ich meinen geheimen 2FA-Schlüssel?

Melden Sie sich auf der offiziellen Website oder in der App des Kontos an und suchen Sie in einem Bereich mit der Bezeichnung „Sicherheit“, „Anmeldung & Sicherheit“, „Zwei-Faktor-Authentifizierung“, „Zweistufige Verifizierung“ oder „Authentifikator-App“.

Starten Sie die Einrichtung der Authentifikator-App. Der Dienst zeigt in der Regel einen QR-Code an. Achten Sie auf eine Option in der Nähe, wie zum Beispiel:

  • Kann der QR-Code nicht gescannt werden?
  • Richtungsschlüssel manuell eingeben
  • Geheimschlüssel anzeigen
  • Manuelle Eingabe
  • Einrichtungsschlüssel kopieren

Diese Option zeigt den im QR-Code verschlüsselten geheimen Schlüssel an. Führen Sie diese Schritte nur für ein Konto durch, dessen Eigentümer Sie sind oder für das Sie zur Verwaltung berechtigt sind.

Wie sieht ein 2FA-Geheimschlüssel aus?

Die meisten TOTP-Einrichtungsschlüssel verwenden Base32: Großbuchstaben A–Z und Ziffern 2–7. Zur besseren Lesbarkeit können Leerzeichen hinzugefügt werden. Ein vereinfachtes Beispiel sieht so aus JBSW Y3DP EHPK 3PXP.

Die Länge variiert je nach Dienst. Ein Schlüssel sollte nicht allein deshalb als gültig angesehen werden, weil er wie Base32 aussieht. Der ausstellende Dienst legt den geheimen Schlüssel sowie alle nicht standardmäßigen Einstellungen fest.

QR-Code versus manueller Einrichtungsschlüssel

Ein QR-Code eines Authentifikators enthält üblicherweise eine otpauth:// Konfigurations-URI. Dieser kann denselben geheimen Schlüssel sowie eine Kontobezeichnung, den Aussteller, den Algorithmus, die Anzahl der Ziffern und die Aktualisierungsperiode enthalten. Der manuelle Einrichtungsschlüssel besteht ausschließlich aus dem geheimen Teil.

Wenn ein Tool nur einen Base32-Schlüssel akzeptiert, verwenden Sie den Wert mit der Bezeichnung „Setup-Schlüssel“ oder „Schlüssel“ – nicht den Namen einer Bilddatei, das Kontopasswort oder die gesamte QR-URL. Der Get2FA.dev-Generator ist derzeit auf Standard-TOTP-Schlüssel ausgelegt.

A QR setup tile and manual key connecting to an authenticator
Die QR-Konfiguration und der manuelle Einrichtungsschlüssel enthalten die Anmeldedaten, die zur Konfiguration eines Authentifikators verwendet werden.

Schritt für Schritt: Einen manuellen Einrichtungsschlüssel sicher kopieren

  1. Vergewissern Sie sich, dass Sie sich auf der offiziellen Domain oder in der offiziellen App befinden.
  2. Öffnen Sie die Sicherheitseinstellungen des Kontos und beginnen Sie mit der Einrichtung des Authentifikators.
  3. Zeigen Sie den manuellen Einrichtungsschlüssel neben dem QR-Code an.
  4. Kopieren Sie ihn ohne Anführungszeichen oder Beschriftungen.
  5. Fügen Sie ihn Ihrem vertrauenswürdigen Authentifikator hinzu und verifizieren Sie den ersten Code.
  6. Speichern Sie die vom Dienst angebotenen Wiederherstellungscodes.
  7. Schließen Sie die Einrichtung erst ab, nachdem ein Testcode akzeptiert wurde.

Fügen Sie den geheimen Schlüssel nicht in E-Mails, Chats, Support-Tickets oder öffentlichen Screenshots ein. Auf unserer „Über uns“-Seite wird die beabsichtigte, datenschutzorientierte Nutzung dieses Browser-Tools erläutert.

Was ist, wenn 2FA bereits aktiviert ist?

Viele Dienste zeigen den geheimen Schlüssel bei der Ersteinrichtung nur einmal an. Wenn Sie ihn nicht gespeichert haben, können Sie den ursprünglichen Wert später möglicherweise nicht mehr abrufen. Eine Authentifizierungs-App ermöglicht unter Umständen einen Export oder eine geschützte Sicherung, dies hängt jedoch von der App und den Richtlinien Ihrer Organisation ab.

Der sichere Wiederherstellungsweg besteht normalerweise darin, eine gültige Wiederherstellungsmethode zu verwenden, die alte Authentifikator-Registrierung zu deaktivieren und den Authentifikator erneut einzurichten. Dadurch wird ein neuer Geheimcode und oft auch ein neuer Satz von Backup-Codes erstellt. Das Widerrufen der alten Einrichtung ist wichtig, wenn Sie glauben, dass der Schlüssel offengelegt wurde.

Ein 2FA-Geheimnis ist kein Wiederherstellungscode

Diese Werte dienen unterschiedlichen Zwecken:

  • Geheimnis oder Einrichtungsschlüssel: Wird von einem Authentifikator wiederholt verwendet, um wechselnde Codes zu berechnen.
  • TOTP-Code: Ein kurzer Code, der aus dem Geheimnis und der aktuellen Uhrzeit abgeleitet wird.
  • Wiederherstellungscode: Ein Notfallcode, oft zur einmaligen Verwendung, der vom Kontoanbieter bereitgestellt wird.
  • Passwort: Die primäre Anmeldeinformation für das Konto.

Geben Sie Ihr Passwort niemals in einen TOTP-Generator ein. Wenn Sie nur über einen Wiederherstellungscode verfügen, nutzen Sie den Wiederherstellungscode-Prozess des Kontoanbieters.

So schützen Sie den geheimen Schlüssel

  • Speichern Sie ihn ausschließlich in einer vertrauenswürdigen Authentifizierungs-App oder einem verschlüsselten Passwort-Manager.
  • Vermeiden Sie Notizen im Klartext, Cloud-Dokumente und unverschlüsselte Screenshots.
  • Bewahren Sie die einzige Wiederherstellungskopie nicht auf demselben Gerät wie den Authentifikator auf.
  • Erstellen Sie die 2FA-Registrierung neu, falls der geheime Schlüssel offengelegt worden sein könnte.
  • Verwenden Sie für wichtige Konten einen Hardware-Sicherheitsschlüssel oder einen Passkey, sofern dies unterstützt wird.

Um zu verstehen, warum der Geheimcode übereinstimmende Codes erzeugen kann, lesen Sie, wie 2FA und TOTP funktionieren.

Warum stimmt der generierte Code nicht überein?

Vergewissern Sie sich zunächst, dass Sie den richtigen geheimen Schlüssel kopiert und das richtige Konto ausgewählt haben. Aktivieren Sie dann die automatische Einstellung von Datum, Uhrzeit und Zeitzone auf Ihrem Gerät. Warten Sie auf einen neuen Code, anstatt einen Code am Ende des Countdowns einzugeben. Unser Leitfaden zur Fehlerbehebung bei TOTP behandelt die Überprüfungen in der sichersten Reihenfolge.

Häufig gestellte Fragen

Kann ich einen geheimen Schlüssel anhand eines sechsstelligen Codes wiederherstellen?

Kein praktischer Prozess zur Kontowiederherstellung sollte darauf beruhen, den geheimen Schlüssel aus einem angezeigten TOTP-Code abzuleiten. Nutzen Sie die offiziellen Wiederherstellungsoptionen des Anbieters.

Ist der QR-Code selbst sensibel?

Ja. Er enthält normalerweise den geheimen Schlüssel. Behandeln Sie einen Screenshot des Einrichtungs-QR-Codes wie eine Kopie des geheimen Schlüssels.

Kann derselbe Schlüssel auf zwei Geräten verwendet werden?

Technisch gesehen können zwei Authentifikatoren, die mit demselben Geheimcode und denselben Zeiteinstellungen konfiguriert sind, übereinstimmende Codes generieren. Ob Sie dies tun sollten, hängt von Ihren Sicherheitsanforderungen und den Richtlinien Ihrer Organisation ab. Sichere Wiederherstellungsmethoden sind oft einer unkontrollierten Duplizierung vorzuziehen.

Das Wichtigste auf einen Blick

Der 2FA-Geheimschlüssel ist normalerweise verfügbar, wenn Sie eine Authentifizierungs-App konfigurieren. Rufen Sie die Option zur manuellen Einrichtung auf, behandeln Sie den Schlüssel wie eine Zugangsberechtigung, überprüfen Sie die Einrichtung und bewahren Sie die Wiederherstellungscodes sicher auf. Wenn der ursprüngliche Geheimschlüssel verloren gegangen ist, nutzen Sie die offizielle Wiederherstellungsfunktion und erstellen Sie eine neue 2FA-Registrierung, anstatt zu raten.