Authenticator-App wechseln, ohne sich auszusperren

Eine Hand hält ein Smartphone, auf dessen Bildschirm das Symbol eines Tresors zu sehen ist

Ein neues Telefon ist schnell eingerichtet, bis man bei der Authenticator-App ankommt. Die Kontakte sind übernommen, die Apps sind wieder da, aber die Einmalcodes für Bank, Mailkonto und Steuerportal fehlen. Mir ist das vor Jahren einmal passiert, weil ich das alte Gerät zu früh zurückgesetzt hatte. Zwei Konten habe ich danach nur über den Support wiederbekommen, eines hat mich einen halben Nachmittag gekostet. Seitdem gehe ich beim Wechsel immer in derselben Reihenfolge vor.

Was beim Umzug überhaupt umzieht

Die üblichen Einmalcodes sind zeitbasierte Einmalpasswörter, kurz TOTP. Dahinter steckt ein geheimer Schlüssel, den der Anbieter bei der Einrichtung als QR-Code anzeigt. App und Server rechnen daraus unabhängig voneinander alle 30 Sekunden dieselbe sechsstellige Zahl aus. Das erklärt zwei Dinge: Die App braucht dafür kein Internet, und der Code ist nichts, was irgendwo gespeichert wird. Wichtig ist allein der geheime Schlüssel aus dem QR-Code.

Genau der ist das Problem beim Wechsel. Viele Apps geben ihn nicht wieder heraus, und der Anbieter zeigt ihn nur ein einziges Mal an, nämlich bei der Einrichtung. Wer nur die App wechselt, ohne die Schlüssel mitzunehmen, muss den zweiten Faktor bei jedem Dienst neu einrichten. Das ist machbar, aber es setzt voraus, dass man sich vorher noch anmelden kann.

Vor allem anderen: die Wiederherstellungscodes

Bevor auch nur eine App installiert wird, gehören die Wiederherstellungscodes besorgt. Fast jeder Dienst gibt bei der Aktivierung der Zwei-Faktor-Anmeldung eine Liste einmalig verwendbarer Codes aus, meist acht oder zehn Stück. Sie liegen in den Sicherheitseinstellungen des jeweiligen Kontos und lassen sich dort in der Regel neu erzeugen.

Diese Liste ist die Notbremse für den Fall, dass beim Umzug etwas schiefgeht. Sie gehört an einen Ort, der unabhängig vom Telefon ist: ausgedruckt in den Ordner, in dem auch die Versicherungsunterlagen liegen, oder in den Passwortmanager auf dem Rechner. Nicht in ein Foto in der Galerie des Telefons, das gerade ersetzt werden soll.

Der Wechsel Schritt für Schritt

  1. Bestandsaufnahme machen. Alte App öffnen und alle Einträge notieren. Erfahrungsgemäß sind es mehr, als man im Kopf hat, und ein paar gehören zu Diensten, die man seit Jahren nicht benutzt.
  2. Wiederherstellungscodes holen für jeden Eintrag, mindestens für die wichtigen: Mailkonto, Bank, Cloudspeicher. Das Mailkonto zuerst, denn darüber läuft im Zweifel die Wiederherstellung aller anderen.
  3. Neue App installieren, aber die alte noch nicht anfassen.
  4. Export prüfen. Manche Apps können ihre Einträge sammeln und als QR-Code oder verschlüsselte Datei ausgeben, die die neue App einliest. Wenn es diesen Weg gibt, ist er der bequemste.
  5. Sonst Konto für Konto neu einrichten. In den Sicherheitseinstellungen des Dienstes die Zwei-Faktor-Anmeldung entfernen und direkt neu aufsetzen, den neuen QR-Code mit der neuen App scannen.
  6. Jeden Eintrag einmal testen, indem man sich tatsächlich abmeldet und wieder anmeldet. Ein Code, der in der App angezeigt wird, ist noch kein Beweis, dass er beim richtigen Konto ankommt.
  7. Erst danach die alte App löschen und das alte Gerät zurücksetzen. Dieser Schritt hat keine Eile und lässt sich problemlos eine Woche liegen lassen.

Welche App es sein soll

Drei Kriterien entscheiden mehr als der Funktionsumfang. Erstens ein Export, der die Schlüssel wieder herausgibt, damit der nächste Wechsel nicht erneut zur Zitterpartie wird. Zweitens ein verschlüsseltes Backup, sinnvollerweise mit eigenem Kennwort. Drittens die Frage, ob die Codes auf mehreren Geräten liegen sollen. Auf dem Rechner sind sie bequem, aber sie sitzen dann eventuell neben dem Browser, in dem man das Passwort eingibt, und der zweite Faktor verliert damit einen Teil seines Sinns.

Unter den quelloffenen Apps sind Aegis für Android sowie 2FAS und Ente Auth für beide Systeme verbreitet. Die Authenticator-Apps von Google und Microsoft leisten dasselbe. Auf dem iPhone kann die Passwörter-Verwaltung des Systems die Codes gleich mitführen, und einige Passwortmanager bieten das ebenfalls an.

Wo es möglich ist, spare ich mir den Umzug inzwischen ganz: Bei Diensten, die Passkeys unterstützen, entfällt das Abtippen von Codes. Für alles andere bleibt TOTP der solide Standard, und ein Umzug alle paar Jahre ist verkraftbar, solange die Reihenfolge stimmt.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

d1L Technik Blog: Web, IoT, Smartphones, Hardware und Software
Datenschutzübersicht

Wir verwenden Cookies, um Ihnen die bestmögliche Erfahrung auf unserer Website zu bieten.