tools / 2fa
2fa/
Wie Google Authenticator · TOTP-Einmalcodes. Klicke auf eine Karte, um den Code zu kopieren.
Schlüssel
Häufige Fragen
Wo werden meine Schlüssel gespeichert? Gehen sie verloren, wenn ich den Browser wechsle oder den Cache leere?
Ja. Die Schlüssel liegen nur im localStorage des aktuellen Browsers. Wechselst du den Browser oder den Computer oder löschst die Websitedaten, siehst du sie nicht mehr, und ein privates Fenster löscht sie beim Schließen. Klicke nach dem Hinzufügen eines Schlüssels am besten sofort auf „Backup exportieren“, das lädt 2fa-backup-Datum.json herunter. In der neuen Umgebung klickst du auf „Importieren“ und wählst diese Datei, dann ist alles wiederhergestellt.
Sind meine Schlüssel sicher? Werden sie auf einen Server hochgeladen?
Hochgeladen wird nichts, aber verschlüsselt sind die Schlüssel auch nicht. Die Seite schickt keine Anfrage ab, die einen Schlüssel irgendwohin sendet, die Codes werden in deinem Browser berechnet. Allerdings liegen die Schlüssel als Klartext im localStorage, und auch die exportierte Backup-Datei ist Klartext: Wer diesen Browser benutzen kann oder die Backup-Datei in die Hände bekommt, kann sie lesen. Nutze die Seite nicht an einem gemeinsam genutzten Computer, und für wichtige Konten wie Börsen und Wallets empfiehlt sich stattdessen eine Authenticator-App auf dem Smartphone.
Was tun bei der Meldung „Ungültiger Schlüssel“?
Ein Schlüssel muss Base32 sein: nur die Buchstaben A-Z und die Ziffern 2-7, mindestens 8 Zeichen. Leerzeichen, Bindestriche und Gleichheitszeichen werden automatisch entfernt und Kleinbuchstaben in Großbuchstaben umgewandelt, sodass sich auch in Vierergruppen geschriebene Schlüssel direkt einfügen lassen. Enthält der Schlüssel eine 0, 1, 8, 9 oder ein anderes Zeichen, hast du dich meist verschrieben, etwa den Buchstaben O als Ziffer 0 abgetippt. Auch ein Link der Website, der mit otpauth://totp/ beginnt, lässt sich direkt in dasselbe Feld einfügen.
Was tun, wenn die Website den Code als falsch ablehnt?
Prüfe zuerst die Systemzeit deines Computers, dann die Parameter. Der Code wechselt alle 30 Sekunden anhand der aktuellen Gerätezeit; geht die Uhr falsch, passt er nicht mehr. Schalte die automatische Zeiteinstellung ein. Wenn du einen Schlüssel von Hand einträgst, wird mit den Standardwerten 6 Stellen, 30 Sekunden und SHA1 gerechnet. Verwendet die Website andere Einstellungen, füge den otpauth://-Link ein, den sie anzeigt, oder importiere eine JSON-Datei mit diesen Parametern.
Kann ich einen Schlüssel per QR-Code-Scan hinzufügen? Lässt sich der von Google Authenticator exportierte QR-Code importieren?
Beides geht nicht. Die Seite kann keine QR-Codes lesen und braucht den Schlüssel als Text: Viele Websites bieten beim Einrichten eine Option wie „QR-Code lässt sich nicht scannen“ an, dahinter steht der Base32-Schlüssel. Der QR-Code, den Google Authenticator unter „Konten exportieren“ erzeugt, hat ein anderes Format, das mit otpauth-migration:// beginnt und hier nicht erkannt wird. Du musst die Schlüssel zuerst mit einem anderen Tool herauslesen oder die Konten bei jeder Website neu einrichten.
Welche Formate kann ich importieren, und was passiert mit doppelten Schlüsseln?
Unterstützt werden das von dieser Seite exportierte Backup-JSON, otpauth://-Links (einer pro Zeile) und Text mit „Bezeichnung Schlüssel“ pro Zeile. Eine .json- oder .txt-Datei (bis 1 MB) kannst du direkt in das Importfenster ziehen. Einträge mit demselben Schlüssel werden automatisch übersprungen; nach dem Import siehst du, wie viele hinzugekommen sind, und auch, wie viele doppelt waren oder nicht gelesen werden konnten.
Werden 8-stellige Codes, eine Periode von 60 Sekunden oder SHA256 unterstützt?
Ja, aber die Parameter müssen über einen otpauth://-Link oder ein Backup-JSON mitgegeben werden. Die Codes dürfen 6 bis 8 Stellen haben, die Periode 1 bis 300 Sekunden und der Algorithmus SHA1, SHA256 oder SHA512 sein. Unterstützt wird nur das zeitbasierte TOTP, nicht das zählerbasierte HOTP; fügst du einen otpauth://hotp/-Link ein, erscheint die Meldung, dass nur TOTP unterstützt wird.