Zwei-Faktor-Schutz einschalten
Ein zweiter Schritt beim Anmelden: ein sechsstelliger Code aus einer App auf dem Telefon. Das Einrichten dauert fünf Minuten. Das Wichtige an dieser Anleitung ist aber nicht das Einrichten, sondern die Ersatzcodes — ohne sie bedeutet ein verlorenes Telefon ein verlorenes Postfach.
Wozu das gut ist
Ein Passwort kann über die Schulter abgelesen, aus einem Leck bei einer anderen Website erraten oder mit einer Nachricht herausgelockt werden, die aussieht wie unsere. All das passiert auch aufmerksamen und vorsichtigen Menschen — nur seltener.
Der Code aus der App lebt dreissig Sekunden und wandert nirgendwohin: App und Server rechnen ihn unabhängig voneinander aus einem gemeinsamen Geheimnis aus. Das Passwort zu kennen genügt nicht mehr — man braucht auch Ihr Telefon in der Hand.
Welche App
Jede App nach dem TOTP-Standard passt; es gibt Dutzende und sie sind austauschbar. Erprobt:
- Google Authenticator — schlicht, für beide Plattformen.
- Microsoft Authenticator — kann sich in die Cloud sichern.
- Aegis (Android) und Raivo (iOS) — quelloffen, Codes verschlüsselt gespeichert.
- 2FAS — quelloffen, mit Sicherung und Browser-Begleiter.
- Bitwarden und 1Password — wer seine Passwörter ohnehin dort verwahrt, braucht keine zusätzliche App.
So schalten Sie ihn ein
- Melden Sie sich im Konto an und öffnen Sie den Bereich «Sicherheit».
- Klicken Sie auf «Zwei-Faktor-Schutz einschalten» — ein quadratischer Code erscheint.
- Wählen Sie in der App «Konto hinzufügen» und richten Sie die Kamera auf den Code. Keine Kamera? Tippen Sie den sechzehnstelligen Schlüssel von Hand ein.
- Die App zeigt eine sechsstellige Zahl — tragen Sie sie in das Feld auf der Seite ein. Sie wechselt jede halbe Minute; verpasst, dann warten Sie auf die nächste.
- Sichern Sie die Ersatzcodes, die die Seite danach zeigt. Das ist das einzige Mal, dass sie sichtbar sind.
Ersatzcodes: wohin damit
Acht Einmalcodes. Jeder funktioniert genau einmal und ersetzt den Code aus der App. Sie sind der einzige Weg zurück, wenn das Telefon ins Wasser fällt, zerbricht oder im Taxi liegen bleibt.
Gute Orte: ausgedruckt zu den Dokumenten gelegt; in ein Papierheft geschrieben; im Passwortverwalter abgelegt — aber nicht auf demselben Telefon, auf dem die App läuft.
Schlechte Orte: ein Bildschirmfoto in der Telefongalerie, eine Notiz in eben diesem Postfach, eine Datei namens «Codes» auf dem Schreibtisch.
Was sich danach ändert
Die Anmeldung auf der Website und in der Web-Post fragt nach einem Code. Ihr Mail-Programm auf Telefon oder Rechner verbindet sich dagegen nicht mehr mit dem gewöhnlichen Passwort: IMAP und SMTP haben keine Möglichkeit, nach einem zweiten Schritt zu fragen.
Dafür legen Sie ein eigenes App-Passwort an — eine kurze Anleitung für sich, und ohne sie verstummt die Post auf dem Telefon.
Wenn Telefon und Codes beide weg sind
Bleibt die Wiederherstellung über das Kontaktformular. Schnell ist das nicht: Wir müssen uns überzeugen, dass das Postfach Ihnen gehört, und fragen nach Dingen, die nur die Besitzerin oder der Besitzer weiss. Während der Prüfung läuft das Postfach weiter, hinein kommen Sie aber nicht.
Ersatzcodes sichert man deshalb, bevor man sie braucht, nicht danach.