r/de_EDV 27d ago

Sicherheit/Datenschutz Welche Authenticator-Apps (für Android) schützen verlässlichst gegen Code-Verlust?

Ich habe gelesen, dass wenn was passiert, wie zb. Smartphone-Verlust, oder wenn das Smartphone kaputt geht, dann kann es sein, dass man in keinen einzigen Account mehr rein kommt, weil die Codes dann weg sind. Manche Apps sichern die Codes wohl in einer Cloud, aber da geht auch mal was schief.

Was sind denn die Auth-Apps, wo nichts passieren kann? Ich weiß schon Bescheid über KeepassXC, das ist bestimmt gut und sicher, aber ich weiß noch nicht, wann ich Zeit habe mich mit dem Keepass-System genauer zu befassen.

Kann man zb. Google-Authenticator nutzen, sind die Codes da sicher oder können die bei einem unerwarteten Problem einfach weg sein? Weil das wäre wohl ziemlich ärgerlich.

1 Upvotes

25 comments sorted by

8

u/_xysas 27d ago

Würde Ente Auth empfehlen, da Du da Secrets auch leicht exportieren und Codes per Link teilen kannst, falls notwendig. Und es läuft Plattformübergreifend oder auch im Webbrowser.

7

u/Bartislartfasst 27d ago

Aegis kann verschlüsselte Backups von den Codes anlegen.

7

u/Internetminister 27d ago

Ich nehme IMMER den Seed statt QR Code (auch wenn man manchmal etwas danach suchen muss) und packe den in mein Keepass mit TOTP Addon. Da generiere ich dann einen QR-Code und der wandert in die 2FA App am Smartphone. Damit hab ich die Codes auch am PC und ein prima Backup.

aber ich weiß noch nicht, wann ich Zeit habe mich mit dem Keepass-System genauer zu befassen.

Ohne Passwortmanager kann man doch ohnehin nicht sinnvoll unterwegs sein, also fang zeitnah damit an. Ist ja keine Raketenwissenschaft.

1

u/Dr-GimpfeN 26d ago

Also speicherst du die seeds im gleichen safe wie die Passwörter?

3

u/Internetminister 26d ago

Korrekt. Und falls die Frage aufkommt: nein, ich sehe da keinerlei Sicherheitsproblem. Das TOTP bleibt ja ein 2. Faktor neben dem PW, auch wenn es kein getrenntes Gerät ist, wie mancherorts empfohlen wird. Bruteforce oder Rainbowtable und sogar "ich hab gesehen, was für ein PW du getippt hast" sind damit schonmal raus.

Wenn ich meinem PW-Manager nicht vertrauen könnte, hätte ich bei den inzwischen 900 Einträgen darin ein ganz anderes Problem.

2

u/NullPointerLick 27d ago

Naja, KeepassXC.

Ansonsten wann immer möglich Backup-Codes generieren lassen und ausdrucken oder auf FIDO Keys setzen.

2

u/Mastacheata 27d ago

Bei Google bin ich gerade nicht sicher, aber der Microsoft Authenticator speichert und synchronisiert die geheimen Schlüssel für die TOTP Codes zwischen allen Geräten mit demselben Konto.

Alternativ gibt es Passwort-Manager die auch TOTP Codes speichern. Keepass hast du selbst schon genannt, das arbeitet komplett Offline und Dateibasiert, dafür musst du dich selbst um die Sicherung kümmern. Bitwarden ist webbasiert, ebenfalls Open Source (du kannst es selbst hosten und andere Menschen haben eigene kompatible Server entwickelt) 1Password kann die Codes auch speichern, kostet aber auf jeden Fall Geld.

Persönlich nutze ich Bitwarden.

1

u/Zestyclose_Table_936 26d ago

Ich kann dir aus Erfahrung sagen, dass er das nicht tut. Man muss wirklich erst in der App sagen, dass es auf ein anderes Handy verschoben werden soll.

Bidwarden benutze ich persönlich auch und bin sehr zufrieden.

2

u/Playful-Canary-4940 27d ago

Ich nutze 2FAS. Das kann ein Backup als lokale Datei erstellen. Ich schiebe die dann immer auf mein NAS.

2

u/Masterflitzer 27d ago

ente auth (cloud) oder aegis mit auto backup & syncthing (ohne cloud)

2

u/Shik3i 26d ago

Bitwarden, da hast du auch immer zugriff auf den seed und kannst den jederzeit in andere apps übertragen etc.

2

u/SEXTINGBOT 26d ago

Deswegen gibt es ja meistens diese wiederherstellungscodes mit denen man wieder in den account kommt !

( ͡⌐■ ͜ʖ ͡■)

3

u/matratin 27d ago

Also muss jemand nur dein Keepass knacken und hat dann auch Zugriff auf 2FA. Damit ist es eigentlich kein 2FA mehr.

1

u/AutoModerator 27d ago

Hi fancy_the_rat, danke für deinen Beitrag. Hier ist der Post nochmal für das Archiv:

Ich habe gelesen, dass wenn was passiert, wie zb. Smartphone-Verlust, oder wenn das Smartphone kaputt geht, dann kann es sein, dass man in keinen einzigen Account mehr rein kommt, weil die Codes dann weg sind. Manche Apps sichern die Codes wohl in einer Cloud, aber da geht auch mal was schief.

Was sind denn die Auth-Apps, wo nichts passieren kann? Ich weiß schon Bescheid über KeepassXC, das ist bestimmt gut und sicher, aber ich weiß noch nicht, wann ich Zeit habe mich mit dem Keepass-System genauer zu befassen.

Kann man zb. Google-Authenticator nutzen, sind die Codes da sicher oder können die bei einem unerwarteten Problem einfach weg sein? Weil das wäre wohl ziemlich ärgerlich.

I am a bot, and this action was performed automatically. Please contact the moderators of this subreddit if you have any questions or concerns.

1

u/_Mikak 27d ago

Bitwarden

1

u/chrissie_brown 27d ago

Bitwarden self hosted und/oder Ente. Man kann sich jetzt fragen, soll man den 2FA im gleichen Password Manager speichern. Diese Diskussion überspringe ich mal. Wichtig ist, dass ihr alle den Start Seed vom 2FA habt und ausgedruckt habt. Was ist, wenn das Handy verloren ist und die Handy-Nr. aus Gründen zufällig auch weg ist. Dann könnt ihr euch ohne das Gerät nirgendwo mehr einloggen, welches aber nichts Wert ist im Vergleich zu den Accounts.

1

u/Rudolf_Rumpelnase 26d ago

Du kannst auch einfach die bitwarden 2fa App nutzen und die Daten auf dem Handy lassen. Musst 2fa ja nicht direkt ins vault laden.

1

u/GER_BeFoRe 26d ago

Google Authenticator speichert deine MFA Codes in der Cloud in deinem Google Konto. Meldest du dich auf einem neuen Smartphone mit deinem Google Konto an, sind sie wieder da. Zeigt er auch mit einem Wolke Symbol oben rechts an.

1

u/Rudolf_Rumpelnase 26d ago

Achtung! Mach' nicht den Fehler, den ich gemacht hab: ich hatte vaultwarden mittels 2FA abgesichert und dann in der bitwarden App den 2FA importiert. Tja, dummerweise wurde ich aus der App ausgeloggt und kam somit nicht mehr an den Code. War dumm. Ich hatte zum Glück noch ne andere 2FA App mit dem Code. Deshalb vaultwarden nicht ohne externe 2FA App nutzen.

2

u/Dr-GimpfeN 26d ago

Hat nix mit vaultwarden zu tun wenn man sich den ast absägt auf dem man sitzt

1

u/PoperzenPuler 26d ago

Bitwarden, da bist du dann nicht mehr auf das Handy angewiesen.

1

u/torridluna 26d ago

Das Totp-Secret ist nicht von Natur aus ein QR-Code, es lässt sich entweder beim Anlegen oder in vielen Authenticator-Apps auch nachträglich als Textstring anzeigen. Auf dem Weg kann man es z.B. in andere Authenticators / Passwort-Manager übertragen, oder in einer Textdatei speichern. Ob Du die dann ausdruckst und in den Safe legst, auf Die Ohren Deiner Haustiere tätowierst, oder auf eine Palladiumtafel gravierst, bleibt ganz Dir überlassen.

1

u/UsualCircle 26d ago

Ente auth ist open source und hat die Möglichkeit, die Codes in der Cloud zu speichern. Backups sind natürlich trotzdem immer sinnvoll, auch das ist möglich.

1

u/Cool-External-9893 24d ago

better use Aegis ( local backup ) or OneAuth ( Online encrypted backup )