Backup-Codes-Generator

Der Backup-Codes-Generator erzeugt zufällige Wiederherstellungscodes für die Zwei-Faktor-Authentifizierung, in wählbarem Format und mit Angabe der Entropie.

–

 

Backup-Codes

Alles läuft in Ihrem Browser, Eingaben werden nicht übertragen. Nur zum Lernen und Testen: Verwenden Sie für echte Geheimnisse und Produktivsysteme geprüfte Werkzeuge Ihrer Organisation.

2FA-Backup-Codes sicher gestalten

Backup-Codes, auch Wiederherstellungscodes oder Notfallcodes genannt, sind Einmalcodes für den Fall, dass der zweite Faktor fehlt: Handy verloren, Authenticator-App gelöscht, Sicherheitsschlüssel defekt. Bei der Zwei-Faktor-Authentifizierung bekommen Nutzer meist acht bis zwölf solcher Codes, die jeweils genau einmal funktionieren.

Der Backup-Codes-Generator ist für Entwicklerinnen und Administratoren gedacht, die 2FA-Backup-Codes in einer eigenen Anwendung anbieten oder ein Muster für die Gestaltung suchen. Die Codes entstehen mit crypto.getRandomValues; jedes Zeichen wird ohne Modulo-Verzerrung gezogen. Das voreingestellte Alphabet lässt leicht verwechselbare Zeichen wie 0 und O oder 1, I und L weg, damit sich Codes vom Papier abtippen lassen. Zehn Zeichen aus 30 möglichen ergeben rund 49 Bit Zufall je Code.

Für die Umsetzung gilt: Speichern Sie nur Hashes der Codes, nie den Klartext, markieren Sie jeden Code nach Gebrauch als verbraucht und begrenzen Sie Fehlversuche. Normalisieren Sie die Eingabe vor dem Vergleich (Trennzeichen entfernen, Großschreibung), wie es die SHA-256-Ansicht zeigt. Bei kürzeren Codes ist ein langsamer Hash wie bcrypt sinnvoller als SHA-256. Ihre eigenen Codes für Online-Konten bekommen Sie immer vom jeweiligen Dienst, nicht von einem Generator.

Anleitung: Backup-Codes-Generator in 4 Schritten

  1. Anzahl Codes und Zeichen je Code festlegen.
  2. Den Zeichenvorrat wählen, etwa Großbuchstaben und Ziffern ohne verwechselbare Zeichen, nur Ziffern oder Hex.
  3. Gruppengröße und Trennzeichen einstellen, bei Bedarf „Nummerieren“ aktivieren und „Neue Codes erzeugen“ klicken.
  4. Codes kopieren oder „Als Textdatei herunterladen“; mit „SHA-256-Hashes für die Datenbank zeigen“ die passenden Hashwerte ablesen.

Typische Anwendungsfälle

  • 2FA in einer eigenen Anwendung entwickeln: Länge, Zeichenvorrat und Gruppierung der Wiederherstellungscodes festlegen.
  • Speicherung nachvollziehen: An der SHA-256-Ansicht sehen, wie Codes vor dem Speichern normalisiert und gehasht werden.
  • Tests schreiben: Beispielcodes und zugehörige Hashes für automatisierte Login-Tests erzeugen.
  • Hilfeseiten gestalten: Realistische Beispielcodes für Screenshots und Anleitungen verwenden.
Fragen

Häufige Fragen

Wie viele Backup-Codes sind üblich?

Die meisten Dienste geben acht bis zwölf Codes aus, häufig zehn. Jeder Code ist ein Einmalcode. Sind fast alle verbraucht, sollte die Anwendung anbieten, einen neuen Satz zu erzeugen, der den alten ungültig macht.

Wie lang sollte ein Backup-Code sein?

Das hängt davon ab, wie stark Fehlversuche begrenzt sind. Mit Sperre nach wenigen Versuchen reichen 8 Ziffern (rund 27 Bit). Ohne strenge Begrenzung sind 10 Zeichen aus Buchstaben und Ziffern (rund 49 Bit) oder mehr sinnvoll.

Wie speichere ich Backup-Codes in der Datenbank?

Nur als Hash, nie im Klartext. Bei langen, zufälligen Codes genügt SHA-256 oder HMAC-SHA-256 mit geheimem Schlüssel. Bei kurzen Codes ist ein langsamer Hash wie bcrypt besser. Jeden Code nach der Nutzung als verbraucht markieren.

Warum fehlen Zeichen wie 0, O, 1 und I?

Weil sie auf Papier und in manchen Schriften leicht verwechselt werden. Backup-Codes werden oft ausgedruckt und später abgetippt. Das Werkzeug kann aber auch reine Ziffern oder Hex erzeugen.

Kann ich die Codes für mein eigenes Konto verwenden?

Nein. Backup-Codes für Google, Microsoft oder andere Dienste erzeugt immer der Dienst selbst. Dieser Generator hilft beim Entwickeln und Testen eigener Anwendungen.

Wie oft darf ein Backup-Code verwendet werden?

Genau einmal. Die Anwendung markiert den Code nach erfolgreicher Anmeldung als verbraucht; ein zweiter Versuch mit demselben Code muss scheitern, auch wenn er korrekt eingegeben wird.

Wo bewahre ich 2FA-Backup-Codes sicher auf?

Getrennt vom Gerät mit dem zweiten Faktor, etwa ausgedruckt an einem sicheren Ort oder in einem Passwort-Manager. Ungeeignet ist ein E-Mail-Postfach, das selbst mit dem betreffenden Konto geschützt wird.

Weitere Werkzeuge

Das könnte auch helfen

Alle 358 Werkzeuge