True IT Stories

Drei PINs für einen Schlüssel

Anfang des Jahres wurde das Google-Konto einer Mutter gehackt. Es zurückzubekommen hat Monate gedauert. Danach wollten sie und ihre Tochter es richtig machen: YubiKeys, so wie in einem alten Video von mir , in dem ich die Einrichtung zeige.

Die Schlüssel lagen da, die Software war installiert. Nur einrichten ließen sie sich nicht. „Wir sind leider echt zu blöd dafür", sagte die Tochter am Telefon. Ihr Verdacht: Die Passkeys auf dem Handy stehen dem YubiKey im Weg.

Sie waren nicht zu blöd. Und die Passkeys waren es auch nicht.

Der Knopf aus dem alten Video

Ich habe es zuerst in meinem eigenen Konto gezeigt. Google-Konto verwalten, Sicherheit und Anmeldung, Passkeys und Sicherheitsschlüssel. Dort stehen meine drei YubiKeys. Einen vierten hinzufügen: geht nicht. Der Weg, den mein altes Video zeigt, führt nicht mehr ans Ziel.

Ob das eine Obergrenze ist oder ein geänderter Ablauf, sagt Google an dieser Stelle nicht. Es gibt keine Fehlermeldung, nur keinen Erfolg. Genau so hatten es die beiden erlebt, und genau deshalb suchten sie den Fehler bei sich.

Der Weg, der heute geht

Ein YubiKey ist für Google heute schlicht ein Passkey auf einem anderen Gerät. So kam er rein:

  1. Google-Konto verwalten → Sicherheit und Anmeldung → Passkeys und Sicherheitsschlüssel
  2. Passkey erstellen, dann Anderes Gerät verwenden
  3. Unten im Dialog auf Ändern und Sicherheitsschlüssel wählen
  4. YubiKey einstecken, PIN eingeben, Schlüssel berühren

Der Umweg über „Passkey erstellen" ist nicht intuitiv, wenn man einen Sicherheitsschlüssel hinzufügen will. Er ist aber der, der funktioniert.

Welche PIN denn jetzt?

Dann kam die eigentliche Hürde. Innerhalb weniger Minuten wurden drei verschiedene PINs verlangt, und keine hieß so, wie man sie sich gemerkt hatte:

  • Die Windows-PIN. Der Browser bietet zwischendurch an, einen Passkey auf dem Rechner selbst zu speichern. Dafür will Windows Hello die PIN des Computers.
  • Die FIDO2-PIN des YubiKeys. Das ist die, die Google mit „Sicherheitsschlüssel-PIN" meint. Man legt sie in der App YubiKey Authenticator unter Passkeys fest.
  • Eine weitere YubiKey-PIN, die die beiden beim Herumprobieren schon vergeben hatten. Ein YubiKey hat mehrere voneinander unabhängige Bereiche mit eigenen PINs. Für Google spielt nur die FIDO2-PIN eine Rolle.

Ich gebe zu: Ich war an dieser Stelle auch einen Moment lost. „Geben Sie Ihre Sicherheitsschlüssel-PIN ein", und ich wusste nicht, welche gemeint ist. Wenn das jemandem passiert, der so etwas beruflich macht, ist es kein Bedienfehler der Kundin.

Zwei Dinge, die man dabei wissen sollte. Nach mehreren falschen PINs in Folge will der Schlüssel einmal abgezogen und wieder eingesteckt werden, bevor er weitere Versuche annimmt. Das ist uns passiert. Und nach acht Fehlversuchen in Folge sperrt sich der FIDO2-Bereich dauerhaft. Dann hilft nur noch das Zurücksetzen, und alle dort hinterlegten Anmeldungen sind weg. Wer unsicher ist, welche PIN gemeint ist, rät also besser nicht fünfmal hintereinander.

Die anderen Passkeys bleiben

Als der YubiKey drin war, kam die naheliegende Frage: „Sollen wir die anderen Passkeys löschen?" Nein.

Ein Schlüssel allein ist hundertprozentige Sicherheit, bis er verloren geht. Dann kommt man selbst auch nicht mehr rein. Das Handy ist ein Passkey, Windows Hello ist ein Passkey, der YubiKey ist einer. Wer drei Wege hat, verliert nicht gleich das Konto, wenn einer ausfällt. Und wer zwei YubiKeys hat, richtet beide ein und beschriftet sie, damit man weiß, welcher „Schlüssel A" ist.

Drei Dinge gehören noch dazu:

  • Der zweite Schlüssel wohnt woanders. Er wird bei jedem Konto genauso registriert wie der erste, liegt dann aber nicht am Schlüsselbund, sondern zu Hause in der Schublade. Wer beide zusammen verliert, hat nichts gewonnen.
  • Wiederherstellungscodes sichern. Fast jeder Dienst bietet beim Einrichten Notfallcodes an. Die gehören in den Passwortmanager oder auf Papier, nicht in einen Screenshot auf dem Handy.
  • Auf dem Schlüssel stehen keine persönlichen Daten. Wer ihn findet, weiß weder, wem er gehört, noch wofür er gilt. Ein Verlust ist ärgerlich, aber kein Datenleck.

Wie man einen neuen YubiKey im YubiKey Manager vorbereitet, zeige ich im alten Video ab Minute 4:06 . Das Registrieren bei Google läuft heute über den oben beschriebenen Weg.

Die ältere Dame mit dem einen Passwort

Vor zwei Jahren saß eine ältere Dame bei mir, die überall dasselbe Passwort hatte, bei PayPal, bei T-Online, überall. Aufgefallen ist es erst, als die Sicherheitsabteilung von T-Online seltsame Aktivitäten bemerkte und das Konto sperrte. Der Schaden: 60 Euro. Glimpflich, aber völlig unnötig.

Die Mutter aus dieser Geschichte hat es ohne so ein Glück erwischt. Deshalb die Reihenfolge, die ich immer empfehle:

  1. Ein Passwortmanager zuerst. Niemand merkt sich mehr als eine Handvoll wirklich guter Passwörter. Bitwarden ist für Privatleute kostenlos und speichert auch Passkeys. Die beiden hatten das schon, dazu eine Papierliste an einem festen Ort zu Hause. Altmodisch, aber besser als gar nichts.
  2. Passkeys, wo es sie gibt. Auf dem Handy und am Rechner sind sie heute fast überall mit wenigen Klicks eingerichtet.
  3. Der YubiKey als Kür. Früher war er praktisch die einzige Möglichkeit. Heute ist er das i-Tüpfelchen, vor allem für den Passwortmanager selbst und die zwei, drei wichtigsten Konten.

Zum Nachlesen