Zum Inhalt

Passwörter und Zwei-Faktor-Codes sichern

Veröffentlicht am 18. September 2026 · Geschätzte Lesezeit: 7 Minuten

Ein guter Notfallplan schützt dich vor dauerhaftem Kontoverlust. Du kombinierst dafür einen verschlüsselten Tresor-Export, getrennt verwahrte Wiederherstellungscodes, zwei Hardware-Schlüssel und einen geregelten Notfallzugang. So bleiben deine Konten erreichbar, wenn das Smartphone verloren geht, der Passwort-Tresor ausfällt oder ein Sicherheitsschlüssel nicht mehr funktioniert. Für einen Passwort-Manager solltest du 45 bis 75 Minuten einplanen; mit mehreren wichtigen Konten und vollständigem Funktionstest eher 90 bis 120 Minuten.

Voraussetzungen

  • Ein eingerichteter Passwort-Manager mit starkem, einzigartigem Hauptpasswort
  • Zugriff auf die Sicherheitseinstellungen deiner wichtigsten Konten
  • Zwei kompatible FIDO2-Hardware-Schlüssel oder ein Schlüssel plus geprüfter Rückweg
  • Zwei sichere, räumlich getrennte Aufbewahrungsorte für das Notfallpaket

1. Wichtige Konten ohne Geheimnisse erfassen

Erstelle zuerst eine Bestandsliste. Sie zeigt nur, welche Schutz- und Wiederherstellungswege vorhanden sind, enthält aber weder Passwörter noch TOTP-Geheimnisse, QR-Codes oder vollständige Wiederherstellungscodes.

Konto: <dienst-name>
Priorität: <kritisch|wichtig|normal>
Passwort-Tresor: <name-des-tresors>
2FA-Methode: <fido2|totp|app|email>
Ersatzschlüssel: <aufbewahrungsort>
Recovery-Code: <extern-verwahrt>
Letzter Test: <YYYY-MM-DD>

Ersetze <dienst-name> durch den Namen des Dienstes und <name-des-tresors> durch deinen Passwort-Manager. Ersetze <aufbewahrungsort> durch eine allgemeine Ortsangabe wie Dokumentensafe. Bei <kritisch|wichtig|normal> und <fido2|totp|app|email> wählst du jeweils genau einen passenden Wert. Ersetze <extern-verwahrt> durch eine allgemeine Angabe, dass der Code außerhalb des Tresors liegt; der Code selbst gehört nicht in diese Liste. Ersetze <YYYY-MM-DD> durch das Datum des letzten erfolgreichen Tests.

Beginne mit Passwort-Manager, Haupt-E-Mail-Konto, Domainverwaltung, Cloud, NAS und Smart-Home-Fernzugang. Diese Konten können weitere Wiederherstellungen ermöglichen und verdienen deshalb die höchste Priorität.

2. Passwort-Tresor verschlüsselt exportieren

Öffne bei Bitwarden den Web-Tresor und gehe zu Tools → Export. Wähle den richtigen Tresor und möglichst .json (Encrypted). Bitwarden empfiehlt dieses Format als sicherste und vollständigste Exportvariante; normale JSON- und CSV-Exporte liegen dagegen im Klartext vor.[1]

Beim verschlüsselten Export gibt es zwei wichtige Varianten:

  • Account restricted: nur in dasselbe Bitwarden-Konto importierbar. Eine Rotation des Kontoverschlüsselungsschlüssels macht einen alten Export unbrauchbar.
  • Password protected: mit dem beim Export vergebenen Kennwort auch in ein anderes Bitwarden-Konto importierbar.[1]

Für einen langfristigen Notfallplan ist der passwortgeschützte Export meist flexibler. Verwende dafür ein langes, nur für diesen Export genutztes Kennwort und verwahre es getrennt von der Exportdatei.

Klartext-Export nur für einen direkten Umzug

Ein unverschlüsselter JSON-, CSV- oder ZIP-Export enthält sensible Tresordaten. Sende ihn nicht per E-Mail oder Messenger, lege ihn nicht in einen normalen Cloud-Ordner und lösche ihn nach dem unmittelbar notwendigen Import sicher.[1]

3. Exportdatei restriktiv ablegen

Lege für den bereits verschlüsselten Export ein nur für dein Benutzerkonto zugängliches Verzeichnis an:

mkdir -p "$HOME/secure-recovery"
chmod 700 "$HOME/secure-recovery"

$HOME ist das persönliche Verzeichnis des angemeldeten Benutzers. Verschiebe danach die heruntergeladene Datei und beschränke ihre Dateirechte:

mv "$HOME/Downloads/<verschluesselter-export>.json" "$HOME/secure-recovery/"
chmod 600 "$HOME/secure-recovery/<verschluesselter-export>.json"

Ersetze <verschluesselter-export> durch den tatsächlichen Dateinamen ohne die Endung .json. Die Befehle verschlüsseln nichts: Sie schützen nur die bereits vom Passwort-Manager verschlüsselte Datei vor anderen lokalen Benutzerkonten.

Kopiere die Datei anschließend auf ein verschlüsseltes Backup-Medium und zusätzlich an einen räumlich getrennten Ort. Bewahre das Exportkennwort nicht ausschließlich im selben Passwort-Tresor auf, dessen Ausfall du absichern möchtest.

4. Wiederherstellungscodes getrennt sichern

Ein TOTP-Setup-Secret beziehungsweise der QR-Code erzeugt fortlaufend Einmalcodes. Ein Recovery-Code ist dagegen ein eigener Notfallzugang des jeweiligen Dienstes. Behandle beides wie ein Passwort und verlasse dich nicht darauf, dass ein Dienst beide Varianten anbietet.

Bitwarden erzeugt beim Aktivieren einer Zwei-Schritt-Methode einen eindeutigen Wiederherstellungscode. Er soll sofort sicher gespeichert werden; eine gedruckte Kopie ist ausdrücklich als Möglichkeit genannt. Nach der Verwendung wird ein neuer Code erzeugt und alle zuvor eingerichteten Zwei-Schritt-Methoden werden deaktiviert.[11]

Bewahre deshalb eine versiegelte Papierkopie im Dokumentensafe und eine zweite Kopie an einem getrennten, vertrauenswürdigen Ort auf. Vermeide Screenshots in der Foto-Cloud, unverschlüsselte Notizen und E-Mail-Entwürfe. Erzeuge nach einer vermuteten Offenlegung neue Codes, sofern der jeweilige Dienst diese Funktion anbietet.

Bei 1Password sind Wiederherstellungscodes für Einzel- und Familienkonten vorgesehen. Bei ihrer Verwendung brauchst du Zugriff auf die hinterlegte E-Mail-Adresse, erhältst einen neuen Secret Key und legst ein neues Kontopasswort fest; aktivierte Zwei-Faktor- Authentifizierung bleibt bestehen.[6] Produktregeln unterscheiden sich also und müssen für jedes wichtige Konto in dessen offizieller Hilfe geprüft werden.

5. Zwei Hardware-Schlüssel registrieren

Registriere einen Haupt- und einen Ersatzschlüssel. Bei Bitwarden findest du die Einrichtung unter Settings → Security → Two-step login → Passkey → Manage. Gib beiden Schlüsseln eindeutige Namen wie Hauptschlüssel und Ersatzschlüssel. Bitwarden erlaubt mehrere FIDO2-WebAuthn-Schlüssel und empfiehlt, den geöffneten Web-Tresor bis zum Anmeldetest nicht zu schließen.[10]

Gehe für jeden kritischen Dienst einzeln vor:

  1. Hauptschlüssel registrieren.
  2. Ersatzschlüssel registrieren.
  3. In einem privaten Browserfenster mit dem Ersatzschlüssel anmelden.
  4. Erst nach erfolgreichem Test zum nächsten Konto wechseln.
  5. Ersatzschlüssel getrennt vom Hauptschlüssel aufbewahren.

Die Praxisquelle empfiehlt ebenfalls zwei Schlüssel und die Registrierung beim Passwort-Manager vor den übrigen Konten.[8] Das öffentlich abrufbare Video zeigt die Bitwarden-Einrichtung mit einem YubiKey und erinnert an die getrennte Sicherung der Recovery-Codes; Menübezeichnungen und Tarifangaben aus dem älteren Video solltest du aber immer mit der aktuellen Herstellerdokumentation abgleichen.[9]

Bitwarden kann mehrere Zwei-Schritt-Methoden gleichzeitig aktivieren. Beim Anmelden lässt sich über Use another two-step login method eine andere hinterlegte Methode wählen.[2] Behalte nur Rückwege, die du sicher verwahrst und regelmäßig prüfst.

6. Kontrollierten Notfallzugang vorbereiten

Ein Notfallpaket sollte mindestens enthalten:

  • Name und Anmeldeadresse des Passwort-Managers
  • zugehörige E-Mail-Adresse
  • Aufbewahrungsort des verschlüsselten Exports
  • Aufbewahrungsort des Exportkennworts
  • aktuelle Recovery-Codes in einem versiegelten Umschlag
  • kurze Anleitung für die Vertrauensperson
  • Datum der letzten Prüfung

Bitwarden Emergency Access erlaubt einen vorher bestätigten Kontakt mit View- oder Takeover-Recht und einer festgelegten Wartezeit. Beim Takeover ersetzt die Vertrauensperson das Hauptpasswort und vorhandene Zwei-Schritt-Methoden werden entfernt; die Funktion muss deshalb bewusst eingerichtet und mit der Person besprochen werden.[4]

Bei 1Password enthält das Emergency Kit Anmeldeadresse, E-Mail-Adresse, Secret Key, einen Platz für das Kontopasswort und einen Setup-Code. 1Password empfiehlt unter anderem eine gedruckte, sicher verwahrte Kopie und eine Kopie bei einer Vertrauensperson.[5] Der Secret Key ist kein Recovery-Code und ersetzt ein vergessenes Kontopasswort nicht.[7]

Notfallzugang schafft zusätzliche Verantwortung

Eine Vertrauensperson oder ein vollständiges Papierpaket kann auf alle gespeicherten Konten zugreifen. Wähle Person, Rechte, Wartezeit und Aufbewahrungsort bewusst. Teile das Paket nicht unverschlüsselt über Cloud-Freigaben oder Messenger.

7. Rückweg und Wiederherstellung prüfen

Teste den Plan, ohne dein einziges funktionierendes Konto zu gefährden:

  1. Lasse eine bestehende Tresor-Sitzung geöffnet.
  2. Melde dich in einem privaten Browserfenster mit dem Ersatzschlüssel an.
  3. Prüfe, ob der verschlüsselte Export auf beiden Backup-Orten vorhanden und lesbar ist.
  4. Kontrolliere, ob das getrennt verwahrte Exportkennwort auffindbar ist.
  5. Lass die Vertrauensperson den Ablauf mit einer inhaltslosen Musteranleitung erklären.
  6. Notiere Datum und Ergebnis in der geheimnisfreien Bestandsliste.

Verwende einen produktiven Recovery-Code nicht nur zum Ausprobieren: Bei Bitwarden werden damit alle Zwei-Schritt-Methoden deaktiviert und anschließend ein neuer Code erzeugt.[11] Wenn du einen vollständigen Test durchführst, halte die geöffnete Sitzung, beide Hardware-Schlüssel und die Anleitung zur sofortigen Neueinrichtung bereit.

Wenn du den zweiten Faktor verlierst, prüfe zuerst andere hinterlegte Methoden, bereits angemeldete Geräte, den Recovery-Code und einen vorher eingerichteten Notfallkontakt. Ohne vorbereiteten Rückweg kann Bitwarden das Konto beziehungsweise seine Daten nicht wiederherstellen.[3]

8. Typische Fehler und Risiken vermeiden

  • Nur ein Smartphone: Verlust oder Defekt nimmt zugleich TOTP-App und Zugang weg.
  • Nur ein Hardware-Schlüssel: Ein Defekt oder Verlust führt zur Aussperrung.
  • Beide Schlüssel am selben Bund: Ein einzelner Verlust trifft Haupt- und Ersatzweg.
  • Klartext-Export im Download-Ordner: Andere Programme oder Cloud-Synchronisierung können die vollständigen Tresordaten erfassen.
  • Exportkennwort nur im Tresor: Der Export ist beim Ausfall genau dieses Tresors nicht entschlüsselbar.
  • Veralteter Export: Neuere Konten und geänderte Passwörter fehlen im Notfall.
  • Ungeprüfter Ersatzschlüssel: Eine erfolgreiche Registrierung ist noch kein erfolgreicher Anmeldetest.
  • Recovery-Code mit TOTP-Secret verwechselt: Beide haben unterschiedliche Aufgaben und können je nach Dienst andere Folgen haben.
  • Notfallkontakt nie bestätigt: Eine versendete Einladung allein ist noch kein funktionsfähiger Notfallzugang.

9. Plan regelmäßig aktualisieren

Erneuere den verschlüsselten Tresor-Export nach wichtigen Änderungen und mindestens in einem für dich realistischen festen Rhythmus. Prüfe vierteljährlich die beiden Hardware-Schlüssel, die Lesbarkeit der Backup-Medien und die Erreichbarkeit der Vertrauensperson. Nach Verwendung oder Offenlegung eines Recovery-Codes aktualisierst du alle verwahrten Kopien sofort.

Ändert sich das Hauptpasswort, der Kontoverschlüsselungsschlüssel oder der Anbieter, prüfe den Exportweg erneut. Kontobeschränkte Bitwarden-Exporte müssen nach einer Rotation des Kontoverschlüsselungsschlüssels neu erstellt werden.[1]

Fertig

Dein Notfallplan funktioniert, wenn du dich mit dem Ersatzschlüssel in einem privaten Browserfenster anmelden kannst, der verschlüsselte Export an zwei getrennten Orten liegt, das getrennte Exportkennwort auffindbar ist und die Vertrauensperson den Ablauf ohne Zugriff auf unverschlüsselte Klartextlisten erklären kann. Trage das erfolgreiche Prüfdatum in die Bestandsliste ein und bewahre Hauptschlüssel, Ersatzschlüssel und Notfallpaket getrennt voneinander auf.

Sources

[1] https://bitwarden.com/help/export-your-data — Bitwarden: Export Vault Data [2] https://bitwarden.com/help/setup-two-step-login — Bitwarden: Two-Step Login Methods [3] https://bitwarden.com/help/lost-two-step-device — Bitwarden: Can't Access Two-Step Login [4] https://bitwarden.com/help/emergency-access — Bitwarden: About Emergency Access [5] https://support.1password.com/emergency-kit — 1Password: Emergency Kit [6] https://support.1password.com/recovery-codes — 1Password: Recovery Codes [7] https://support.1password.com/secret-key-security — 1Password: Secret Key [8] https://ransomnews.com/yubikey-setup-tutorial-2026 — Ransomnews: YubiKey setup tutorial [9] https://www.youtube.com/watch?v=TcxZyfTOyYw — Video: Bitwarden mit YubiKey absichern [10] https://bitwarden.com/help/setup-two-step-login-fido — Bitwarden: Passkey Two-Step Login [11] https://bitwarden.com/help/two-step-recovery-code — Bitwarden: Recovery Code for Two-Step Login