Authenticater App funktioniert nicht
Hallo liebe Admin-User,
ich habe ein Problem mit meiner Authenticater App von Google.
Bin mir nicht sicher, ob ich hier richtig bin. Aber es hat ja mit Sicherheit zu tun, da 2FA.
Es gibt folgendes Problem.
Ich habe diese App seit Jahren in Benutzung.
Nun hatte ich mein Handy getauscht und sie auch über die Exportfunktion korrekt auf das neue Handy exportiert.
Eben wollte ich eine neue Bank-App einrichten.
Dazu wurde eine 2FA benötigt.
Ich musste zunächst in der Bank-App einen dort angezeigten Code kopieren (wahrsch. um zu zeigen, dass ich es persönlich bin...).
Danach sollte ich in einem neuen Fenster den 6-stelligen Code aus der Authenticator App einkopieren.
War alles easy und ich habe ja 30 Sekunden Zeit, was definitiv genug ist.
Aber ich erhielt ständig den Hinweis in der Bank-App "wrong code..." (oder so ähnlich).
Das habe ich 5 Mal oder öfters versucht... immer ohne Erfolg.
ABER:
Dann meinte ein Freund, mit dem ich gerade er WhatsApp gechattet habe, dass er es ja mal mit seiner Authenticator App versuchen kann.
Das hat er gemacht... mir den Code in WhatsApp gepostet... ich habe ihn kopiert und in der Bank-App eingefügt.
Und - siehe da - hat funktioniert
Aber ich frage mich jetzt, wieso das funktioniert hat mit einem quasi fremden Authenticater-Code und nicht mit meinem?
Und... eben kam mir der Gedanke... hab ich jetzt ggf. sogar im Namen des Freundes die 2FA bestätigt?
Würde mich über Eure Hilfe freuen.
Grüße von
Yan
ich habe ein Problem mit meiner Authenticater App von Google.
Bin mir nicht sicher, ob ich hier richtig bin. Aber es hat ja mit Sicherheit zu tun, da 2FA.
Es gibt folgendes Problem.
Ich habe diese App seit Jahren in Benutzung.
Nun hatte ich mein Handy getauscht und sie auch über die Exportfunktion korrekt auf das neue Handy exportiert.
Eben wollte ich eine neue Bank-App einrichten.
Dazu wurde eine 2FA benötigt.
Ich musste zunächst in der Bank-App einen dort angezeigten Code kopieren (wahrsch. um zu zeigen, dass ich es persönlich bin...).
Danach sollte ich in einem neuen Fenster den 6-stelligen Code aus der Authenticator App einkopieren.
War alles easy und ich habe ja 30 Sekunden Zeit, was definitiv genug ist.
Aber ich erhielt ständig den Hinweis in der Bank-App "wrong code..." (oder so ähnlich).
Das habe ich 5 Mal oder öfters versucht... immer ohne Erfolg.
ABER:
Dann meinte ein Freund, mit dem ich gerade er WhatsApp gechattet habe, dass er es ja mal mit seiner Authenticator App versuchen kann.
Das hat er gemacht... mir den Code in WhatsApp gepostet... ich habe ihn kopiert und in der Bank-App eingefügt.
Und - siehe da - hat funktioniert
Aber ich frage mich jetzt, wieso das funktioniert hat mit einem quasi fremden Authenticater-Code und nicht mit meinem?
Und... eben kam mir der Gedanke... hab ich jetzt ggf. sogar im Namen des Freundes die 2FA bestätigt?
Würde mich über Eure Hilfe freuen.
Grüße von
Yan
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 3117150151
Url: https://administrator.de/contentid/3117150151
Ausgedruckt am: 24.11.2024 um 06:11 Uhr
29 Kommentare
Neuester Kommentar
Zitat von @StefanKittel:
TOTP basiert auf der Uhrzeit. Wenn die Uhrzeit von Deinem Handy um 60 Sekunden abweicht funktioniert das System nicht mehr.
Stefan
TOTP basiert auf der Uhrzeit. Wenn die Uhrzeit von Deinem Handy um 60 Sekunden abweicht funktioniert das System nicht mehr.
Stefan
... oder die Uhrzeit zwar korrekt angezeigt wird, die Zeitzone aber nicht korrekt auf Berlin, Paris ..." aka "GMT+1" eingestellt ist
... oder nicht korrekt Sommerzeit aktiviert ist
... dann stimmt die angezeigte Uhrzeit nicht wirklich!
.
Zitat von @Yan2021:
das alte Smartphone besitze ich noch. Dort habe ich den Account jetzt eben gelöscht. Aber vorher hatte ich das Konto vom alten auf das neue Phone korrekt exportiert, was auch funktioniert hat.
das alte Smartphone besitze ich noch. Dort habe ich den Account jetzt eben gelöscht. Aber vorher hatte ich das Konto vom alten auf das neue Phone korrekt exportiert, was auch funktioniert hat.
Zum Prinzip ganz grob:
- Jeder Code hat einen Ursprungswert (Seed oder Secret) zu dem wird die Uhrzeit hinzuaddiert und als Zahl dargestellt.
- Dies machen sowohl der Client als auch der Server und vergleichen Ihre Ergebnisse
- Dazu haben sowohl der Client als auch der Server den Seed
Die einzige Variable ist also die Uhrzeit.
Am Server definiert wann wie weit diese auseinander sein darf.
Üblicherweise 30-60 Sekunden.
Wenn Deine Uhrzeit also 2 Minuten von der Uhrzeit des Server auseinander ist, passt der Code nicht.
Das kann an Deinem Gerät oder am Server liegen.
Stefan
Hier ist Die Uhr
https://uhr.ptb.de/
https://uhr.ptb.de/
Ich kenne es auch so, dass der Code aus der App, die umgezogen werden soll, nicht funktioniert. Daher hab ich für meine Bankzugänge jeweils zwei 2FA-Verbindungen, die auf verschiedenen Geräten laufen, da man ansonsten, mit einer 2FA-Verbindung, beim Gerätewechsel die papierbasierte Aktivierung durchlaufen muss.
Zitat von @tikayevent:
Ich kenne es auch so, dass der Code aus der App, die umgezogen werden soll, nicht funktioniert. Daher hab ich für meine Bankzugänge jeweils zwei 2FA-Verbindungen, die auf verschiedenen Geräten laufen, da man ansonsten, mit einer 2FA-Verbindung, beim Gerätewechsel die papierbasierte Aktivierung durchlaufen muss.
Ich kenne es auch so, dass der Code aus der App, die umgezogen werden soll, nicht funktioniert. Daher hab ich für meine Bankzugänge jeweils zwei 2FA-Verbindungen, die auf verschiedenen Geräten laufen, da man ansonsten, mit einer 2FA-Verbindung, beim Gerätewechsel die papierbasierte Aktivierung durchlaufen muss.
Die Erfahrung hab ich gerade bei Microsoft…
Habe es gemäß deren Anleitung Ex- und Importiert und nu komme ich nicht mehr rein… naja. Ein Fall für „Nach dem Urlaub“ -.-
Zitat von @Yan2021:
Ich sehe in der App auch nirgendwo, für welche Apps ich die 2FA eingerichtet habe. Das kapiere ich irgendwie auch nicht wirklich.
Bei mir im Google Authenticatpr wird der jeweilige Name links über dem aktuellen Code angezeigt...
Ich hab für solche Fälle aber auch die ursprünglichen QR-Codes, die ich zum Einrichten bekommen hatte und konnte diese auch schon mehrfach zur Neueinrichtung verwenden ....
Hallo,
was mich sehr stutzig machen würde ist das dein Kumpel einen Pin für dich erzeugen kann.
Das sollte meiner Meinung nach überhaupt nicht funktionieren.
So 2FA Systeme mögen auch 2 verschiedene Auth-App Registrierungen nicht. Aus meiner Sicht blockiert da dein Kumpel dich. Wie auch immer der an diesen Zugang gekommen ist.
Ich würde jetzt mal die Auth-App von deinem Handy neu bei deinem Banksystem registrieren, dann sollte es auch nur an diesem Handy funktionieren.
was mich sehr stutzig machen würde ist das dein Kumpel einen Pin für dich erzeugen kann.
Das sollte meiner Meinung nach überhaupt nicht funktionieren.
So 2FA Systeme mögen auch 2 verschiedene Auth-App Registrierungen nicht. Aus meiner Sicht blockiert da dein Kumpel dich. Wie auch immer der an diesen Zugang gekommen ist.
Ich würde jetzt mal die Auth-App von deinem Handy neu bei deinem Banksystem registrieren, dann sollte es auch nur an diesem Handy funktionieren.
Wer 2FA Codes auf mehreren Geräten benutzen möchte
- kann "Authy" nehmen (App, die unter Windows, iOS, macOS und Android läuft) oder
- statt des QR-Codes sich den Text zum QR-Code anzeigen lassen und diesen Text sicher ablegen. Damit kann man sein 2FA (das für den 6stelligen TOTP-Code) jederzeit wiederherstellen.
War beabsichtigt, dass Dein Freund Zugriff auf Dein Konto haben soll? Wenn ja -> alles OK.
Wenn nein -> bitte bei der Bank anrufen und denen mitteilen, dass die bitte sofort alle Onlinezugänge sperren sollen und Dir einen neuen "Freischaltbrief" per Post zusenden möchten bzw. dass Du den Anmeldeprozess für's Onlinebanking gerne von vorne beginnen willst.
Dann richtest Du deinen 2FA wie gehabt ein, verzichtest aber auf das Fotografieren des QR-Codes, sondern lässt dir den Code als Text anzeigen (man kann auch den Text im Google Authenticator eingeben). Diesen Text sicherst Du dann irgendwo so, wie Du auch andere Passwörter sicherst. Aber getrennt von Deinem Banking-Passwort (heisst: schreibs auf Papier, sag keinem, wofür das ist und deponier das in einem Umschlag bei Eltern oder Freunden).
- kann "Authy" nehmen (App, die unter Windows, iOS, macOS und Android läuft) oder
- statt des QR-Codes sich den Text zum QR-Code anzeigen lassen und diesen Text sicher ablegen. Damit kann man sein 2FA (das für den 6stelligen TOTP-Code) jederzeit wiederherstellen.
War beabsichtigt, dass Dein Freund Zugriff auf Dein Konto haben soll? Wenn ja -> alles OK.
Wenn nein -> bitte bei der Bank anrufen und denen mitteilen, dass die bitte sofort alle Onlinezugänge sperren sollen und Dir einen neuen "Freischaltbrief" per Post zusenden möchten bzw. dass Du den Anmeldeprozess für's Onlinebanking gerne von vorne beginnen willst.
Dann richtest Du deinen 2FA wie gehabt ein, verzichtest aber auf das Fotografieren des QR-Codes, sondern lässt dir den Code als Text anzeigen (man kann auch den Text im Google Authenticator eingeben). Diesen Text sicherst Du dann irgendwo so, wie Du auch andere Passwörter sicherst. Aber getrennt von Deinem Banking-Passwort (heisst: schreibs auf Papier, sag keinem, wofür das ist und deponier das in einem Umschlag bei Eltern oder Freunden).
Ob jetzt Crypto.com oder Bank deiner Wahl nimmt sich nix.
Wobei bei Crypto's hat man aktuell ne minimal stärkere Inflation. Aber jeder kann sein Geld vernichten wie er will.
Dein Problem ist das der Spaß über sein Google Konto gelaufen ist. Das ist der große Fehler und du solltest da in Zukunft mehr aufpassen das so wesentlichen Sachen nur über dich laufen.
Schau mal bei deiner 2FA App ob da irgendwo das Konto von deinem Kumpel hinterlegt ist und dann.
https://help.crypto.com/en/articles/3208595-how-to-set-up-your-crypto-co ...
Erst mal ausschalten und dann wieder neu einrichten.
Wobei bei Crypto's hat man aktuell ne minimal stärkere Inflation. Aber jeder kann sein Geld vernichten wie er will.
Dein Problem ist das der Spaß über sein Google Konto gelaufen ist. Das ist der große Fehler und du solltest da in Zukunft mehr aufpassen das so wesentlichen Sachen nur über dich laufen.
Schau mal bei deiner 2FA App ob da irgendwo das Konto von deinem Kumpel hinterlegt ist und dann.
https://help.crypto.com/en/articles/3208595-how-to-set-up-your-crypto-co ...
Erst mal ausschalten und dann wieder neu einrichten.
Du hast bisher nicht bestätigt, das du auf deinem neuen Smartphone auch
eingestellt hast...
... wenn eins der beiden nicht stimmt, kann dein Smartphone 9:28 Uhr (jetzt) anzeigen, aber im System ist es
Das siehst du nicht. aber deine Codes sind dann falsch...
.
- Zeitzone => GMT+1 = "Berlin, Paris ..."
- Sommerzeit aktiviert = GMT+1 +1
eingestellt hast...
... wenn eins der beiden nicht stimmt, kann dein Smartphone 9:28 Uhr (jetzt) anzeigen, aber im System ist es
- ohne Sommerzeit 08:28 Uhr
- mit anderer Zeitzone irgendeine andere Stunde : bei GMT-2 z.B. 6:28 Uhr
Das siehst du nicht. aber deine Codes sind dann falsch...
.
Falls eingerichtet, hast du neben crypto.com ja auch für google selbst die Authenticator App.
Falls nicht, könntest du es einrichten - würde ich sber an dieser Stelle nicht machen, nicht das du dich noch bei Google aussperrst.
Aber einen anderen Mailer wie gmx.de 9der 2eb.de könntest testweis einrichten ...
.
Falls nicht, könntest du es einrichten - würde ich sber an dieser Stelle nicht machen, nicht das du dich noch bei Google aussperrst.
Aber einen anderen Mailer wie gmx.de 9der 2eb.de könntest testweis einrichten ...
.
Hi,
das stimmt nicht, ein TOTP-Secret kann man in beliebig vielen OTP-Generatoren hinterlegen. Nur bei HOTP/Counter-basiertem OTP geht das nicht, da der Server mit seinem Counter dem (zuletzt nicht benutzten) Generator nicht vorauseilen darf.
Die meisten Authenticator-Apps bevorzugen irgendein proprietäres OTP-Verfahren ihres jeweiligen Herstellers. D.h. entweder muss genau dieses Verfahren von der Webseite unterstützt werden, oder man muss beim Enrollment darauf achten, ein "normales" OATH-OTP-Konto zu wählen.
Grüße
Richard