Wenn eine Website meldet, Ihr 2FA-Code sei ungültig, ist der Code selbst meist in Ordnung — er gehört nur zu einem anderen QR-Code als dem, auf den die Website wartet. Die häufigsten Gründe: Die Website hat einen neuen QR-Code erzeugt, weil ihre Einrichtungsseite neu geladen oder erneut geöffnet wurde, sodass das zuerst hinzugefügte Konto nicht mehr passt; dieselbe Website steht doppelt in Ihrem Authenticator, und Sie haben den älteren Eintrag benutzt; die 2FA wurde in einer anderen App oder auf einem anderen Handy eingerichtet; oder die Website fragt nach einem SMS-, E-Mail- oder Backup-Code, nicht nach dem aus der App.
Seltener ist der Code abgelaufen, während Sie ihn eingetippt haben, oder ein von Hand eingegebener geheimer Schlüssel enthält einen Fehler. Die Geräteuhr kommt zuletzt: Bei einer Handy-App spielt sie eine Rolle, dort hilft es, Datum und Uhrzeit automatisch einstellen zu lassen. Jede Ursache und ihre Lösung finden Sie unten — in der Reihenfolge, in der man auf sie stößt.
1. Die Website hat einen neuen QR-Code erzeugt
Das erwischt bei der Einrichtung die meisten. Eine Website erstellt jedes Mal ein neues Geheimnis — und einen neuen QR-Code —, wenn ihre 2FA-Einrichtungsseite neu geladen, erneut geöffnet oder von vorn begonnen wird. Das Hilfe-Center von Remote beschreibt genau das: Jeder zuvor gescannte QR-Code funktioniert nicht mehr. Ihr Authenticator zeigt weiterhin Codes für den ersten QR-Code, die Website erwartet jetzt Codes für den neuen, und nichts auf dem Bildschirm verrät Ihnen, dass sie nicht mehr zusammenpassen.
Lösung: Starten Sie die 2FA-Einrichtung auf der Website erneut und bleiben Sie auf dieser Seite. Fügen Sie den QR-Code hinzu, der jetzt auf dem Bildschirm ist — mit unserer Erweiterung über „Konto hinzufügen“ → „QR-Code“ → „QR vom Bildschirm scannen“ — und geben Sie den angezeigten Code sofort auf der Website ein, ohne die Seite neu zu laden oder zu verlassen. Speichern Sie dann die Backup-Codes, die die Website anbietet.
Dasselbe passiert, wenn Sie die 2FA aus- und wieder einschalten oder auf „Authenticator-App ändern“ klicken: Der alte Eintrag in Ihrer App funktioniert nicht mehr, und nur der neue QR-Code zählt.
2. Der Code stammt aus einem anderen Eintrag
Nach einem zweiten Einrichtungsversuch steht dieselbe Website oft zweimal in der Liste, unter demselben Namen. Nur der Eintrag aus dem zuletzt hinzugefügten QR-Code funktioniert — der ältere gehört zu einem QR-Code, den die Website bereits verworfen hat. Während der Einrichtung will die Website immer den Code des Kontos, das Sie gerade hinzugefügt haben.
Dieselbe Verwechslung passiert mit zwei Konten auf einer Website — etwa einem privaten und einem beruflichen Google-Konto. Googles eigener Rat bei einem falschen Code lautet, zu prüfen, ob der Code für den richtigen Dienst und das richtige Konto ist. Achten Sie auf den Namen unter dem Code, nicht nur auf das Logo.
Lösung: Nehmen Sie den neuesten Eintrag. Sobald ein Code daraus akzeptiert wurde, können Sie den alten löschen — exportieren Sie vorher ein Backup („Einstellungen“ → „Exportieren“), falls Sie den falschen erwischen.
3. Die 2FA wurde in einer anderen App oder auf einem anderen Handy eingerichtet
Ein Authenticator zeigt nur Codes für die Konten, die zu ihm hinzugefügt wurden. Haben Sie die 2FA für eine Website vor Monaten mit Google Authenticator, Microsoft Authenticator oder einem alten Handy aktiviert, liegen die Codes dort — ein Eintrag, den Sie später woanders hinzufügen, passt nicht, es sei denn, er stammt aus genau demselben QR-Code.
Lösung: Nehmen Sie den Code aus der App, die Sie bei der Einrichtung benutzt haben. Um das Konto umzuziehen, exportieren Sie es entweder aus dieser App — der Export-QR-Code von Google Authenticator lässt sich direkt in unsere Erweiterung importieren, siehe Import aus Google Authenticator — oder Sie melden sich an, öffnen die 2FA-Einstellungen der Website und richten den Authenticator neu ein, diesmal mit der neuen App. Behalten Sie die alte App, bis ein Code aus der neuen akzeptiert wurde. Mehr dazu unter 2FA auf ein neues Handy übertragen.
4. Die Website will einen anderen Code
Nicht jedes sechsstellige Feld wartet auf Ihren Authenticator. Viele Websites schicken einen Code per SMS oder E-Mail — bei der Anmeldung oder um Ihre Adresse zu bestätigen, bevor die 2FA überhaupt aktiv ist —, und dort funktioniert nur dieser Code. Das Hilfe-Center von Remote sagt dasselbe: Ein an Ihre E-Mail-Adresse gesendeter Code ist kein 2FA-Code aus einer Authenticator-App. Steht auf der Seite „Wir haben einen Code an … gesendet“, schauen Sie in Ihre Nachrichten oder Ihr Postfach, nicht in die App.
Manche Anmeldeseiten fragen stattdessen nach einem Backup-Code (auch Wiederherstellungscode genannt): einem der Einmalcodes, die Ihnen die Website bei der Einrichtung der 2FA als Liste gegeben hat. Diese stehen auf dem Papier oder in der Datei, wo Sie sie gespeichert haben, nicht im Authenticator — und sie sind keine geheimen Schlüssel; wer einen davon als Konto in einen Authenticator einträgt, bekommt Codes, die keine Website akzeptiert. Verloren? Google zum Beispiel lässt Sie neue Backup-Codes in den Einstellungen der Bestätigung in zwei Schritten erzeugen, solange Sie noch angemeldet sind.
Lösung: Lesen Sie den Text über dem Feld. „Authenticator-App“, „Bestätigungs-App“ oder „Code aus Ihrer App“ bedeutet den Authenticator; alles andere bedeutet die SMS, die E-Mail oder die Liste der Backup-Codes.
5. Der Code ist abgelaufen, während Sie ihn eingetippt haben
Die meisten Authenticator-Codes wechseln alle 30 Sekunden — Microsofts FAQ zur eigenen App sagt dasselbe. Ein Code, der in seinen letzten ein, zwei Sekunden eingetippt wird, kann bei der Website ankommen, nachdem er schon gewechselt hat.
Lösung: Ist der Timer fast abgelaufen, warten Sie auf den nächsten Code und geben Sie ihn sofort ein. In unserer Erweiterung wird ein Code per Klick kopiert, sodass Sie ihn einfügen statt eintippen können.
6. Der geheime Schlüssel wurde fehlerhaft kopiert
Haben Sie das Konto durch Eintippen des geheimen Schlüssels hinzugefügt statt durch Scannen des QR-Codes, ergibt ein einziges falsches Zeichen einen anderen Schlüssel. Seine Codes sehen völlig normal aus und werden einfach abgelehnt.
Lösung: Kopieren Sie den Schlüssel auf der Einrichtungsseite der Website — derselben, nicht neu geladenen — noch einmal und fügen Sie ihn in unseren TOTP-Code-Generator ein, der in Ihrem Browser läuft und nichts speichert. Vergleichen Sie seinen Code mit dem in Ihrem Authenticator. Weichen sie ab, ist der Schlüssel in Ihrem Authenticator falsch: Löschen Sie diesen Eintrag und fügen Sie ihn neu hinzu, indem Sie den Schlüssel einfügen oder den QR-Code scannen. Stimmen sie überein und die Website lehnt sie trotzdem ab, gehen Sie zurück zur ersten Ursache.
Einige Dienste verwenden acht Ziffern, SHA256 oder einen Zeitraum von 60 Sekunden statt der üblichen sechs Ziffern, SHA1 und 30 Sekunden. Ein QR-Code enthält diese Einstellungen, ein von Hand eingegebener Schlüssel nicht — stellen Sie sie also so ein, wie die Website es angibt; siehe Algorithmus, Ziffern und Zeitraum.
7. Zuletzt: die Geräteuhr
Ein Code entsteht aus dem geheimen Schlüssel und der aktuellen Uhrzeit, daher erzeugt eine App auf einem Gerät mit falsch gehender Uhr Codes, die abgelehnt werden. Bei einer Handy-App schalten Sie in den Einstellungen des Handys die automatische Einstellung von Datum und Uhrzeit ein. Google Authenticator verlässt sich auf die Uhr des Handys — Google hat die eigene Zeitkorrektur in Version 7.0 entfernt.
Bei 2FA Authenticator müssen Sie nichts ändern: Die Erweiterung gleicht die Uhrzeit selbst mit mehreren Quellen ab und korrigiert die Codes, wenn die Uhr Ihres Computers falsch geht. Nur wenn ihr das nicht gelingt, zeigt sie eine Warnung zur Uhrzeit an — folgen Sie dann den Schritten in der FAQ.
Kommen Sie immer noch nicht hinein?
Melden Sie sich auf anderem Weg an — mit einem Backup-Code, einer SMS oder einem E-Mail-Code, je nachdem, was die Website anbietet —, öffnen Sie dann ihre 2FA-Einstellungen, schalten Sie den Authenticator aus und wieder ein und fügen Sie den neuen QR-Code hinzu. Unsere Anleitungen zeigen, wo diese Einstellung bei 108 Diensten zu finden ist.
Löschen Sie keine Einträge und installieren Sie Ihren Authenticator nicht neu in der Hoffnung, einen Code zu reparieren: Die Codes ändern sich dadurch nicht, und Sie verlieren womöglich den einen Eintrag, der funktioniert. Wer unsere Erweiterung deinstalliert, löscht auch ihre automatischen Kopien — haben Sie bereits ein Konto gelöscht, stellen Sie es aus einer automatischen Kopie wieder her.
Häufige Fragen
- Warum ist mein Authenticator-Code ungültig, obwohl es das richtige Konto ist?
- Meistens, weil die Website einen neuen QR-Code erzeugt hat, nachdem Sie das Konto hinzugefügt hatten — ihre Einrichtungsseite wurde neu geladen oder erneut geöffnet. Ihre App zeigt Codes für den alten QR-Code, die Website erwartet den neuen. Starten Sie die Einrichtung neu, fügen Sie den QR-Code hinzu, der jetzt auf dem Bildschirm ist, und geben Sie seinen Code ein, ohne die Seite zu verlassen. Die vollständige Liste der Ursachen steht in der FAQ.
- Warum ist mein Google-Authenticator-Code falsch?
- Aus denselben Gründen wie bei jedem Authenticator: ein neuerer QR-Code, ein älterer Eintrag für dasselbe Konto, ein Code für ein anderes Google-Konto oder ein Code, der beim Eintippen abgelaufen ist. Googles eigene Checkliste nennt zusätzlich die Uhr des Handys: Seit Version 7.0 nutzt Google Authenticator die Uhrzeit des Handys, schalten Sie also die automatische Einstellung von Datum und Uhrzeit ein.
- Der Code auf meinem Handy und der in der Erweiterung sind verschieden. Welcher stimmt?
- Der aus dem QR-Code, den die Website zuletzt ausgegeben hat. Zwei Apps mit demselben geheimen Schlüssel zeigen im selben Moment denselben Code; verschiedene Codes bedeuten also, dass die beiden Einträge aus verschiedenen QR-Codes stammen — und nur der neueste funktioniert.
- Muss ich die Uhr meines Computers korrigieren?
- Für unsere Erweiterung nicht: Sie misst die Uhrzeit selbst und korrigiert die Codes. Handeln müssen Sie nur, wenn sie eine Warnung zur Uhrzeit anzeigt — die FAQ zur Zeitsynchronisierung enthält die Schritte. Bei einer Handy-App schalten Sie auf dem Handy die automatische Einstellung von Datum und Uhrzeit ein.
- Hilft es, das Konto zu löschen und neu hinzuzufügen?
- Nur wenn Sie den QR-Code hinzufügen, den die Website jetzt anzeigt. Derselbe alte Schlüssel ergibt wieder dieselben Codes. Exportieren Sie ein Backup, bevor Sie etwas löschen, und behalten Sie den alten Eintrag, bis der Code des neuen akzeptiert wurde.
- Wie kann ich einen geheimen Schlüssel prüfen, ohne mich anzumelden?
- Fügen Sie ihn in den TOTP-Code-Generator ein: Er zeigt den Code, den dieser Schlüssel gerade erzeugt, berechnet in Ihrem Browser. Stimmt er mit Ihrem Authenticator überein, wurde der Schlüssel richtig hinzugefügt.
2FA-Codes in Chrome, direkt vom Bildschirm eingerichtet
2FA Authenticator scannt den Einrichtungs-QR-Code direkt von der Seite und gleicht eine falsch gehende Computeruhr selbst aus. Kostenlos nutzbar, Open Source, ohne Konto.
2FA Authenticator zu Chrome hinzufügen — kostenlosQuellen
Geprüft am 9. Oktober 2026. Wenn hier etwas falsch oder veraltet ist, schreiben Sie uns und wir korrigieren es.