YubiKey PIN: Was es ist und wie man es mit Yubico Authenticator konfiguriert
⚠️ YubiKey Manager GUI hat keinen offiziellen Support mehr
Yubico hat die grafische Benutzeroberfläche von YubiKey Manager 2025 eingestellt. Die offiziell empfohlene Alternative ist Yubico Authenticator. Diese Anleitung wurde mit den korrekten Anweisungen für die aktuelle App aktualisiert.
Die YubiKey-PIN ist der Code, der den Zugriff auf die in deinem Sicherheitsschlüssel gespeicherten Anmeldedaten schützt. Sie ist nicht dein Kontopasswort – sie ist das Passwort des Schlüssels selbst. Ohne sie lassen dich einige Dienste nicht authentifizieren, selbst wenn du die YubiKey in der Hand hältst.
Was ist eine YubiKey-PIN?
Wenn du deine YubiKey bei einem Dienst wie Gmail oder Bitwarden registrierst, speichert der Schlüssel eine Anmeldedaten in seinem Speicher. Die FIDO2-PIN schützt den Zugriff auf diese Anmeldedaten – sie fungiert als zweite Sicherheitsebene auf dem Schlüssel selbst.
Das System fordert dich dazu in zwei Situationen auf: wenn du den Schlüssel zum ersten Mal bei einem Dienst registrierst, der dies erfordert, und wenn der Dienst eine zusätzliche Überprüfung verlangt, bevor er dich authentifiziert.
Die meisten YubiKeys werden ohne werkseitige PIN ausgeliefert
Das überrascht viele: Die meisten Sicherheitsschlüssel, einschließlich der meisten YubiKeys, werden ohne konfigurierte PIN verkauft. Eine einfache Berührung reicht zur Authentifizierung aus – keine PIN, kein Fingerabdruck, nichts anderes. Nur Yubicos Enhanced PIN-Serie erfordert werkseitig eine PIN; der Rest des Sortiments, einschließlich des Standard-YubiKey 5 NFC, wird ohne PIN vermarktet.
Dies hat eine unmittelbare Konsequenz: Wer den Schlüssel in der Hand hat, ist aus der Perspektive des Dienstes der berechtigte Eigentümer. FIDO2 unterscheidet zwischen zwei Überprüfungsebenen – der „Benutzeranwesenheit" (nur Berührung des Schlüssels erforderlich) und der „Benutzerverifikation" (du musst nachweisen, wer du bist, mit PIN oder Fingerabdruck). Beide Ebenen tragen das gleiche Zertifizierungssiegel, aber nur die zweite macht deinen Schlüssel zu einem echten Authentifizierungsfaktor, nicht nur zu „etwas, das du hast".
Was passiert, wenn du es nicht konfigurierst?
Das hängt vom Dienst ab. Viele funktionieren ohne PIN – du steckst einfach den Schlüssel ein, berührst den goldenen Kontakt und fertig. Aber einige Dienste – besonders Unternehmensumgebungen und bestimmte Passwortmanager – benötigen ihn zwingend. Wenn du versuchst, den Schlüssel ohne konfigurierte PIN zu registrieren, schlägt der Prozess fehl.
ℹ️ Besser von Anfang an konfigurieren
Warte nicht, bis ein Dienst es verlangt. Die PIN vor der Registrierung des Schlüssels bei irgendeinem Dienst zu konfigurieren ist Best Practice – und dauert weniger als eine Minute.
PIN Schritt für Schritt konfigurieren
Die PIN wird in Yubico Authenticator konfiguriert, der offiziellen App von Yubico zur Verwaltung des Schlüssels vom Computer aus.
Verfügbar unter yubico.com/products/yubico-authenticator. Kompatibel mit Windows, macOS und Linux.
Yubico Authenticator erkennt den Schlüssel automatisch und zeigt das Modell im linken Bereich an.
Im rechten Bereich siehst du den Abschnitt MANAGE mit der Option Set PIN – FIDO PIN protection.
Wähle eine PIN, die du dir merken kannst. Sie kann Buchstaben und Zahlen enthalten. Notiere sie an einem sicheren Ort – in deinem Passwortmanager oder auf Papier an einem sicheren physischen Ort.
⚠️ Versuchslimit – kritisch
Wenn du die PIN 8 Mal hintereinander falsch eingibst, wird das FIDO2-Modul dauerhaft gesperrt. Es gibt keine Wiederherstellung ohne Factory Reset, der alle registrierten Anmeldedaten löscht. Speichere die PIN von Anfang an.
Warum wird dir die PIN manchmal nicht abgefragt, obwohl du sie gesetzt hast?
Die PIN festzulegen garantiert nicht, dass ein Dienst dich danach fragt. Die Entscheidung liegt nicht bei dir – sie liegt bei der Website selbst. Bei der Anmeldung sendet der Dienst einen Parameter namens userVerification mit einem von drei möglichen Werten: Bei „discouraged" wird die PIN nicht abgefragt, auch wenn du eine gesetzt hast; bei „preferred" (der häufigste Fall) wird sie nur abgefragt, wenn du eine konfiguriert hast; nur „required" macht sie wirklich obligatorisch.
In der Praxis bedeutet dies, dass ein Dienst mit „preferred" dir keine PIN abfragt, wenn du keine gesetzt hast. Und selbst wenn du eine PIN hast, wird ein Dienst mit „discouraged" sie dir nicht abfragen. Es gibt eine Möglichkeit, dies zu umgehen – wir erklären das gleich darunter.
alwaysUV: So erzwingst du, dass die PIN immer abgefragt wird
Wenn du möchtest, dass deine YubiKey die PIN immer verlangt, unabhängig davon, was jeder Dienst entscheidet, gibt es eine Option namens alwaysUV (Benutzerverifikation immer aktiv). Wenn sie aktiviert ist, verlangt der Schlüssel in allen Fällen eine PIN – selbst wenn der Dienst „discouraged" sendet.
🔑 alwaysUV über das Terminal aktivieren
Bei einem Standard-YubiKey 5 muss es manuell mit dem Command-Line-Tool ykman aktiviert werden:
ykman fido info – überprüft den aktuellen Status
ykman fido config toggle-always-uv – aktiviert oder deaktiviert die Option
Bei der Bio-Serie und in Yubicos Enhanced PIN-Reihe ist alwaysUV werkseitig aktiviert. Beachte, dass in älteren Windows-Versionen (10 22H2 und frühe Versionen von 11) diese Kombination dazu führen konnte, dass der Bildschirm zwischen der Abfrage der Berührung und der Abfrage der PIN hin und her wechselt – ein Problem, das seit Windows 11 23H3 gelöst ist.
DAS KÖNNTE DICH INTERESSIEREN
Das Erste, das du tun solltest, wenn du eine YubiKey erhältst
Welche PIN solltest du wählen?
Die FIDO2-PIN kann zwischen 4 und 63 Zeichen lang sein. Sie kann Buchstaben, Zahlen und Sonderzeichen enthalten – sie ist nicht nur numerisch wie die PIN einer Bankkarte.
Wähle etwas, das du dir merken kannst, aber nicht offensichtlich ist. Verwende nicht die gleiche PIN wie dein E-Mail-Passwort und keine einfache Zahlenfolge wie 1234. Eine PIN mit 8-12 Zeichen mit Buchstaben und Zahlen ist für den täglichen Gebrauch sicher genug.
Was passiert, wenn du deine PIN vergisst?
Wenn du die Versuche überschreitest oder deine PIN einfach nicht mehr weißt, ist die einzige Lösung ein Factory Reset aus Yubico Authenticator – Home → Factory reset. Dies setzt den Schlüssel auf Werkseinstellungen zurück und löscht alle registrierten FIDO2-Anmeldedaten.
Nach dem Reset musst du den Schlüssel bei allen Diensten erneut registrieren, bei denen du ihn hatte. Deshalb ist es so wichtig, die PIN von Anfang an zu speichern.
⚠️ Ohne gespeicherte PIN ist ein Reset unvermeidlich
Ein Factory Reset ist nicht das Ende der Welt – der Schlüssel funktioniert danach immer noch – aber du musst den Registrierungsprozess bei jedem Dienst wiederholen. Speichere die PIN jetzt gleich in deinem Passwortmanager.
FIDO2-PIN vs. andere YubiKey-PINs
Die YubiKey hat mehrere unabhängige Module, jedes mit seiner eigenen PIN. Für den normalen Benutzer zählt nur die FIDO2-PIN – die anderen sind für fortgeschrittene oder geschäftliche Zwecke.
| Modul | Wofür es dient | Brauchst du es? |
|---|---|---|
| FIDO2 | Passkeys, Authentifizierung bei Gmail, GitHub, Bitwarden usw. | ✅ Ja – normaler Benutzer |
| PIV | Digitale Zertifikate, Smart Card, Unternehmensanbindung | ⚠️ Nur berufliche Nutzung |
| OTP | Einmalpasswort durch Berührung des goldenen Kontakts | ❌ Selten bei alltäglicher Nutzung |
Häufig gestellte Fragen
Ist die YubiKey-PIN das gleiche wie mein Passwort?
Nein. Das sind völlig unterschiedliche Dinge. Dein Passwort schützt den Zugriff auf dein Konto bei einem Dienst. Die YubiKey-PIN schützt den Zugriff auf die in dem Schlüssel gespeicherten Anmeldedaten. Du kannst das eine ändern, ohne das andere zu beeinflussen.
Wie viele Versuche habe ich, bevor es gesperrt wird?
8 aufeinanderfolgende falsche Versuche sperren das FIDO2-Modul dauerhaft. Es gibt keine Möglichkeit, es ohne Factory Reset zu entsperren, was alle registrierten Anmeldedaten löscht. Ein korrekter Versuch setzt den Zähler auf Null zurück.
Kann ich die PIN nach der Konfiguration ändern?
Ja. In Yubico Authenticator → Passkeys → Set PIN kannst du die PIN jederzeit ändern. Du musst deine aktuelle PIN eingeben, um sie zu ändern.
Haben alle YubiKey-Modelle eine FIDO2-PIN?
Ja, alle FIDO2-kompatiblen Modelle – YubiKey 5 NFC, YubiKey 5C NFC, Security Key NFC und Security Key C NFC – unterstützen FIDO2-PIN. Ältere Modelle mit nur U2F unterstützen es nicht.
Warum fragt mich ein Dienst nicht nach der PIN, obwohl ich sie konfiguriert habe?
Weil die Entscheidung, sie einzufordern, vom Dienst selbst abhängt, nicht von deinem Schlüssel. Wenn der Dienst den Wert „discouraged" sendet, wird dir die PIN nicht abgefragt, auch wenn du eine hast – außer du aktivierst alwaysUV auf deiner YubiKey, um es immer zu erzwingen.
DAS KÖNNTE DICH INTERESSIEREN
Was ist 2FA und wie schützt du deine Konten mit YubiKey?