YubiKey einrichten: 2FA und SSH
Sie haben den Schlüssel, was jetzt? Eine Anleitung zur Registrierung von GitHub- und Google-2FA sowie einem echten FIDO2-SSH-Login (ssh-keygen -t ed25519-sk), in der Reihenfolge, die eine Aussperrung verhindert.

Sie haben ihn beim Bezahlvorgang einmal angetippt, es hat funktioniert, und jetzt liegt der Schlüssel auf Ihrem Schreibtisch ohne offensichtlichen nächsten Schritt. Jede allgemeine Anleitung hört entweder bei "als Sicherheitsschlüssel für ein Konto registrieren" auf oder springt direkt zu OpenSSH-Flags, die niemand erklärt. Hier ist die Reihenfolge, die tatsächlich beides erledigt — Browser-2FA und SSH —, ohne Sie dabei auszusperren.
TL;DR
- Registrieren Sie Ihren Backup-Schlüssel auf jedem Konto, bevor Sie irgendetwas anderes konfigurieren — das ist der eine Schritt, der eine Aussperrung verhindert, und er kommt zuerst, nicht zuletzt.
- Browser-2FA (GitHub, Google) dauert etwa zwei Minuten pro Konto, sobald Sie wissen, wo die Einstellung liegt.
- SSH-Unterstützung ist ab OpenSSH 8.2 fest eingebaut, über
ssh-keygen -t ed25519-sk— keine zusätzliche Software unter Linux oder macOS nötig. - Testen Sie den neuen SSH-Schlüssel in einem zweiten Terminalfenster, bevor Sie die bereits eingeloggte Sitzung schließen.
- Für SSH-Resident-Keys ist eine FIDO2-PIN erforderlich — setzen Sie sie vorher mit
ykman, sonst schlägt der SSH-Schritt fehl.
KEY-STAT: 8.2 — die OpenSSH-Version (veröffentlicht 2020), die native FIDO2-Unterstützung (-sk) hinzufügte. Falls ssh -V etwas Älteres meldet, aktualisieren Sie OpenSSH, bevor Sie die SSH-Schritte unten versuchen.
Zuerst: den Backup-Schlüssel registrieren
Ein einzelner Schlüssel ohne Backup macht aus "Ich habe meinen Schlüssel verloren" ein "Ich bin aus meinen eigenen Konten ausgesperrt." Tun Sie das zuerst, auf jedem Konto, das Sie schützen wollen, bevor Sie SSH anfassen: Registrieren Sie Ihren primären und Ihren Backup-Schlüssel in derselben Sitzung, mit demselben "Sicherheitsschlüssel hinzufügen"-Ablauf, zweimal durchgeführt.
Warning
Konfigurieren Sie SSH nicht so, dass nur Ihr Hardware-Schlüssel akzeptiert wird, bevor der Backup-Schlüssel registriert und getestet ist. Überspringen Sie das, und geht der primäre Schlüssel verloren oder wird beschädigt, bevor der Backup eingerichtet ist, kann der Homelab- oder Server-Zugriff weg sein, bis Sie physisch an der Konsole sitzen.
Schritt 1: Browser-2FA (GitHub und Google)
Beide Plattformen nutzen denselben grundlegenden Ablauf, nur in unterschiedlichen Menüs.
GitHub: Settings → Password and authentication → Security keys → Register a new security key. Schlüssel einstecken, bei Aufforderung antippen, und einen Namen vergeben, den Sie später wiedererkennen (z. B. "primär" vs. "Backup"). Für den zweiten Schlüssel wiederholen.
Google: Google-Konto → Sicherheit → Bestätigung in zwei Schritten → Sicherheitsschlüssel → Sicherheitsschlüssel hinzufügen. Derselbe Antipp-Registrierungsablauf. Google bittet Sie außerdem, mindestens eine weitere 2FA-Methode (Authenticator-App oder Backup-Codes) aktiv zu halten, was sich unabhängig von der Aufforderung lohnt.
Zwei Minuten pro Konto, keine Software installiert, und beide Konten weisen Phishing-Versuche jetzt genauso ab wie über den FIDO2-Origin-Check-Mechanismus. Es ist dieselbe Kategorie von schnellem, wirkungsvollem Fix wie die Router-Grundlagen in unserem Werkzeugkasten für Online-Datenschutz — geringer Einrichtungsaufwand, überproportionale Reduktion dessen, was ein Angreifer tatsächlich mit Ihnen anstellen kann.
Schritt 2: FIDO2-SSH-Login (der Teil, den die meisten Anleitungen auslassen)
Hier hören die auf Endnutzer ausgerichteten Anleitungen auf, und SSH-fokussierte Anleitungen setzen voraus, dass Sie OpenSSH schon kennen. Keine der beiden bringt Sie allein zu einem funktionierenden Setup.
Mein eigener Homelab-Admin-Login — der Proxmox-Host aus dem Homelab-Einsteiger-Guide — läuft über genau diese Sequenz. Zuerst setzen Sie eine PIN auf dem Schlüssel selbst, die SSH-Resident-Keys voraussetzen:
ykman fido access change-pin
Dann generieren Sie ein FIDO2-gestütztes SSH-Schlüsselpaar. Das Flag -O resident speichert das Schlüsselmaterial direkt auf der Hardware (dadurch portabel zwischen Rechnern); -O verify-required erzwingt die PIN-Prüfung bei jeder Nutzung, nicht nur ein Antippen:
ssh-keygen -t ed25519-sk -O resident -O verify-required -C "yubikey-primary"
Das erzeugt ein normales id_ed25519_sk / id_ed25519_sk.pub-Paar, aber der private Schlüssel ist ein Stub — das eigentliche Signieren passiert auf der Hardware. Kopieren Sie den öffentlichen Schlüssel in die authorized_keys des Servers oder fügen Sie ihn auf GitHubs SSH-Keys-Seite ein, genau wie jeden anderen öffentlichen SSH-Schlüssel:
ssh-copy-id -i ~/.ssh/id_ed25519_sk.pub user@ihr-server
Ab jetzt fragt SSH beim Verbinden zu diesem Server nach der PIN des Schlüssels und einem physischen Antippen — kein Passwort, und nichts, was ein Angreifer phishen oder mitloggen kann, weil das private Schlüsselmaterial die Hardware nie verlässt.
Note
Schlägt ssh-keygen -t ed25519-sk sofort mit einem Fehler fehl, prüfen Sie zuerst ssh -V. Dieser Schlüsseltyp benötigt OpenSSH 8.2 oder neuer; ältere Distributionen (manche LTS-Server-Images) liefern eine ältere Version aus und brauchen ein Update, bevor irgendetwas davon funktioniert.
Häufige Einrichtungsfehler
| Fehler | Konsequenz | Lösung |
|---|---|---|
-O resident weggelassen | Schlüssel funktioniert nur auf dem Rechner, der ihn erzeugt hat | Mit -O resident neu generieren, damit der Schlüssel portabel ist |
| Keine PIN auf dem Schlüssel gesetzt | ssh-keygen -t ed25519-sk schlägt komplett fehl | Zuerst ykman fido access change-pin ausführen |
| Nur ein Schlüssel registriert | Ein verlorener oder beschädigter Schlüssel sperrt Sie komplett aus | Backup-Schlüssel auf jedem Konto registrieren, bevor Sie sich auf reinen SSH-Zugriff verlassen |
| Ursprüngliche Sitzung geschlossen, bevor getestet wurde | Funktioniert der neue Schlüssel nicht, gibt es keinen Weg zurück | Zweites Terminal öffnen und Login bestätigen, bevor das erste geschlossen wird |
| Annahme, NFC funktioniere bei SSH wie beim Browser-Login | SSH-Resident-Keys brauchen physisches Antippen/PIN am Terminal, nicht nur NFC | Schlüssel für SSH-Sitzungen per USB eingesteckt lassen statt auf NFC zu setzen |
Testen, ob es wirklich funktioniert, bevor Sie es brauchen
Bevor Sie die bereits eingeloggte Terminalsitzung schließen, öffnen Sie eine zweite und versuchen Sie, sich mit dem neuen Schlüssel einzuloggen. Funktioniert es, haben Sie einen echten Rückfallpunkt, falls die erste Sitzung abbricht. Funktioniert es nicht, können Sie aus der noch offenen ersten Sitzung heraus debuggen, statt komplett ausgesperrt zu sein — genau diese Gewohnheit unterscheidet "reibungsloses Setup" von "Notfall-Konsolenzugriff um 2 Uhr nachts."
Ein YubiKey ersetzt dabei keinen Passwort-Manager — er schützt nur den Login selbst, nicht die Passwörter dahinter. Wer noch zwischen Anbietern vergleicht, findet die Abwägungen in unserem Bitwarden-vs-1Password-Vergleich.
Häufig gestellte Fragen
Wie richte ich meinen YubiKey zum ersten Mal ein?
Beginnen Sie mit Browser-2FA für Ihre wichtigsten Konten (E-Mail, GitHub, Google) über die "Sicherheitsschlüssel hinzufügen"-Option jedes Dienstes, und registrieren Sie dabei gleich einen Backup-Schlüssel. Die SSH-Einrichtung ist ein separater, optionaler Schritt, der oben behandelt wird, sobald die Grundlagen funktionieren.
Kann ich einen YubiKey für SSH-Login nutzen?
Ja — OpenSSH 8.2 und neuer unterstützt FIDO2-Schlüssel nativ über ssh-keygen -t ed25519-sk, ohne zusätzliche Software unter Linux oder macOS. Windows benötigt einen aktuellen OpenSSH-Build, der bei aktuellen Windows-Versionen standardmäßig mitgeliefert wird.
Was passiert, wenn ich meinen YubiKey verliere, nachdem ich SSH damit eingerichtet habe?
Haben Sie einen Backup-Schlüssel registriert und dessen öffentlichen Schlüssel auf denselben Servern und Konten hinterlegt, wechseln Sie einfach zu diesem und widerrufen den verlorenen Schlüssel. Ohne bereits eingerichteten Backup-Schlüssel brauchen Sie physischen Konsolenzugriff oder eine andere Wiederherstellungsmethode, um den SSH-Zugriff zurückzuerlangen.
Brauche ich eine PIN für meinen YubiKey?
Für SSH-Resident-Keys mit -O verify-required ja — die PIN ist erforderlich, und ssh-keygen schlägt ohne eine über ykman fido access change-pin gesetzte PIN fehl. Für einfache Browser-2FA ist keine PIN nötig, nur das physische Antippen.
Unterstützt GitHub YubiKey für SSH?
Ja — GitHub akzeptiert FIDO2-SSH-Public-Keys (das Format ed25519-sk) genauso wie jeden anderen öffentlichen SSH-Schlüssel, eingefügt in die SSH-Keys-Einstellungen Ihres Kontos.
Alle Angaben ohne Gewähr. Dieser Beitrag dient allgemeinen Informationszwecken und ersetzt keine individuelle technische Beratung.
Mehr aus Self-Hosting & Privatsphäre

Sechs beinahe gleichnamige YubiKey-SKUs, keine offensichtliche Wahl. Drei Fragen reduzieren es auf ein Modell, mit echten aktuellen Preisen und der Bio-Serie-Unterscheidung, die viele Vergleichsartikel falsch darstellen.

Ein YubiKey ist ein kleines Hardware-Gerät, das Ihre Identität mit einem Antippen bestätigt. So funktioniert seine Phishing-Resistenz, wie er im Vergleich zu Apps und Passkeys abschneidet, und für welche Konten sich 25–70 € lohnen.

Die meisten Checklisten zur Heimnetzwerk-Sicherheit behandeln jeden Schritt als gleich dringend. Dieser Hub sortiert sechs bereits getestete Guides — Router-Setup, Firmware, WPA3, IoT/VLAN-Isolierung, Firewall, Router-Auswahl — nach Aufwand vs. Wirkung, mit einem realistischen 30-Tage-Plan.
Bleiben Sie auf dem Laufenden
Erhalten Sie die neuesten Artikel direkt in Ihr Postfach. Kein Spam, jederzeit abbestellbar.
Was ist ein YubiKey? Einfach erklärt
Ein YubiKey ist ein kleines Hardware-Gerät, das Ihre Identität mit einem Antippen bestätigt. So funktioniert seine Phishing-Resistenz, wie er im Vergleich zu Apps und Passkeys abschneidet, und für welche Konten sich 25–70 € lohnen.
Weiterlesen