Viele Sicherheits-Plugins lösen den Login-Schutz mit einem einzigen, isolierten Werkzeug: entweder einem CAPTCHA oder einer Zwei-Schritt-Verifizierung, ohne Verbindung zueinander oder zum Rest der Seite. SeenSecure betrachtet das als ein Set kombinierbarer Bausteine — mehrere CAPTCHA-Modi, Zwei-Schritt-Verifizierung per App oder E-Mail, sowie unterschiedliche Richtlinien je nach Rolle jedes Nutzers —, damit du genau das Schutzniveau zusammenstellen kannst, das deine Seite braucht, ganz ohne technisches Vorwissen.
Die verfügbaren Bausteine, einzeln erklärt
Statt eines einzigen Schalters “Login-Sicherheit aktivieren” trennt SeenSecure den Schutz in unabhängige Bausteine, die sich miteinander kombinieren lassen. So funktioniert jeder einzelne:
CAPTCHA: prüfen, ob ein Mensch einloggt, kein Roboter
Ein CAPTCHA ist dieser kleine Test (ein Kästchen anklicken, eine einfache Rechnung lösen, das richtige Emoji auswählen), den ein automatisiertes Programm nicht lösen kann, ein Mensch aber schon. SeenSecure bietet 7 verschiedene Modi, damit du das Gleichgewicht zwischen Sicherheit und Komfort wählen kannst, das dir am besten passt:
| Modus | Wie er funktioniert | Empfohlen für |
|---|---|---|
| 🎨 Visuelle Herausforderung (Farben) | Ein einfaches Farbmuster erkennen | Seiten mit Besuchern jeden Alters, sehr intuitiv |
| 🔢 Mathematische Herausforderung | Eine einfache Addition oder Subtraktion lösen | Kontakt- und Kommentarformulare |
| 😀 Emoji-Herausforderung | Das richtige Emoji unter mehreren auswählen | Seiten mit lockerem, informellem Ton |
| 🌈 Farb-Herausforderung (geteilte Kreise) | Den Kreis mit der abweichenden Farbe erkennen | Schnelle visuelle Alternative zur klassischen Farb-Herausforderung |
| 🔲 Google reCAPTCHA v2 | Das klassische “Ich bin kein Roboter” von Google, bei Bedarf mit Bildbestätigung | Wer dem System von Google bereits vertraut |
| 👁️ Google reCAPTCHA v3 (unsichtbar) | Analysiert das Verhalten, ohne eine sichtbare Herausforderung zu zeigen | Maximaler Komfort: der legitime Nutzer bemerkt nichts |
| 🔀 Hybrid (Visuell + reCAPTCHA v3) | Kombiniert die unsichtbare Analyse mit einer visuellen Herausforderung als Rückfalloption | Wer das vollständigste aus beiden Welten möchte |
Jeder Modus lässt sich getrennt auf verschiedene Formulare anwenden: Login, Registrierung neuer Nutzer, Kommentarbereich und Passwort-Wiederherstellung werden separat aktiviert — du musst es nicht überall einschalten, wenn dich nur ein bestimmtes Formular beschäftigt.
2FA per Authenticator-App: ein Code, den nur dein Handy erzeugt
Das ist die robustere der beiden verfügbaren Methoden. Nach der Aktivierung scannt jeder Nutzer einmalig einen QR-Code mit einer App auf seinem Handy (Google Authenticator, Microsoft Authenticator oder Authy, jede davon funktioniert). Ab dann zeigt diese App einen 6-stelligen Code, der sich alle 30 Sekunden ändert, den der Nutzer direkt nach seinem Passwort eingeben muss, um sich einzuloggen.
2FA per E-Mail-Code: ohne App-Installation
Das funktioniert ähnlich, jedoch ohne zusätzliche App: Nach Eingabe des Passworts erhält der Nutzer einen Code an die im WordPress-Profil hinterlegte E-Mail-Adresse und gibt ihn ein, um den Login abzuschließen. Ideal für gelegentliche Mitarbeiter, die keine weitere App auf ihrem Handy installieren möchten.
Warum CAPTCHA und 2FA kombinieren, statt nur eines zu wählen
CAPTCHA und 2FA lösen unterschiedliche Probleme, weshalb es sinnvoll ist, sie gemeinsam einzusetzen:
- CAPTCHA stoppt automatisierte Bots, bevor sie überhaupt ein Passwort ausprobieren können — es unterbindet den Angriff bereits im ersten Schritt, unabhängig davon, ob der Bot gültige Zugangsdaten kennt.
- 2FA deckt den Fall ab, in dem jemand (ein Mensch oder ein sehr ausgeklügelter Bot) das richtige Passwort tatsächlich kennt — geleakt, gestohlen oder anderswo erraten. Es ist die letzte Barriere, wenn die erste Verteidigungslinie bereits versagt hat.
Nur CAPTCHA zu nutzen lässt das Konto ungeschützt, wenn jemand das echte Passwort auf anderem Wege bekommt. Nur 2FA zu nutzen stoppt nicht das Rauschen Tausender Bots, die Kombinationen gegen dein Login-Formular ausprobieren, selbst wenn sie keine echte Chance haben, richtig zu raten. Die Kombination beider deckt beide Seiten desselben Problems ab.
Typische Kombinationen je nach Art der Seite
| Art der Seite | CAPTCHA | 2FA |
|---|---|---|
| Persönlicher Blog oder Unternehmensseite mit wenigen Nutzern | Unsichtbar, nur beim Login | E-Mail, nur für Administrator |
| Online-Shop (WooCommerce) mit Team | Login, Registrierung und Passwort-Wiederherstellung | Authenticator Pflicht für Administrator und Redakteur |
| Mehrbenutzer-Seite oder von einer Agentur verwaltet | Alle öffentlichen Formulare | Authenticator Pflicht für alle Rollen mit Zugriff auf wp-admin |
Rollenbasierte Richtlinien: das Wichtige schützen, nicht alles gleich
Nicht jeder WordPress-Nutzer stellt das gleiche Risiko dar, wenn sein Konto kompromittiert wird. Ein Administrator kann Plugins installieren, jede Einstellung ändern oder die gesamte Seite löschen; ein Mitwirkender kann nur Entwürfe schreiben. SeenSecure erlaubt es, das höchste Niveau (Authenticator Pflicht) nur für die Rollen zu verlangen, die wirklich zählen, und ein leichteres Niveau (E-Mail oder nichts) für den Rest zu belassen — statt der typischen Alles-oder-nichts-Wahl vieler eigenständiger 2FA-Plugins.
In die Firewall integriert, keine isolierte Insel
Der eigentliche Unterschied gegenüber eigenständigen Werkzeugen ist, dass SeenSecure bereits weiß, bevor es ein CAPTCHA oder einen zweiten Faktor abfragt, ob diese IP eine verdächtige Vorgeschichte hat, ob der Versuch einem Brute-Force-Muster entspricht, oder ob er aus einem Land kommt, das du blockiert hast. Diese Bausteine ergänzen jene Schutzschichten, statt sie zu ersetzen — sie sind nicht “die einzige Barriere”, sondern eine weitere Barriere innerhalb eines Systems, das bereits den Rest der Eingangstür überwacht.
Was passiert, wenn du den Zugang zum zweiten Faktor verlierst
Das ist die Frage, die viele davon abhält, es überhaupt zu aktivieren: Wenn du das Handy wechselst oder die App verlierst, lässt sich der Zugriff über das Administrationspanel selbst wiederherstellen (mit zusätzlicher Verifizierung), ohne die Datenbank von Hand anfassen oder den Schutz für die gesamte Seite deaktivieren zu müssen, während das Problem gelöst wird.
Häufig gestellte Fragen
Kann ich CAPTCHA nutzen, ohne 2FA zu aktivieren?
Ja, jeder Baustein ist unabhängig — du kannst nur CAPTCHA, nur 2FA oder jede Kombination aus beidem aktivieren, je nachdem, was deine Seite braucht.
Kann ich Google Authenticator und Microsoft Authenticator gleichzeitig auf derselben Seite nutzen?
Ja, jeder Nutzer wählt beim Einrichten seines QR-Codes seine eigene kompatible App — es hängt nicht davon ab, welche App der Rest des Teams verwendet, beide folgen darunter demselben technischen Standard.
Betrifft das REST-API-Aufrufe oder externe Integrationen?
CAPTCHA und 2FA gelten für den Login über die Weboberfläche; Integrationen über die API folgen ihrem eigenen Authentifizierungsmechanismus (Anwendungsschlüssel) und werden von diesen Ebenen des Panels nicht blockiert.
Welcher CAPTCHA-Modus stört legitime Nutzer am wenigsten?
Der Modus reCAPTCHA v3 (unsichtbar) fällt einer echten Person am wenigsten auf — er analysiert das Verhalten im Hintergrund und greift nur ein, wenn er etwas Verdächtiges erkennt. Visuelle Modi eignen sich besser für Formulare mit höherem Risiko für automatisierten Spam, etwa offene Kommentarbereiche.
