SeenSecure Help

Zwei-Faktor-Authentifizierung (2FA)

Fügen Sie eine zusätzliche Sicherheitsebene hinzu: Passwort + ein einmaliger Code, der sich alle 30 Sekunden ändert

Was ist Zwei-Faktor-Authentifizierung?

2FA bedeutet, dass Sie zur Anmeldung ZWEI Dinge benötigen:

  1. Etwas, das Sie wissen: Ihr Passwort
  2. Etwas, das Sie besitzen: Ein einmaliger 6-stelliger Code, der sich alle 30 Sekunden ändert

Der Code stammt von Ihrem Telefon über eine App wie Google Authenticator oder per SMS. Selbst wenn jemand Ihr Passwort stiehlt, kann er sich ohne den Code von Ihrem Telefon nicht anmelden.

Effekt: Wenn Ihr Passwort geleakt wird, bleibt Ihr Konto sicher, weil der Angreifer Ihr Telefon nicht hat.

Verfügbare 2FA-Methoden

1. App-Authenticator (TOTP - Empfohlen)

Verwendet eine App auf Ihrem Telefon (Google Authenticator, Microsoft Authenticator, Authy), die Codes ohne Internetverbindung generiert.

Vorteile: Unabhängig von SMS, funktioniert immer, neue Codes alle 30s

Nachteile: Erfordert Zugriff auf die App auf dem Telefon

2. Code per E-Mail

Erhalten Sie einen temporären Code direkt an die in Ihrem WordPress-Konto registrierte E-Mail-Adresse, ohne eine App installieren zu müssen.

Vorteile: Erfordert keine Installation, funktioniert auf jedem Gerät mit Zugriff auf deine E-Mail.

Nachteile: Hängt davon ab, dass dein E-Mail-Konto sicher bleibt — ist auch die E-Mail kompromittiert, verliert diese Schicht allein an Wert. Deshalb gibt es die duale Verifizierung (siehe unten).

Erfordert PRO: Der E-Mail-Code ist eine Funktion der SeenSecure PRO Lizenz. Im FREE-Plan bleibt die Authenticator-App-Methode (TOTP) normal verfügbar; nur die E-Mail-Alternative ist deaktiviert.

3. Duale Verifizierung (App + E-Mail Zusammen)

Dies ist keine dritte, eigenständige Methode, sondern eine Richtlinie, die der Administrator aktivieren kann: Sie erfordert das Bestehen beider Faktoren — des App-Codes und des E-Mail-Codes — im selben Anmeldeversuch, statt einen der beiden allein zu akzeptieren.

Wann es sinnvoll ist: für sehr wertvolle Konten (der Hauptadministrator der Website), bei denen sich der zusätzliche Schritt lohnt, damit ein Angreifer zwei völlig unterschiedliche Kanäle kompromittieren müsste — dein Telefon und deine E-Mail — statt nur einen.

MethodeSicherheitKomfortEmpfehlung
App-Authenticator⭐⭐⭐⭐⭐⭐⭐⭐⭐Beste Option
E-Mail-Code⭐⭐⭐⭐⭐⭐⭐⭐App-freie Alternative
Dual (App + E-Mail)⭐⭐⭐⭐⭐⭐⭐⭐Kritische Konten

Warum Reicht Ein Passwort Allein Nicht Aus?

Wofür dieser Schutz dient: Dein WordPress-Passwort kann absolut stark sein und trotzdem nicht nur von dir abhängen, dass es geleakt wird. Jede Woche erleidet irgendein Online-Dienst (ein Shop, ein Forum, eine App) eine Sicherheitsverletzung, und seine Benutzerdatenbank — E-Mails und Passwörter, manchmal verschlüsselt, manchmal nicht — landet in Dark-Web-Foren. Hast du jemals dasselbe Passwort (oder ein sehr ähnliches) auf zwei verschiedenen Seiten verwendet, gefährdet eine Verletzung bei einer davon die andere, selbst wenn diese andere Seite nie direkt angegriffen wurde.

Warum ein Angreifer es versucht: Dies ist als Credential Stuffing bekannt. Angreifer müssen dein Passwort weder erraten noch per Brute-Force knacken — sie haben es bereits, geleakt von einer anderen Seite — also automatisieren sie ein Skript, das Millionen von E-Mail+Passwort-Kombinationen aus bekannten Datenlecks gegen Tausende verschiedener Websites (deine eingeschlossen) testet, bis es findet, wo die Wiederverwendung funktioniert. Es ist billig, erfordert keine fortgeschrittenen Kenntnisse und funktioniert genau deshalb, weil Passwort-Wiederverwendung so verbreitet ist.

Reales Beispiel: Ein Benutzer hat sich vor Jahren bei einem beliebigen Online-Shop mit seiner persönlichen E-Mail und einem Passwort registriert, das er auch für sein WordPress-Admin-Konto verwendet. Dieser Shop erleidet eine Sicherheitsverletzung, und die Liste der E-Mails+Passwörter wird geleakt. Monate später testet ein Credential-Stuffing-Skript genau diese Kombination gegen den WordPress-Login-Bildschirm des Benutzers — und das Passwort ist korrekt, weil er es nie geändert oder zwischen Seiten variiert hat. Ohne 2FA würde der Angreifer direkt als Administrator hineingelangen. Mit aktiviertem 2FA erscheint nach dem korrekten Passwort ein zweiter Bildschirm, der den Code der Authenticator-App verlangt: Der Angreifer hat nicht das Telefon des Benutzers, also stoppt der Zugriff genau dort.

Wie 2FA es stoppt: Der zweite Faktor lebt in keiner Datenbank, die zusammen mit deinem Passwort geleakt werden könnte — er lebt auf deinem physischen Telefon, als Geheimnis, das nur deine Authenticator-App kennt und das alle 30 Sekunden einen neuen Code erzeugt, indem es dieses Geheimnis mit der aktuellen Uhrzeit kombiniert. Ein Angreifer, der nur deine von einer anderen Seite geleakte E-Mail und dein Passwort hat, kann diesen Code unmöglich erzeugen: Das Wissen des korrekten Passworts reicht nicht aus, man muss den zweiten Faktor im exakten Moment des Anmeldeversuchs physisch besitzen. Deshalb neutralisiert 2FA Credential Stuffing, selbst wenn das gestohlene Passwort zu 100 % korrekt ist.

  • Phishing: gefälschte E-Mails, die WordPress oder einen anderen Dienst nachahmen, verleiten den Benutzer dazu, sein Passwort auf einer gefälschten Seite einzugeben — 2FA schützt weiterhin, sofern der Angreifer nicht auch den Echtzeit-Code erhält.
  • Spyware/Keylogger: Malware, die Tastenanschläge aufzeichnet, erfasst das Passwort, aber nicht den Code, der sich alle 30 Sekunden auf deinem Telefon ändert.
  • Administratorkonten: Das WordPress-Admin-Konto kontrolliert die gesamte Website — Benutzer, Inhalte, Plugins —, verdient also denselben Schutz wie ein Bankkonto.
Branchendaten: Laut Microsoft blockiert die Aktivierung von 2FA mehr als 99% der automatisierten Kontoübernahme-Angriffe. Es ist eine der Verteidigungen mit dem besten Aufwand-Nutzen-Verhältnis, die es gibt.

2FA Konfigurieren

Für Administratoren

  1. Gehen Sie zu SeenSecure > Login Security > Tab 🔑 2FA
  2. Aktivieren Sie beim ersten Mal 2FA für Ihr eigenes Konto über "2FA in meinem Konto aktivieren" —das ist Voraussetzung, bevor Sie die Richtlinie für andere Benutzer konfigurieren können— (Schritte unten)
  3. Sobald Ihr eigenes 2FA aktiv ist, erscheint der Bereich "Globale Richtlinienkonfiguration": aktivieren Sie "2FA für alle verpflichtend" oder wählen Sie gezielt Rollen (z. B. nur Administrator) unter "Rollen, die 2FA benötigen"
  4. Entscheiden Sie, ob Sie "Code per E-Mail" als App-Alternative erlauben —erfordert eine PRO-Lizenz— und ob Sie "Duale Verifizierung (E-Mail + App)" für die sensibelsten Konten verlangen
  5. Optional: legen Sie ein "Aktivierungs-Enddatum" fest
  6. Klicken Sie auf "Globale Richtlinie speichern"

Persönliche Konfiguration (Admin-Benutzer)

  1. Gehen Sie zu SeenSecure > Login Security > Tab 🔑 2FA
  2. Klicken Sie auf "2FA in meinem Konto aktivieren"
  3. Ein QR-Code erscheint: scannen Sie ihn mit Google Authenticator (oder einer anderen TOTP-App)
  4. Falls Sie den QR-Code nicht scannen können, geben Sie den darunter angezeigten alphanumerischen Schlüssel manuell ein
  5. Geben Sie den von der App generierten 6-stelligen Code ein und klicken Sie auf "Verifizieren und Aktivieren"
  6. Speichern Sie die auf dem Bildschirm angezeigten Wiederherstellungscodes —sie werden auch per E-Mail versendet—
Wichtig: Die gesamte 2FA-Konfiguration (Aktivierung, QR-Code, globale Richtlinien) wird über SeenSecure > Login Security verwaltet — eine Seite, die nur Administratorkonten öffnen können. Benötigt ein Benutzer ohne diesen Zugriff 2FA, muss ein Administrator ihn anleiten oder seinen Status über die Benutzerliste auf demselben Tab prüfen.
Wichtig: Speichern Sie die Backup-Codes. Wenn Sie den Zugriff auf Ihr Telefon verlieren, benötigen Sie einen davon, um sich anzumelden.

Für Andere Benutzer

Wenn Sie 2FA erfordern, sehen Ihre Benutzer beim Anmeldeversuch einen Bildschirm:

  1. Passwort wie gewohnt eingeben
  2. Ein Bildschirm erscheint, der den 2FA-Code anfordert
  3. Öffnen Sie die Authenticator-App auf Ihrem Telefon
  4. Kopieren Sie die 6 Ziffern
  5. Auf dem Bildschirm einfügen und Enter drücken
  6. Zugriff gewährt

Leitfaden für Endbenutzer

Was Benötige Ich?

  • Ein Smartphone (Android oder iPhone)
  • Eine Authenticator-App (kostenlos herunterladen)

Empfohlene Apps

  • Google Authenticator (kostenlos, einfach)
  • Microsoft Authenticator (kostenlos, sehr gut)
  • Authy (kostenlos, Premium, Synchronisierung zwischen Geräten)
  • LastPass Authenticator (falls Sie LastPass nutzen)

Was Passiert, Wenn Ich Mein Telefon Verliere?

  1. Verwenden Sie einen gespeicherten Backup-Code
  2. Melden Sie sich bei Ihrem Konto an
  3. Richten Sie 2FA erneut mit dem neuen Telefon ein

Was Passiert, Wenn Ich Keinen Zugriff Auf Backup-Codes Habe?

Kontaktieren Sie den Website-Administrator. Er kann 2FA für Ihr Konto deaktivieren (nach Überprüfung Ihrer Identität).

Hinweis: Die erste Anmeldung mit 2FA ist etwas langsamer (5 zusätzliche Sekunden). Danach ist es normal.

Best Practices

  • Aktivieren Sie 2FA für ALLE Ihre Admin-Konten
  • Speichern Sie Backup-Codes an einem sicheren, offline Ort
  • Wenn Sie 2FA erfordern, geben Sie Benutzern Zeit zur Aktivierung (nicht sofort)
  • Dokumentieren Sie den Prozess für Benutzer, die ihn nicht verstehen
  • Testen Sie Ihre 2FA: melden Sie sich ab und wieder an, um zu bestätigen, dass sie funktioniert
Fazit: Mit aktivierter 2FA verfügt Ihr WordPress über eine Verteidigung auf Unternehmensniveau. Es ist die kleinste Sicherheitsinvestition mit der größten Wirkung.