Was ist Zwei-Faktor-Authentifizierung?
2FA bedeutet, dass Sie zur Anmeldung ZWEI Dinge benötigen:
- Etwas, das Sie wissen: Ihr Passwort
- Etwas, das Sie besitzen: Ein einmaliger 6-stelliger Code, der sich alle 30 Sekunden ändert
Der Code stammt von Ihrem Telefon über eine App wie Google Authenticator oder per SMS. Selbst wenn jemand Ihr Passwort stiehlt, kann er sich ohne den Code von Ihrem Telefon nicht anmelden.
Verfügbare 2FA-Methoden
1. App-Authenticator (TOTP - Empfohlen)
Verwendet eine App auf Ihrem Telefon (Google Authenticator, Microsoft Authenticator, Authy), die Codes ohne Internetverbindung generiert.
Vorteile: Unabhängig von SMS, funktioniert immer, neue Codes alle 30s
Nachteile: Erfordert Zugriff auf die App auf dem Telefon
2. Code per E-Mail
Erhalten Sie einen temporären Code direkt an die in Ihrem WordPress-Konto registrierte E-Mail-Adresse, ohne eine App installieren zu müssen.
Vorteile: Erfordert keine Installation, funktioniert auf jedem Gerät mit Zugriff auf deine E-Mail.
Nachteile: Hängt davon ab, dass dein E-Mail-Konto sicher bleibt — ist auch die E-Mail kompromittiert, verliert diese Schicht allein an Wert. Deshalb gibt es die duale Verifizierung (siehe unten).
3. Duale Verifizierung (App + E-Mail Zusammen)
Dies ist keine dritte, eigenständige Methode, sondern eine Richtlinie, die der Administrator aktivieren kann: Sie erfordert das Bestehen beider Faktoren — des App-Codes und des E-Mail-Codes — im selben Anmeldeversuch, statt einen der beiden allein zu akzeptieren.
Wann es sinnvoll ist: für sehr wertvolle Konten (der Hauptadministrator der Website), bei denen sich der zusätzliche Schritt lohnt, damit ein Angreifer zwei völlig unterschiedliche Kanäle kompromittieren müsste — dein Telefon und deine E-Mail — statt nur einen.
| Methode | Sicherheit | Komfort | Empfehlung |
|---|---|---|---|
| App-Authenticator | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐ | Beste Option |
| E-Mail-Code | ⭐⭐⭐ | ⭐⭐⭐⭐⭐ | App-freie Alternative |
| Dual (App + E-Mail) | ⭐⭐⭐⭐⭐⭐ | ⭐⭐ | Kritische Konten |
Warum Reicht Ein Passwort Allein Nicht Aus?
Wofür dieser Schutz dient: Dein WordPress-Passwort kann absolut stark sein und trotzdem nicht nur von dir abhängen, dass es geleakt wird. Jede Woche erleidet irgendein Online-Dienst (ein Shop, ein Forum, eine App) eine Sicherheitsverletzung, und seine Benutzerdatenbank — E-Mails und Passwörter, manchmal verschlüsselt, manchmal nicht — landet in Dark-Web-Foren. Hast du jemals dasselbe Passwort (oder ein sehr ähnliches) auf zwei verschiedenen Seiten verwendet, gefährdet eine Verletzung bei einer davon die andere, selbst wenn diese andere Seite nie direkt angegriffen wurde.
Warum ein Angreifer es versucht: Dies ist als Credential Stuffing bekannt. Angreifer müssen dein Passwort weder erraten noch per Brute-Force knacken — sie haben es bereits, geleakt von einer anderen Seite — also automatisieren sie ein Skript, das Millionen von E-Mail+Passwort-Kombinationen aus bekannten Datenlecks gegen Tausende verschiedener Websites (deine eingeschlossen) testet, bis es findet, wo die Wiederverwendung funktioniert. Es ist billig, erfordert keine fortgeschrittenen Kenntnisse und funktioniert genau deshalb, weil Passwort-Wiederverwendung so verbreitet ist.
Reales Beispiel: Ein Benutzer hat sich vor Jahren bei einem beliebigen Online-Shop mit seiner persönlichen E-Mail und einem Passwort registriert, das er auch für sein WordPress-Admin-Konto verwendet. Dieser Shop erleidet eine Sicherheitsverletzung, und die Liste der E-Mails+Passwörter wird geleakt. Monate später testet ein Credential-Stuffing-Skript genau diese Kombination gegen den WordPress-Login-Bildschirm des Benutzers — und das Passwort ist korrekt, weil er es nie geändert oder zwischen Seiten variiert hat. Ohne 2FA würde der Angreifer direkt als Administrator hineingelangen. Mit aktiviertem 2FA erscheint nach dem korrekten Passwort ein zweiter Bildschirm, der den Code der Authenticator-App verlangt: Der Angreifer hat nicht das Telefon des Benutzers, also stoppt der Zugriff genau dort.
Wie 2FA es stoppt: Der zweite Faktor lebt in keiner Datenbank, die zusammen mit deinem Passwort geleakt werden könnte — er lebt auf deinem physischen Telefon, als Geheimnis, das nur deine Authenticator-App kennt und das alle 30 Sekunden einen neuen Code erzeugt, indem es dieses Geheimnis mit der aktuellen Uhrzeit kombiniert. Ein Angreifer, der nur deine von einer anderen Seite geleakte E-Mail und dein Passwort hat, kann diesen Code unmöglich erzeugen: Das Wissen des korrekten Passworts reicht nicht aus, man muss den zweiten Faktor im exakten Moment des Anmeldeversuchs physisch besitzen. Deshalb neutralisiert 2FA Credential Stuffing, selbst wenn das gestohlene Passwort zu 100 % korrekt ist.
- Phishing: gefälschte E-Mails, die WordPress oder einen anderen Dienst nachahmen, verleiten den Benutzer dazu, sein Passwort auf einer gefälschten Seite einzugeben — 2FA schützt weiterhin, sofern der Angreifer nicht auch den Echtzeit-Code erhält.
- Spyware/Keylogger: Malware, die Tastenanschläge aufzeichnet, erfasst das Passwort, aber nicht den Code, der sich alle 30 Sekunden auf deinem Telefon ändert.
- Administratorkonten: Das WordPress-Admin-Konto kontrolliert die gesamte Website — Benutzer, Inhalte, Plugins —, verdient also denselben Schutz wie ein Bankkonto.
2FA Konfigurieren
Für Administratoren
- Gehen Sie zu SeenSecure > Login Security > Tab 🔑 2FA
- Aktivieren Sie beim ersten Mal 2FA für Ihr eigenes Konto über "2FA in meinem Konto aktivieren" —das ist Voraussetzung, bevor Sie die Richtlinie für andere Benutzer konfigurieren können— (Schritte unten)
- Sobald Ihr eigenes 2FA aktiv ist, erscheint der Bereich "Globale Richtlinienkonfiguration": aktivieren Sie "2FA für alle verpflichtend" oder wählen Sie gezielt Rollen (z. B. nur Administrator) unter "Rollen, die 2FA benötigen"
- Entscheiden Sie, ob Sie "Code per E-Mail" als App-Alternative erlauben —erfordert eine PRO-Lizenz— und ob Sie "Duale Verifizierung (E-Mail + App)" für die sensibelsten Konten verlangen
- Optional: legen Sie ein "Aktivierungs-Enddatum" fest
- Klicken Sie auf "Globale Richtlinie speichern"
Persönliche Konfiguration (Admin-Benutzer)
- Gehen Sie zu SeenSecure > Login Security > Tab 🔑 2FA
- Klicken Sie auf "2FA in meinem Konto aktivieren"
- Ein QR-Code erscheint: scannen Sie ihn mit Google Authenticator (oder einer anderen TOTP-App)
- Falls Sie den QR-Code nicht scannen können, geben Sie den darunter angezeigten alphanumerischen Schlüssel manuell ein
- Geben Sie den von der App generierten 6-stelligen Code ein und klicken Sie auf "Verifizieren und Aktivieren"
- Speichern Sie die auf dem Bildschirm angezeigten Wiederherstellungscodes —sie werden auch per E-Mail versendet—
Für Andere Benutzer
Wenn Sie 2FA erfordern, sehen Ihre Benutzer beim Anmeldeversuch einen Bildschirm:
- Passwort wie gewohnt eingeben
- Ein Bildschirm erscheint, der den 2FA-Code anfordert
- Öffnen Sie die Authenticator-App auf Ihrem Telefon
- Kopieren Sie die 6 Ziffern
- Auf dem Bildschirm einfügen und Enter drücken
- Zugriff gewährt
Leitfaden für Endbenutzer
Was Benötige Ich?
- Ein Smartphone (Android oder iPhone)
- Eine Authenticator-App (kostenlos herunterladen)
Empfohlene Apps
- Google Authenticator (kostenlos, einfach)
- Microsoft Authenticator (kostenlos, sehr gut)
- Authy (kostenlos, Premium, Synchronisierung zwischen Geräten)
- LastPass Authenticator (falls Sie LastPass nutzen)
Was Passiert, Wenn Ich Mein Telefon Verliere?
- Verwenden Sie einen gespeicherten Backup-Code
- Melden Sie sich bei Ihrem Konto an
- Richten Sie 2FA erneut mit dem neuen Telefon ein
Was Passiert, Wenn Ich Keinen Zugriff Auf Backup-Codes Habe?
Kontaktieren Sie den Website-Administrator. Er kann 2FA für Ihr Konto deaktivieren (nach Überprüfung Ihrer Identität).
Best Practices
- Aktivieren Sie 2FA für ALLE Ihre Admin-Konten
- Speichern Sie Backup-Codes an einem sicheren, offline Ort
- Wenn Sie 2FA erfordern, geben Sie Benutzern Zeit zur Aktivierung (nicht sofort)
- Dokumentieren Sie den Prozess für Benutzer, die ihn nicht verstehen
- Testen Sie Ihre 2FA: melden Sie sich ab und wieder an, um zu bestätigen, dass sie funktioniert