Zugang

Zwei-Faktor-Anmeldung (TOTP) einrichten und nutzen

Zweiter Faktor per Authenticator-App: Aktivierung mit Passwortbestaetigung, Anmeldung mit Einmalcode, Recovery-Codes und Deaktivierung.

Zielgruppe
Kunden, Betriebe, Admins
Plattformbereiche
/account/security, /admin/account/security, /login, /admin/login
Geprueft
2026-08-10

Aktivieren mit Passwortbestaetigung

Die Aktivierung ist eine sicherheitskritische Kontoaenderung und verlangt deshalb eine frische Passwortbestaetigung (Step-up), genau wie die Deaktivierung. Danach zeigt die Plattform das Einrichtungsgeheimnis genau einmal an.

  1. Sicherheitsseite oeffnen und Zwei-Faktor-Anmeldung aktivieren.
  2. Passwort im Bestaetigungsdialog eingeben.
  3. Geheimnis oder otpauth-Link in die Authenticator-App uebernehmen.
  4. Den aktuellen sechsstelligen Code eingeben und bestaetigen.
  5. Die angezeigten Recovery-Codes sicher speichern; sie erscheinen nur einmal.
  • Das Geheimnis wird verschluesselt gespeichert und kann spaeter nicht erneut angezeigt werden. Bei Verlust hilft nur eine Neuaktivierung.

Anmelden mit Einmalcode

Nach Passwort-Login fragt die Plattform den sechsstelligen Code aus der Authenticator-App ab. Die Code-Abfrage ist zeitlich begrenzt; laeuft sie ab, beginnt die Anmeldung von vorn.

  1. E-Mail und Passwort wie gewohnt eingeben.
  2. Sechsstelligen Code aus der App eintragen.
  3. Alternativ einen ungenutzten Recovery-Code verwenden.
  • Jeder Code ist nur einmal gueltig: Ein bereits benutzter Code wird auch innerhalb seines Zeitfensters abgelehnt (Replay-Schutz).
  • Zu viele Fehlversuche werden vorubergehend gebremst (Rate-Limit). Kurz warten und mit einem frischen Code erneut versuchen.
  • Weicht die Geraeteuhr stark ab, passen Codes nicht: Uhrzeit des Geraets auf automatisch stellen.

Recovery-Codes

Bei der Aktivierung entstehen zehn Einmal-Wiederherstellungscodes. Sie ersetzen den Authenticator-Code, wenn das Geraet nicht verfuegbar ist. Jeder Recovery-Code funktioniert genau einmal und wird danach automatisch entwertet.

  • Recovery-Codes wie Passwoerter behandeln: nicht per E-Mail oder Chat teilen.
  • Die Plattform speichert nur Pruefsummen der Codes; verlorene Codes koennen nicht wieder angezeigt werden.

Deaktivieren und Grenzen

Die Deaktivierung verlangt ebenfalls eine frische Passwortbestaetigung. Danach gilt wieder die reine Passwort-Anmeldung.

  • Es gibt bewusst keinen SMS- oder E-Mail-Faktor; unterstuetzt wird TOTP per Authenticator-App.
  • Support und Admins koennen weder Geheimnis noch Recovery-Codes einsehen.
  • Der Verlust von App und allen Recovery-Codes erfordert die dokumentierte Konto-Wiederherstellung ausserhalb dieser Selbsthilfe.