Dein Passwort ist ein Geheimnis, das man abfangen, erraten oder in einem fremden Datenleck wiederfinden kann. Mit der Zwei-Faktor-Anmeldung reicht es allein nicht mehr: beim Anmelden fragen wir zusätzlich nach einem Code, den nur dein Handy erzeugt.
Was du brauchst
Eine Authenticator-App auf dem Handy. Es geht jede, die TOTP versteht, zum Beispiel Google Authenticator, Aegis, 1Password oder Bitwarden. Die App erzeugt alle 30 Sekunden einen neuen sechsstelligen Code, ganz ohne Internet.
Einrichten
- Im Panel oben rechts auf dein Konto, dann Sicherheit.
- Auf "Zwei-Faktor-Anmeldung einrichten".
- Den QR-Code mit deiner App scannen. Kann deine App das nicht, tipp den Schlüssel darunter von Hand ein.
- Den Code eingeben, den die App anzeigt, und bestätigen.
Danach zeigen wir dir acht Backup-Codes. Die brauchst du, wenn dein Handy weg ist.
Die Backup-Codes
Du siehst sie genau einmal. Danach stehen sie bei uns nur noch verschlüsselt, wir können sie dir nicht wieder anzeigen.
- Kopier sie in deinen Passwort-Manager oder lade die Textdatei herunter.
- Jeder Code funktioniert einmal.
- Sind weniger als drei übrig, sagt es dir die Seite. Dann erzeug neue.
- Neue erzeugen macht die alten ungültig.
Ein eingelöster Backup-Code schaltet die Zwei-Faktor-Anmeldung ab, damit du wieder hineinkommst. Das ist Absicht: du benutzt ihn ja gerade, weil dein Gerät nicht mehr da ist. Richte sie danach gleich neu ein.
Anmelden mit 2FA
Nach dem Passwort kommt ein zweiter Schritt: Code eingeben, weiter. Hast du dein Handy nicht dabei, klick auf "Kein Zugriff auf die App?" und nimm einen Backup-Code.
Stimmt der Code nicht, prüf zuerst die Uhrzeit auf deinem Handy. TOTP rechnet mit der Uhr, und eine falsch gestellte Uhr erzeugt Codes, die nirgends passen. Nach mehreren Fehlversuchen bremsen wir die Eingabe kurz.
Abschalten
Auf derselben Seite. Zur Sicherheit brauchen wir dabei eine Bestätigung: dein Passwort oder einen Code aus der App. Ohne das würde eine offen stehende Sitzung genügen, um deinen Schutz zu entfernen.
Für alle im Konto verlangen
Bist du Kontoinhaber, kannst du 2FA für alle Nutzer deines Kontos verlangen, auch für Kundenzugänge. Der Schalter steht unter Sicherheit und ist ab Werk aus.
Ist er an, wird jeder ohne 2FA nach dem Anmelden auf die Einrichtung geleitet und kommt erst danach weiter. Einschalten geht erst, wenn du selbst 2FA hast.
Der Schalter heißt Alle Nutzer dieses Kontos brauchen 2FA und steht im Konto unter Sicherheit in der Fläche Für alle verlangen. Nur der Kontoinhaber sieht ihn.
Für ein Teammitglied oder einen Kundenzugang heißt die Pflicht: Nach der nächsten Anmeldung landet die Person auf der Sicherheits-Seite und richtet 2FA ein, bevor sie irgendetwas anderes im Panel erreicht. Wer 2FA schon hat, merkt nichts. Abschalten kann sie ihre 2FA erst wieder, wenn der Inhaber die Pflicht aufhebt; die Seite sagt das an der Stelle, an der sonst der Abschalten-Knopf steht.
Für Agenturen ist das ein Argument beim Kunden: Zugänge zu einem System mit Kundendaten sind dann nicht mehr nur durch ein Passwort geschützt.
Gerät und Backup-Codes verloren
Dann kommst du nicht mehr selbst hinein, und auch das ist Absicht: gäbe es einen Knopf zum Zurücksetzen, hinter dem nur dein Passwort steht, wäre die Zwei-Faktor-Anmeldung wertlos.
Schreib in diesem Fall an [support@funnelizer.de](mailto:support@funnelizer.de). Wir prüfen, wer du bist, und setzen die Zwei-Faktor-Anmeldung zurück. Jeder solche Vorgang wird mit Grund protokolliert. Danach richtest du sie neu ein.
Was gespeichert wird
Der Schlüssel für deine App liegt bei unserem Anmeldedienst, nicht in deinem Funnel. Von den Backup-Codes speichern wir nur einen Prüfwert, aus dem sich der Code nicht zurückrechnen lässt. Dazu ein Protokoll, wann 2FA an- oder abgeschaltet, ein Backup-Code eingelöst oder ein Reset durchgeführt wurde.