# Anmeldung absichern: Zwei-Faktor, Wiederherstellungscodes, Geräte

<Lead>
Dein Konto schützt nicht nur deine eigenen Daten. In deinem Workspace liegen Eigentümerdaten, Kaufpreise und Zugangsdaten deiner Kundschaft. Ein zweiter Faktor sorgt dafür, dass ein bekannt gewordenes Passwort allein nicht reicht.
</Lead>

## Was ein zweiter Faktor ist

Beim Anmelden fragen wir zwei unabhängige Dinge ab: etwas, das du **weißt** (dein Passwort), und etwas, das du **hast** (dein Telefon). Wer dein Passwort errät, abfängt oder in einem geleakten Datensatz findet, kommt damit trotzdem nicht hinein.

Aktuell gibt es zwei Stufen:

| Stufe | Was es ist | Wann aktiv |
|---|---|---|
| **Bestätigte E-Mail-Adresse** | Deine Adresse wurde bei der Registrierung mit einem Code bestätigt | Automatisch bei jedem selbst angelegten Konto |
| **Authenticator-App** | Ein sechsstelliger Code, der alle 30 Sekunden wechselt | Sobald du sie einrichtest |

Die Authenticator-App ist deutlich sicherer, weil sie unabhängig von deinem Postfach funktioniert. Wer Zugriff auf deine E-Mails bekommt, kann darüber auch ein Passwort zurücksetzen; auf die App kommt er damit nicht.

<Info title="SMS, Push und Passkeys">
Wir bieten bewusst **keine** Codes per SMS an. SIM-Karten lassen sich bei Mobilfunkanbietern umschreiben, und genau das ist der häufigste Weg, an einen SMS-Code zu kommen. Push-Freigaben und Passkeys sind noch nicht verfügbar, weil die Grundlage dafür bei uns noch fehlt. Sobald sie kommen, steht es hier.
</Info>

## Authenticator-App einrichten

Du brauchst eine Authenticator-App auf deinem Telefon. Bewährt sind zum Beispiel 1Password, Bitwarden, Google Authenticator oder Microsoft Authenticator. Wenn du bereits einen Passwort-Manager nutzt, kann der das in aller Regel mit.

<Steps>
<Step title="Einrichtung öffnen">
Gehe auf **Konto > Sicherheit** und wähle bei „Zwei-Faktor-Authentifizierung“ die Schaltfläche **Jetzt einrichten**.
</Step>

<Step title="App verbinden">
**Am Rechner:** Scanne den QR-Code mit deinem Telefon.

**Am Telefon:** Tippe auf **In App öffnen**. Deine Authenticator-App öffnet sich und trägt das Konto selbst ein. Den eigenen Bildschirm zu scannen geht nicht, deshalb dieser Weg.

Klappt beides nicht, kopiere den Schlüssel darunter und füge ihn in der App von Hand ein.
</Step>

<Step title="Ersten Code bestätigen">
Deine App zeigt jetzt einen sechsstelligen Code, der alle 30 Sekunden wechselt. Tippe ihn ein. Wechselt der Code gerade, während du tippst, nimm einfach den neuen.
</Step>

<Step title="Wiederherstellungscodes sichern">
Direkt danach zeigen wir dir zehn Wiederherstellungscodes. **Das ist die einzige Gelegenheit, sie zu sehen.** Wie du sie sicherst, steht im nächsten Abschnitt.
</Step>
</Steps>

## Wiederherstellungscodes

Zehn Codes im Format `XXXXX-XXXXX`. Jeder funktioniert **genau einmal** und ersetzt dann deine Authenticator-App bei einer Anmeldung.

Sie sind dein Weg zurück, wenn dein Telefon verloren geht, kaputt ist oder zurückgesetzt wurde.

<Warning title="Ohne Codes gibt es keinen bequemen Weg zurück">
Wenn du weder Zugriff auf deine Authenticator-App noch auf einen Wiederherstellungscode hast, kommt niemand mehr schnell in dein Konto. Es bleibt nur der Weg über den Support, und der dauert. Nimm dir die zwei Minuten.
</Warning>

**So sicherst du sie richtig:**

<Checklist>
<ChecklistItem>**Passwort-Manager** ist der beste Ort. Auf „Kopieren“ tippen und als sicheres Notiz-Feld ablegen.</ChecklistItem>
<ChecklistItem>**Ausdrucken** und in den Safe oder Aktenordner legen ist ebenfalls in Ordnung.</ChecklistItem>
<ChecklistItem>**Als Datei speichern** lädt eine schlichte Textdatei herunter. Verschiebe sie aus dem Download-Ordner an einen Ort, den du wiederfindest.</ChecklistItem>
</Checklist>

**Was du nicht tun solltest:**

<Checklist>
<ChecklistItem>Nicht ins eigene **E-Mail-Postfach** schicken. Wer dein Postfach übernimmt, hätte damit beides auf einmal.</ChecklistItem>
<ChecklistItem>Keinen **Screenshot** in der Foto-Mediathek liegen lassen, die oft ungeschützt in der Cloud landet.</ChecklistItem>
<ChecklistItem>Nicht auf einen Zettel neben den Bildschirm.</ChecklistItem>
</Checklist>

Unter **Konto > Sicherheit** siehst du jederzeit, wie viele Codes noch übrig sind. Werden es wenige, erzeuge über **Neue Codes** einen frischen Satz. Dabei verlieren **alle** bisherigen Codes ihre Gültigkeit, auch die noch ungenutzten. Das ist Absicht: ein Satz, der nicht mehr gilt, soll nirgends mehr herumliegen.

## Anmelden mit zweitem Faktor

Nach Passwort oder SSO fragen wir den sechsstelligen Code aus deiner App ab. Einfügen aus der Zwischenablage funktioniert: der Code verteilt sich von selbst auf die sechs Felder und wird direkt geprüft.

Stimmt der Code nicht, leeren sich die Felder und du kannst sofort neu tippen. Nach mehreren Fehlversuchen bremsen wir kurz, damit niemand Codes durchprobieren kann.

## Diesem Gerät 30 Tage vertrauen

Am Ende der Einrichtung und bei jeder Anmeldung kannst du ein Gerät als vertraut markieren. Auf diesem Gerät fragen wir dann 30 Tage lang nicht mehr nach dem zweiten Faktor. Das Passwort bleibt selbstverständlich nötig.

<Warning title="Nur auf Geräten, die wirklich nur dir gehören">
Nicht auf einem geteilten Büro-Rechner, nicht auf einem Leihgerät, nicht im Schulungsraum. Wer an so einem Gerät dein Passwort hat, käme ohne zweite Abfrage direkt hinein.
</Warning>

Unter **Konto > Sicherheit** siehst du alle vertrauten Geräte mit Ablaufdatum und kannst einzelnen oder allen das Vertrauen entziehen. Beim nächsten Anmelden fragen wir dort wieder nach dem Code.

Automatisch entzogen wird das Vertrauen ohnehin, sobald sich an deiner Absicherung etwas ändert: bei einem Passwortwechsel, beim Wechsel oder Neueinrichten der Authenticator-App und beim Einlösen eines Wiederherstellungscodes.

## Kein Zugriff mehr? So kommst du zurück

<Steps>
<Step title="Wiederherstellungscode nutzen">
Wähle bei der Abfrage **Kein Zugriff?** und dann **Wiederherstellungscode nutzen**. Gib einen deiner zehn Codes ein. Groß- und Kleinschreibung sowie der Bindestrich sind egal.

Danach entfernen wir die alte Authenticator-App aus deinem Konto und führen dich direkt in die Neueinrichtung. Das ist Absicht: auf ein Gerät, das du nicht mehr hast, kannst du dich nicht mehr verlassen.
</Step>

<Step title="Support kontaktieren">
Hast du auch keinen Code mehr, hilft nur noch der Support. Wir prüfen solche Anfragen persönlich, weil eine Zurücksetzung den ganzen Schutz aufhebt. Plane etwas Zeit ein.
</Step>
</Steps>

## Für Mitarbeiter-Konten: Zwei-Faktor vorschreiben

Legt der Inhaber Konten für Mitarbeitende an, lässt sich je Konto festlegen, wie verbindlich der zweite Faktor ist. Die Einstellung steht unter **Einstellungen > Mitglieder**, im jeweiligen Konto unter „Sicherheit“.

| Einstellung | Wirkung |
|---|---|
| **Verpflichtend** | Ohne zweiten Faktor kein Zugang. Beim nächsten Anmelden führt der Weg zuerst durch die Einrichtung |
| **Empfohlen** | Wird in den Kontoeinstellungen vorgeschlagen, lässt sich aber überspringen. Standard |
| **Nicht verlangt** | Das Konto entscheidet selbst |

<Tip title="Empfehlung für Konten mit Tresor-Zugriff">
Für Sitze, die auf den Zugangsdaten-Tresor zugreifen dürfen, ist **Verpflichtend** die richtige Wahl. Dort liegen fremde Zugangsdaten, und ein einzelnes Passwort ist dafür zu wenig.
</Tip>

Für selbst angelegte, private Konten gibt es diese Einstellung nicht. Sie brauchen immer mindestens einen zweiten Faktor; die bestätigte E-Mail-Adresse erfüllt das ab dem ersten Tag.

## Angemeldet bleiben

Auf der Anmeldeseite steht ein Häkchen **Angemeldet bleiben**. Es ist voreingestellt und sorgt dafür, dass deine Anmeldung das Schließen des Browsers überdauert.

Nimm das Häkchen an fremden oder geteilten Geräten heraus. Deine Anmeldung endet dann, sobald der Browser geschlossen wird.

## Verwandte Seiten

- [Mein Konto](/help/howto/mein-konto): Profil, Erscheinungsbild, Verbrauch und Workspaces
- [Datenhaltung und Sicherheit](/help/grundlagen/datenhaltung-und-sicherheit): wo deine Daten liegen und wie sie geschützt sind
- [Workspace und Rollen](/help/grundlagen/workspace-und-rollen): wer im Büro was darf
