Testen Sie uns!
Testen Sie Timme! Wir stellen Ihnen unsere Testpakete vor, dank derer Sie sich schon vor einem Wechsel zu Timme Hosting für 14 Tage kostenlos mit nginx und unseren Servern vertraut machen können.
Angriffe gehören inzwischen zum Alltag im Internet. Gestohlene Zugangsdaten, Phishing-Kampagnen, kompromittierte Datenbanken und automatisierte Login-Angriffe betreffen längst nicht mehr nur große Konzerne. Auch Kundenkonten, E-Mail-Zugänge und Verwaltungsoberflächen stehen regelmäßig im Fokus von Angreifern.
Viele Nutzer verlassen sich dennoch ausschließlich auf ein Passwort als Schutzmechanismus. Das Problem dabei: Selbst ein starkes Passwort bietet längst keinen ausreichenden Schutz mehr.
Die Zwei-Faktor-Authentifizierung (kurz: 2FA) ergänzt klassische Zugangsdaten um eine zusätzliche Sicherheitsebene und zählt heute zu den effektivsten Maßnahmen gegen unbefugte Zugriffe.
Die Einrichtung einer Zwei-Faktor-Authentifizierung ist bei Timme Hosting schon seit längerem möglich und wird ab dem 01.07.2026 Pflicht für alle Kunden-Accounts. Wir empfehlen dringend eine schnellstmögliche Einrichtung.
Damit Sie sich in Ruhe auf die Umstellung vorbereiten können, läuft die Einführung in zwei Phasen ab. Bis zum 30.06.2026 sehen Sie beim Login eine Vorschaltseite mit dem Hinweis, dass 2FA ab dem 01.07.2026 verpflichtend wird. Dort können Sie entweder direkt mit der Einrichtung starten oder den Schritt mit einem Klick auf „Später einrichten“ zunächst überspringen und sich wie gewohnt in Ihren Account einloggen. So haben Sie genügend Zeit, einen passenden Moment für die Einrichtung zu finden.
Ab dem 01.07.2026 ist 2FA dann verpflichtend. Der Text auf der Vorschaltseite passt sich entsprechend an und die Option „Später einrichten“ entfällt. Eine weitere Nutzung Ihres Accounts ist ab diesem Zeitpunkt also nur möglich, wenn Sie 2FA aktivieren. Wenn Sie 2FA bereits eingerichtet haben, ist für Sie nichts zu tun. Sie sehen die Vorschaltseite nicht und melden sich wie gewohnt an.
Bei der Einrichtung erhalten Sie automatisch zehn Recovery-Codes. Diese werden Ihnen nur ein einziges Mal angezeigt, deshalb sollten Sie sie unbedingt an einem sicheren Ort speichern, zum Beispiel in einem Passwortmanager. Sollten Sie einmal den Zugriff auf Ihre Authenticator-App verlieren, etwa weil Ihr Smartphone defekt ist oder verloren geht, können Sie sich mit einem dieser Codes trotzdem einloggen. Nach der Nutzung eines Recovery-Codes wird 2FA automatisch zurückgesetzt und Sie richten den Schutz anschließend neu ein. Sie können außerdem jederzeit neue Recovery-Codes erzeugen, falls Sie unsicher sind, ob ihre alten Codes noch sicher verwahrt sind. Sobald Sie neue Codes erstellen, verlieren die alten ihre Gültigkeit.
Die 2FA ist ein Verfahren zur Identitätsprüfung, bei dem zwei unterschiedliche Sicherheitsfaktoren kombiniert werden.
Ein erfolgreicher Login erfordert dabei nicht nur ein Passwort, sondern zusätzlich einen zweiten Nachweis, dass die anmeldende Person tatsächlich autorisiert ist.
Die Authentifizierung basiert grundsätzlich auf drei möglichen Faktor-Kategorien:
Von „Zwei-Faktor-Authentifizierung“ spricht man nur dann, wenn zwei unterschiedliche Kategorien kombiniert werden. Ein Passwort plus Sicherheitsfrage zählt daher nicht als echte 2FA, da beide Faktoren auf „Wissen“ basieren.
Ein typisches Beispiel für 2FA ist:
Selbst wenn ein Angreifer das Passwort kennt, fehlt ihm in diesem Szenario der zweite Faktor.
Passwörter waren jahrzehntelang die Standardlösung zur Zugriffskontrolle. Doch die sich schnell entwickelnden Angriffsmethoden haben ihre Schwächen deutlich gemacht.
Viele Nutzer verwenden identische oder ähnliche Passwörter für mehrere Dienste. Wird ein Dienst kompromittiert, können Angreifer die Zugangsdaten automatisiert bei anderen Plattformen testen. Dieses Vorgehen wird als „Credential Stuffing“ bezeichnet.
Kurze oder leicht erratbare Passwörter lassen sich durch Wörterbuchangriffe oder Brute-Force-Attacken oft innerhalb kürzester Zeit knacken.
Gefälschte Login-Seiten gehören zu den häufigsten Angriffsmethoden im Internet. Nutzer geben ihre Zugangsdaten dabei unwissentlich direkt an Angreifer weiter.
Immer wieder gelangen Millionen von Zugangsdaten aus kompromittierten Datenbanken ins Darknet. Selbst Nutzer mit guten Sicherheitsgewohnheiten können davon betroffen sein.
Schadsoftware kann Tastatureingaben aufzeichnen oder Browser-Sitzungen übernehmen.
Der genaue Ablauf einer Anmeldung mit 2FA hängt von der eingesetzten Methode ab, folgt aber meist einem ähnlichen Prinzip.
Der Nutzer gibt Benutzername und Passwort ein.
Das System überprüft die Zugangsdaten.
Anschließend wird ein zweiter Faktor angefordert.
Erst nach erfolgreicher Bestätigung wird der Zugriff freigegeben.
Der entscheidende Sicherheitsgewinn entsteht dadurch, dass ein gestohlenes Passwort allein nicht mehr genügt.
Nicht jede 2FA-Methode bietet das gleiche Sicherheitsniveau. Die wichtigsten Varianten unterscheiden sich teilweise erheblich in Sicherheit, Komfort und technischer Umsetzung.
Bei dieser Methode erhält der Nutzer einen Einmalcode per SMS.
Sehr verbreitet sind sogenannte TOTP-Verfahren („Time-based One-Time Password“). Dabei erzeugt eine App auf dem Smartphone zeitbasierte Einmalcodes.
Bekannte Anwendungen sind beispielsweise:
Die Codes ändern sich meist alle 30 Sekunden.
Server und App teilen sich einen geheimen Schlüssel. Mithilfe dieses Schlüssels sowie der aktuellen Uhrzeit wird ein Einmalcode berechnet.
Da der Code nur kurz gültig ist, sinkt die Wahrscheinlichkeit eines erfolgreichen Missbrauchs erheblich.
Die derzeit sicherste Form der 2FA basiert auf Hardware-Token. Bekannte Hersteller sind beispielsweise:
Diese Geräte kommunizieren meist per USB, NFC oder Bluetooth mit dem System.
Der Sicherheitsschlüssel erzeugt ein kryptografisches Schlüsselpaar:
Beim Login signiert das Gerät eine Challenge kryptografisch. Der private Schlüssel verlässt dabei niemals das Hardware-Token.
Hier erhält der Nutzer eine Push-Benachrichtigung auf sein Smartphone und bestätigt den Login direkt in einer App.
Bekannt ist dieses Verfahren beispielsweise von: Microsoft Authenticator, Duo Security oder Okta Verify.
Hosting-Konten gehören zu den besonders sensiblen Bereichen der IT-Infrastruktur. Ein kompromittierter Zugang kann massive Folgen haben.
2FA verhindert Angriffe selbst dann, wenn das Passwort bereits kompromittiert wurde. Zwar kann auch 2FA nicht jede Form von Angriff verhindern, doch sie erhöht die Hürde für Angreifer massiv.
Die Zwei-Faktor-Authentifizierung schafft eine zusätzliche Sicherheitsbarriere, die Angriffe erheblich erschwert und in vielen Fällen vollständig verhindert.
Allerdings ersetzt auch 2FA keine sicheren Passwörter. Es ist trotz allem noch immer wichtig, auf starke Passwörter zu setzen und einen Passwortmanager zu verwenden.
Auch 2FA ist kein absoluter Schutzmechanismus. Es ist wichtig, sich der möglichen Risiken trotz allem bewusst zu sein und die eigene Infrastruktur aufmerksam im Blick zu behalten. 2FA sollte immer ein Teil eines umfassenden Sicherheitskonzepts sein.
Mögliche Schwachstellen:
HTTP/3 lässt sich auf unseren Servern komfortabel über ISPConfig aktivieren. Unsere neue Anleitung zeigt Ihnen, welche Voraussetzungen erfüllt sein müssen, wie Sie HTTP/3 für einzelne Webseiten einschalten und die erfolgreiche Aktivierung anschließend überprüfen.
Testen Sie uns 14 Tage kostenlos Jetzt testen