Sicherheit

Login ohne zweiten Faktor (2FA) möglich

Üblicher Schweregrad: niedrig · Aufwand: mittel

Woran du es erkennst

Der Login des hinterlegten Test-Accounts gelang mit Benutzername und Passwort allein — es erschien keine 2FA/MFA-Challenge (Einmal-Code, Authenticator-Abfrage).

Warum es zählt

Konten, die nur am Passwort hängen, fallen mit dem ersten geleakten oder erphischten Passwort. Ein zweiter Faktor ist die wirksamste einzelne Maßnahme gegen Kontoübernahme — besonders bei privilegierten Konten.

So behebst du es

  1. Biete 2FA an (TOTP-Authenticator-App, Passkeys/WebAuthn) und mache es pro Konto oder Rolle erzwingbar.
  2. Erzwinge 2FA mindestens für Admin- und Support-Rollen; erwäge Step-up-Authentifizierung für sensible Aktionen.
  3. Zeige Nutzern, ob 2FA auf ihrem Konto aktiv ist, und ermuntere sie zur Aktivierung.

Zum Nachlesen