Selbst das stärkste Passwort kann gestohlen werden, durch Phishing, Datenlecks bei anderen Diensten oder Malware auf deinem Computer. Zwei-Faktor-Authentifizierung (2FA) schützt deinen WordPress-Login auch in diesem Fall: Ohne den zweiten Faktor kommt kein Angreifer rein, selbst wenn er dein Passwort kennt.
Was ist Zwei-Faktor-Authentifizierung?
Bei der 2FA brauchst du zum Login zwei unabhängige Faktoren:
- Etwas, das du weißt: dein Passwort
- Etwas, das du hast: ein zeitbasierter Code aus einer Authenticator-App oder eine Push-Benachrichtigung auf dein Smartphone
Selbst wenn ein Angreifer dein Passwort hat, kann er ohne das Smartphone nicht einloggen. Das macht 2FA zu einer der wirksamsten Sicherheitsmaßnahmen überhaupt.
Welche 2FA-Methoden gibt es?
Nicht alle Methoden sind gleich sicher:
- Authenticator-App (TOTP): Die sicherste und empfehlenswerteste Methode für KMU. Die App generiert alle 30 Sekunden einen neuen 6-stelligen Code. Funktioniert auch ohne Internetverbindung.
- SMS-Code: Bequem, aber unsicherer als TOTP, weil SIM-Karten geklont werden können. Besser als nichts, aber nicht empfehlenswert als primäre Methode.
- Hardware-Token (z.B. YubiKey): Maximal sicher, aber teuer und aufwendiger in der Verwaltung. Für die meisten KMU übertrieben.
- E-Mail-Code: Praktisch, aber schwächer als TOTP, weil E-Mail-Konten selbst oft schlecht gesichert sind.
Empfohlene Authenticator-Apps
Für die TOTP-Methode brauchst du eine Authenticator-App auf deinem Smartphone:
- Aegis Authenticator (Android, kostenlos, Open-Source): Erlaubt verschlüsselte Backups deiner Codes. Unsere Empfehlung für Android.
- Raivo OTP (iOS, kostenlos): Gute Lösung für iPhone-Nutzer.
- Google Authenticator (iOS und Android): Weit verbreitet und einfach zu bedienen, mittlerweile mit Cloud-Backup.
- Authy (iOS und Android): Gute Multi-Geräte-Unterstützung, nützlich wenn du regelmäßig das Smartphone wechselst.
2FA bei WordPress einrichten: Die besten Plugins
WordPress unterstützt 2FA nicht von Haus aus. Du brauchst ein Plugin:
- WP 2FA: Einfaches Setup, unterstützt TOTP und E-Mail. Kostenlose Version reicht für die meisten KMU. Wizard-gestützte Einrichtung auch für nicht-technische Nutzer geeignet.
- Wordfence Login Security: Teil von Wordfence, unterstützt TOTP und auch reCAPTCHA. Ideal wenn du Wordfence bereits nutzt.
- miniOrange 2FA: Sehr umfangreich mit vielen Methoden, für komplexere Anforderungen geeignet.
Nach der Plugin-Installation scannst du einfach den angezeigten QR-Code mit deiner Authenticator-App, und 2FA ist aktiv.
Backup-Codes: Unbedingt aufbewahren
Was passiert, wenn du dein Smartphone verlierst oder die App-Daten gelöscht werden? Für genau diesen Fall erstellt jedes 2FA-Plugin Backup-Codes. Das sind einmalig verwendbare Codes, mit denen du dich auch ohne Smartphone einloggen kannst. Wichtig:
- Drucke die Backup-Codes aus und bewahre sie sicher auf (nicht auf demselben Gerät)
- Speichere sie in deinem Passwort-Manager
- Erstelle neue Backup-Codes, sobald du einen davon verwendet hast
Für wen ist 2FA bei WordPress besonders wichtig?
2FA sollte für jeden Administrator-Account Pflicht sein. Dazu kommen:
- Alle Konten mit Editor-Rechten oder höher
- Shops, bei denen Kunden- oder Zahlungsdaten vorhanden sind
- Websites, die bereits angegriffen wurden
- Jedes Unternehmen, das sensible Informationen auf der Website verwaltet
Zusammen mit starken Passwörtern (mehr dazu in unserem Beitrag zur Passwort-Sicherheit bei WordPress) ist 2FA der effektivste Schutz gegen Login-basierte Angriffe. rocks.optimize richtet 2FA und alle weiteren Sicherheitsmaßnahmen für dich ein, sodass du dich auf dein Kerngeschäft konzentrieren kannst.
Verwandte Artikel & Lexikon
Website-Optimierer und Gründer von rocks.optimize. Hilft KMU dabei, schnellere, sicherere und besser gefundene Websites zu bekommen.
marcferstl.de →