Zwei-Faktor-Anmeldung — der einfachste große Schutz.
Viele erfolgreiche Angriffe auf Websites beginnen nicht mit einer raffinierten Lücke, sondern mit einem Passwort: zu einfach, mehrfach verwendet, bei einem anderen Dienst gestohlen oder abgefischt. Ein zweiter Faktor macht ein gestohlenes Passwort weitgehend nutzlos.
Bei der Zwei-Faktor-Anmeldung braucht man neben dem Passwort einen zweiten Nachweis — meist einen Code aus einer App oder einen Sicherheitsschlüssel. Einrichten gehört sie überall, wo ein Zugriff die Website gefährdet: Verwaltungsbereich, Hosting, Domain-Verwaltung, Mail und Dienste mit Zugriff auf die Website. Wichtig ist ein Plan für die Wiederherstellung, falls das Handy verloren geht.
Website down oder gehackt? Schreib mir per WhatsApp oder E-Mail mit Domain und kurzer Beschreibung — ich melde mich in der Regel innerhalb weniger Stunden, auch am Wochenende, wenn es brennt. Zugangsdaten bitte nie in der ersten Nachricht, sondern erst nach Absprache über einen sicheren Weg.
Warum Passwörter nicht reichen.
Passwörter werden mehrfach verwendet, bei Datenlecks anderer Dienste veröffentlicht, mit gefälschten Anmeldeseiten abgefischt oder durch Ausprobieren erraten. Gegen all das hilft ein starkes Passwort nur teilweise.
Ein zweiter Faktor setzt voraus, dass der Angreifer zusätzlich etwas besitzt — das Handy, den Sicherheitsschlüssel. Für automatisierte Angriffe ist das in der Regel eine unüberwindbare Hürde.
Die Arten von zweiten Faktoren.
| Faktor | Sicherheit | Hinweis |
|---|---|---|
| Code per SMS | Mittel | Besser als nichts, aber angreifbar |
| Code aus einer Authenticator-App | Gut | Verbreitet, offline, kostenlos |
| Bestätigung per App-Benachrichtigung | Gut | Bequem, Vorsicht vor gedankenlosem Bestätigen |
| Sicherheitsschlüssel oder Passkey | Sehr gut | Schützt auch gegen gefälschte Anmeldeseiten |
Sicherheitsschlüssel und Passkeys haben einen besonderen Vorteil: Sie funktionieren nur auf der echten Website. Auf einer gefälschten Anmeldeseite geben sie nichts preis.
Wo sie eingerichtet gehört.
- Verwaltungsbereich der Website — für alle Benutzer mit weitreichenden Rechten (Admin-Zugang).
- Hosting-Kundenbereich.
- Domain-Verwaltung.
- Mail-Postfächer, über die Passwörter zurückgesetzt werden können.
- Dienste mit Zugriff auf die Website: Tag Manager, Analyse, Zahlungsanbieter, Automatisierung.
- Code-Repository, wenn vorhanden.
Domain und Mail zuerst.
Wer die Domain-Verwaltung übernimmt, kann die Website auf einen eigenen Server umleiten. Wer das Mail-Postfach übernimmt, kann über „Passwort vergessen“ jeden anderen Zugang zurücksetzen. Diese beiden Zugänge sind deshalb oft wichtiger als der Verwaltungsbereich der Website selbst.
Einrichten.
Bei Hostern, Domain-Anbietern und Mail-Diensten ist die Zwei-Faktor-Anmeldung meist in den Kontoeinstellungen zu finden. Für WordPress, TYPO3 und andere Systeme gibt es eingebaute Funktionen oder bewährte Erweiterungen (WordPress absichern, TYPO3-Sicherheit).
Beim Einrichten wird meist ein Code gescannt und ein erster Code bestätigt. Dabei werden auch Wiederherstellungscodes angezeigt — die gehören sofort sicher abgelegt.
Wiederherstellung.
Die häufigste Sorge: Was, wenn das Handy verloren geht? Dafür gibt es Wiederherstellungscodes, einen zweiten registrierten Faktor oder einen Passwortmanager, der die Codes ebenfalls hält.
Wiederherstellungscodes gehören an einen sicheren Ort — nicht unverschlüsselt auf denselben Rechner, nicht in dasselbe Postfach. Ein Passwortmanager oder ein ausgedrucktes Blatt im Tresor sind übliche Lösungen.
Im Team.
Jede Person bekommt einen eigenen Zugang mit eigenem zweiten Faktor. Geteilte Zugänge mit einem gemeinsamen Handy sind unpraktisch und unsicher. Verlässt jemand das Team, wird der Zugang sofort entfernt.
Für gemeinsam genutzte Dienstzugänge, die nicht personalisiert werden können, bieten Passwortmanager für Teams eine Lösung mit gemeinsamem zweiten Faktor.
Dienstleister.
Agenturen und Dienstleister bekommen eigene Zugänge mit eigenem zweiten Faktor — nicht deinen. Endet die Zusammenarbeit, wird ihr Zugang entfernt. Das ist bei vielen Websites der größte offene Punkt: alte Zugänge längst beendeter Zusammenarbeiten (Agentur wechseln).
Grenzen.
Zwei-Faktor-Anmeldung schützt Zugänge. Sie schützt nicht gegen Lücken in Erweiterungen, die Angreifern ohne Anmeldung Zugriff geben. Deshalb gehört sie zusammen mit Updates und weiteren Maßnahmen (Veraltete Software).
Wenn du nicht weiterkommst.
Wenn du Zwei-Faktor-Anmeldung für alle wichtigen Zugänge einrichten willst. Ich sehe mir deine Website an, sage dir, wo die Risiken liegen, und setze um, was nötig ist. Die Übersicht findest du unter Website-Sicherheit; wenn es gerade brennt, hilft der Notfall-Support.
Ursache finden, Website wieder zum Laufen bringen, kurzer Bericht — meist am selben Tag.
Für Anpassungen, Fehlerbehebung und Beratung nach Aufwand, abgerechnet in 15-Minuten-Schritten.
Updates, Backups, Sicherheitscheck, Monitoring — Kleinigkeiten inklusive.
Orientierungswerte, keine Fixpreise — nach einem kurzen Gespräch bekommst du ein Festpreisangebot.
Wer hilft.
Ich bin Manuel Killert, Webentwickler aus Quakenbrück. Website-Sicherheit gehört zu meiner täglichen Arbeit — ich härte WordPress, TYPO3, Shopware und eigene PHP-Anwendungen, richte Sicherungen und Überwachung ein und habe zahlreiche kompromittierte Websites bereinigt. Als Dozent erkläre ich regelmäßig, wie Angriffe auf Websites tatsächlich ablaufen.
Ich bin kein zertifizierter Penetrationstester und behaupte das auch nicht. Was ich biete: die Grundlagen, die den Großteil realer Angriffe abwehren, sauber umgesetzt — und eine ehrliche Einschätzung, wann zusätzlich ein spezialisierter Prüfer sinnvoll ist.
Was du bekommst: eine Bestandsaufnahme in verständlicher Sprache, Maßnahmen nach Dringlichkeit und eine Website, die nicht beim ersten automatisierten Angriff fällt.
Echte Projekte — live ansehen.
WordPress-Websites, die ich gebaut habe oder laufend betreue.

Markenfest
Stärkerer Online-Shop — Webdesign, Content und individuelle Shop-Funktionen.
Website ansehen ↗
KT Bodenteam
Professioneller Auftritt für einen Bodenleger — Vorher-Nachher-Slider und regionale SEO.
Website ansehen ↗
Potassco Solutions
Klare Website für ein KI-Unternehmen, die komplexe Technologie verständlich macht.
Website ansehen ↗FAQ — Zwei-Faktor-Anmeldung.
Was ist Zwei-Faktor-Anmeldung?
Neben dem Passwort wird ein zweiter Nachweis verlangt — meist ein Code aus einer App oder ein Sicherheitsschlüssel.
Welcher zweite Faktor ist am sichersten?
Sicherheitsschlüssel und Passkeys, weil sie auf gefälschten Anmeldeseiten nichts preisgeben. Authenticator-Apps sind ein guter Standard.
Wo sollte ich Zwei-Faktor-Anmeldung einrichten?
Verwaltungsbereich, Hosting, Domain-Verwaltung, Mail-Postfächer und alle Dienste mit Zugriff auf die Website.
Warum sind Domain und Mail so wichtig?
Über die Domain lässt sich die Website umleiten, über die Mail jeder andere Zugang zurücksetzen.
Was, wenn ich mein Handy verliere?
Dafür gibt es Wiederherstellungscodes oder einen zweiten Faktor — sicher abgelegt, nicht auf demselben Gerät.
Brauchen Dienstleister eigene Zugänge?
Ja, mit eigenem zweiten Faktor. Bei Ende der Zusammenarbeit wird ihr Zugang entfernt.
Das bin ich – rechts im BildErzähl mir, was dich beunruhigt.
Schreib mir die Adresse deiner Website, das System und was dir aufgefallen ist. Wenn du glaubst, dass die Website gerade angegriffen wird oder gehackt wurde, schreib das in die erste Zeile.
Antwort meist innerhalb von 24 Stunden · hallo@manuelkillert.de