- Das Cookie enthält eine Kennung und sonst nichts
- Keine Rolle, keine Adresse, keine Berechtigung wird im Cookie gespeichert: nur eine undurchsichtige Kennung und deren Signatur. Dadurch ist es möglich, eine Sitzung aus der Ferne und sofort über Konto > Sicherheit zu widerrufen.
- Jede Anmeldung wird protokolliert
- Datum, gekürztes Netzwerk, Browser, Ergebnis. Eine Anmeldung von einem unbekannten Gerät löst eine Nachricht aus. Sie können dieses Protokoll jederzeit einsehen, einschließlich fehlgeschlagener Versuche.
- Versuche sind ratenbegrenzt
- Fünf Fehlversuche bei einer Adresse blockieren Versuche für fünfzehn Minuten. Die Begrenzung gilt auch pro Netzwerk, um verteiltes Credential Stuffing zu verlangsamen. Eine erfolgreiche Anmeldung setzt den Zähler zurück.
- Der zweite Faktor ist echtes TOTP
- Sechsstellige Codes, ein 90-Sekunden-Fenster und die Weigerung, einen bereits verwendeten Code erneut zu verwenden. Funktioniert mit jeder RFC-6238-App: Aegis, Ente Auth, 1Password, Google Authenticator.
- Wir werden Sie niemals nach Ihrem Passwort fragen
- Weder per E-Mail, noch per Telefon, noch über ein Formular, das in einer privaten Nachricht gesendet wird. Wenn jemand danach fragt, handelt es sich um Phishing: Melden Sie es an die auf der Sicherheitsseite veröffentlichte Sicherheitsadresse.