Logo StartupKit
DE

Anmeldesicherheit

Prüfen Sie Ihre kürzlichen Anmeldungen, erkennen Sie die, die Sie nicht zuordnen können, und verwalten Sie die vertrauenswürdigen Browser, die die Zwei-Faktor-Authentifizierung überspringen.

Warum das zählt

Eine Kontoübernahme erkennen Sie am schnellsten daran, wo Ihr Konto tatsächlich verwendet wurde. Kit protokolliert jeden Anmeldeversuch – erfolgreich oder fehlgeschlagen – und zeigt Ihnen die Historie in klarer Sprache. Findet sich in der Liste eine Anmeldung, die nicht von Ihnen stammt, genügt ein Klick: Alle anderen Sitzungen werden beendet, jeder Browser, dem Ihr Konto vertraut, verliert sein Vertrauen, und der Vorfall wird zur Prüfung markiert.

Bevor Sie loslegen

Die Anmeldesicherheit baut auf Ihrem zweiten Faktor auf. Beides verwalten Sie unter Kontoeinstellungen → Passwort:

  • Zwei-Faktor-Authentifizierung – ein Bestätigungscode aus einer Authenticator-App, der bei jeder Anmeldung abgefragt wird.
  • Passkeys – gerätegebundene Zugangsdaten (Touch ID, Face ID, Sicherheitsschlüssel), die Codes vollständig ersetzen.

Haben Sie noch keins von beidem eingerichtet, holen Sie das zuerst nach. Alles auf dieser Seite setzt voraus, dass ein schützenswertes Konto einen zweiten Faktor vor sich hat.

Ihre Anmeldeaktivität prüfen

Öffnen Sie Kontoeinstellungen → Anmeldeaktivität. Die Tabelle Kürzliche Anmeldungen listet Ihre letzten 20 Anmeldeversuche auf:

Spalte Was angezeigt wird
Zeitpunkt Datum und Uhrzeit des Versuchs
Gerät Browser und Betriebssystem, z. B. Chrome · macOS
Standort Stadt und Land, aus dem Netzwerk ermittelt – oder „Unbekannter Standort“
Status Wie der Versuch ausging (siehe unten)
Status Bedeutung
Erfolgreich Die Anmeldung wurde normal abgeschlossen.
Fehlgeschlagen Die Zugangsdaten waren falsch. Ein oder zwei solcher Einträge sind meist nur Tippfehler – eine ganze Serie bedeutet, dass jemand Ihr Passwort errät.
Neuer Standort Die Anmeldung war erfolgreich, kam aber aus einem Land, aus dem Sie sich bisher nie angemeldet haben – oder Ihr Konto hat schneller das Land gewechselt, als eine Reise es zulässt.

Tip

Werfen Sie einen Blick auf diese Liste, sobald sich etwas seltsam anfühlt – eine Warn-E-Mail, eine Sitzung, an die Sie sich nicht erinnern, ein Phishing-Hinweis aus dem Team. Eine Anmeldung, die Sie nicht zuordnen können, ist das früheste und deutlichste Signal für ein kompromittiertes Passwort.

Vertrauenswürdige Geräte

Wenn Sie einen Zwei-Faktor-Code eingeben, können Sie auf dem Bestätigungsbildschirm Diesem Browser 30 Tage lang vertrauen ankreuzen. Dieser Browser überspringt dann bei der Anmeldung die Code-Abfrage – auf dieser Maschine reicht Ihr Passwort allein.

So verhält sich das Vertrauen:

  • Es läuft ab. Nach 30 Tagen fragt der Browser wieder nach einem Code.
  • Es gilt nur für Authenticator-Codes. Passkey-Anmeldungen überspringen nie etwas – ein Passkey ist bereits an Ihr Gerät gebunden, es gibt also keinen Code, der übersprungen werden könnte.
  • Es ist ein Token, kein Fingerabdruck. Kit speichert keinen Browser-Fingerabdruck. Das Vertrauen steckt in einem zufälligen Token in einem sicheren Cookie dieses Browsers, das bei jeder Anmeldung erneuert wird – serverseitig liegt nur ein nicht umkehrbarer Prüfwert.
  • Eine Passwortänderung löscht alles. Sobald Sie Ihr Passwort ändern, wird jedem vertrauenswürdigen Browser das Vertrauen automatisch entzogen – jeder einzelne muss die Zwei-Faktor-Authentifizierung erneut bestehen.

Der Abschnitt Vertrauenswürdige Geräte oben auf der Seite „Anmeldeaktivität“ listet jeden Browser auf, dem Sie vertraut haben, samt letzter Verwendung. Klicken Sie neben einem einzelnen Browser auf Entziehen oder auf Alle entziehen, um die Liste zu leeren – etwa nach einer Anmeldung auf einem geteilten oder geliehenen Rechner.

Note

Vertrauen Sie nur Browsern auf Geräten, die Ihnen gehören und die Sie kontrollieren. Lassen Sie das Kästchen auf einem gemeinsam genutzten Computer leer – die Code-Abfrage erfüllt dort genau ihren Zweck.

Wenn eine Anmeldung verdächtig aussieht

Unter der Anmeldeliste finden Sie die Frage „Kommt Ihnen eine dieser Anmeldungen nicht bekannt vor?“ und die Schaltfläche Konto absichern. Ein Klick darauf bewirkt Folgendes:

  1. Alle anderen Sitzungen werden sofort beendet – jeder Browser, in dem Ihr Konto angemeldet ist, außer dem, den Sie gerade nutzen, wird auf der Stelle abgemeldet. „Angemeldet bleiben“-Cookies verlieren ihre Gültigkeit, und selbst eine Seite, die ein Eindringling noch geöffnet hat, erhält keine Aktualisierungen mehr.
  2. Jedem vertrauenswürdigen Browser wird das Vertrauen entzogen – wer Ihr Passwort besitzt, steht ab sofort überall wieder vor der Zwei-Faktor-Abfrage.
  3. Der Vorfall wird mit höchster Dringlichkeit markiert – Ihre Meldung „Das war ich nicht“ wiegt schwerer als jedes automatische Signal und landet ganz oben in der Sicherheitsprüfung.
  4. Sie gelangen direkt zur Seite für die Passwortänderung, um die Absicherung abzuschließen.

Important

Konto absichern kappt den Zugriff, den ein Angreifer bereits hat – Ihr Passwort kennt er trotzdem noch. Bis Sie es ändern, kann er sich schlicht erneut anmelden. Schließen Sie den Ablauf ab: „Wir haben alle anderen Sitzungen beendet und Ihre vertrauenswürdigen Browser entzogen. Ändern Sie jetzt Ihr Passwort, um Ihr Konto vollständig abzusichern.“

Warnungen bei neuen Anmeldungen

Wird auf Ihr Konto von einem Browser oder aus einem Land zugegriffen, das Sie bisher nicht verwendet haben, sendet Kit Ihnen sofort eine E-Mail: „Neue Anmeldung bei Ihrem Kit-Konto“ – mit Zeitpunkt und Standort der Anmeldung sowie einem Link zu Ihrer Anmeldeaktivität.

  • Waren Sie das – neuer Laptop, unterwegs auf Reisen – ist nichts weiter zu tun.
  • Waren Sie es nicht, öffnen Sie den Link, klicken Sie auf Konto absichern und ändern Sie Ihr Passwort.

Diese Warnungen werden immer gesendet. Sie gehören nicht zu Ihren E-Mail-Einstellungen und lassen sich nicht abschalten – ein Angreifer, der den Alarm stummschalten könnte, würde ihn wertlos machen. Ihre allererste Anmeldung löst nie eine Warnung aus; Warnungen greifen erst, sobald es eine Historie zum Vergleichen gibt.

Was Kit aufzeichnet und warum

Jeder Anmeldeversuch wird mit Zeitpunkt, Browser, grobem Standort (Land, Region, Stadt), IP-Adresse und Ergebnis erfasst. Daraus berechnet Kit hinweisende Auffälligkeitssignale:

Signal Bedeutung
Neues Land Erste Anmeldung aus diesem Land in Ihrer jüngeren Historie
Neues Gerät Erste Anmeldung mit dieser Kombination aus Browser und Betriebssystem
Unmögliche Reise Ein anderes Land als bei der vorherigen Anmeldung, nur Minuten oder Stunden dazwischen
Anonymisierte Herkunft Die Anmeldung kam über Tor, ein VPN oder eine Rechenzentrums-IP

Diese Signale warnen – sie blockieren nie. Eine markierte Anmeldung gelingt trotzdem; Sie und Ihre Administratoren erfahren nur davon.

Ihre Privatsphäre

Das Protokoll ist rein anfügend: Einträge lassen sich nachträglich von niemandem bearbeiten oder löschen – genau das macht sie zu belastbaren Belegen. Geräte- und Standortdetails sind im Ruhezustand verschlüsselt, und die Aktivitätsseite zeigt ausschließlich verständliche Zusammenfassungen, nie rohe IP-Adressen. Für vertrauenswürdige Geräte gilt dasselbe: kein Fingerprinting, und die gespeicherten Gerätedetails sind ebenfalls verschlüsselt.

Auf einen Blick

  • Aktivieren Sie die Zwei-Faktor-Authentifizierung oder fügen Sie einen Passkey hinzu – unter Kontoeinstellungen → Passwort.
  • Prüfen Sie die Anmeldeaktivität und vergewissern Sie sich, dass Sie jeden Eintrag zuordnen können.
  • Entziehen Sie vertrauenswürdigen Browsern das Vertrauen, wenn Sie sie nicht mehr nutzen – besonders auf geteilten Rechnern.
  • Gönnen Sie jeder E-Mail über eine neue Anmeldung zehn Sekunden: War ich das?
  • Sieht etwas verdächtig aus: Konto absichern – und sofort das Passwort ändern.

Siehe auch

Suchbegriff eingeben...