Zum Hauptinhalt springen

Zwei-Faktor-Anmeldung per E-Mail

StatO kann nach dem Passwort einen zusätzlichen Einmalcode per E-Mail verlangen. Dadurch wird ein gestohlenes oder erratenes Passwort allein nicht für die Anmeldung ausreichen.

Voraussetzungen​

  • SMTP muss zuverlässig funktionieren.
  • AUTH_2FA_ENABLED=true muss gesetzt sein.
  • APP_ORIGIN muss zur tatsächlich verwendeten HTTPS-Adresse passen.
  • Benutzer:innen brauchen Zugriff auf ihr hinterlegtes E-Mail-Postfach.

Der Code ist standardmäßig 600 Sekunden gültig. Das wird mit AUTH_2FA_CODE_TTL=600 gesteuert.

Aktivieren​

  1. Konfiguriere und teste SMTP.
  2. Öffne den Environment Generator.
  3. Aktiviere E-Mail-Versand und anschließend Zwei-Faktor-Anmeldung per E-Mail.
  4. Lade die neue deploy.yaml herunter und spiele sie als Stack-Update ein.
  5. Teste die Anmeldung mit einem normalen Benutzerkonto, bevor du die Änderung breit ankündigst.

Wann ist 2FA sinnvoll?​

Aktiviere die Funktion besonders bei öffentlich erreichbaren Instanzen, Administrationskonten oder erhöhten Schutzanforderungen. In einem rein internen Netz ohne zuverlässigen E-Mail-Versand ist sie nicht geeignet, weil Benutzer:innen dann von ihrem Zugang ausgesperrt werden können.

Störung und Notfallweg​

Wenn SMTP ausfällt, können 2FA-Codes nicht zugestellt werden. Behebe zuerst die Mail-Konfiguration und prüfe danach die Anmeldung. Für Passwortprobleme steht bei entsprechendem Reset-Modus weiterhin der Admin-Weg zur Verfügung; er ersetzt aber keinen nicht zugestellten 2FA-Code.