2FA-Sperre: So kommst du wieder in dein Konto
Du tippst dein Passwort ein, der Code-Bildschirm erscheint, und der Code funktioniert nicht. Oder das Telefon mit der Authenticator-App ist weg. Diese Seite listet jeden Weg zurück in ein AliothPress-Konto auf, vom schnellsten bis zum letzten Mittel. Keiner davon verlangt eine Neuinstallation, und unterwegs gehen keine Inhalte verloren. Wie die Funktion unter der Haube arbeitet, behandelt der Sicherheits-Artikel.
Prüfe zuerst die Uhr
Die häufigste Ursache für einen abgelehnten Code ist kein verlorenes Geheimnis. Es ist eine abweichende Telefonuhr. Einmalcodes werden aus der aktuellen Uhrzeit berechnet, und der Server akzeptiert rund 30 Sekunden Abweichung in jede Richtung. Geht die Uhr weiter falsch, kommt jeder Code tot an. Schalte am Telefon Datum und Uhrzeit auf automatisch. Probiere dann den nächsten Code, den die App anzeigt.
Kenne außerdem die Versuchsgrenzen. Ein laufender Anmeldeversuch endet nach 5 falschen Codes oder nach 5 Minuten. Das ist keine Kontosperre. Geh zurück zur Anmeldeseite und gib das Passwort erneut ein. Dann beginnt ein frischer Versuch.
Weg 1: ein Wiederherstellungscode
Bei der Einrichtung hat AliothPress dir zehn Wiederherstellungscodes gezeigt und dich gebeten, sie zu sichern. Jeder hat die Form XXXXX-XXXXX und funktioniert genau einmal. Gib einen davon in dasselbe Feld „Code“ auf dem Bestätigungsbildschirm ein. Der Hinweis unter dem Feld erinnert daran. Kleinbuchstaben und ein fehlender Bindestrich sind kein Problem, die Eingabe wird normalisiert. Danach gilt der benutzte Code als verbraucht. Sind nur noch wenige Codes übrig, richte die 2FA neu ein und erhalte einen vollen neuen Satz.
Weg 2: ein Einmalcode per E-Mail
Unter dem Code-Feld sitzt ein Button mit der Aufschrift „Einmalcode an meine E-Mail senden“. Ein Klick schickt einen sechsstelligen Code an die E-Mail-Adresse deines Kontos. Er bleibt 10 Minuten gültig und funktioniert einmal. Zwei Bedingungen gelten. Die SMTP-Verbindung der Website muss funktionieren, und der E-Mail-Ausweichweg muss in den Einstellungen erlaubt sein. Erlaubt ist er ab Werk. Fehlt der Button, hat der Inhaber den Ausweichweg abgeschaltet.
Weg 3: Inhaber oder Admin setzen deine 2FA zurück
Jeder Inhaber oder Administrator kann die Benutzerseite öffnen und neben deinem Konto auf „2FA zurücksetzen“ klicken. Dein zweiter Faktor wird entfernt, und eine Benachrichtigung per E-Mail informiert dich darüber. Melde dich nur mit deinem Passwort an. Richte die 2FA danach im Profil mit dem funktionierenden Gerät neu ein. Eine Grenze gilt dabei. Ein Administrator kann die 2FA des Inhabers nicht zurücksetzen. Diese Richtung bleibt dem Inhaber vorbehalten.
Weg 4: die Datei DISABLE_2FA für den Allein-Inhaber
Ist deins das einzige Konto mit vollem Zugriff und jeder andere Weg verschlossen, gibt es einen bewussten Notfallmechanismus. Öffne den Dateimanager deines Hosting-Panels. Lege im Ordner, in dem app.py liegt, eine leere Datei namens DISABLE_2FA an. Exakt dieser Name, ohne Endung. Ein Server-Neustart ist nicht nötig. Die Anmeldung überspringt jetzt den zweiten Schritt, und das Panel zeigt bei jedem Login eine deutliche Warnung. Die Umgehung landet außerdem im Audit-Log. Still passiert hier nichts.
Danach räum auf. Deaktiviere die 2FA im Profil mit deinem aktuellen Passwort und richte sie mit dem funktionierenden Gerät neu ein. Lösche die Datei DISABLE_2FA direkt danach. Die Warnung verschwindet, und der zweite Faktor greift wieder.
Wieder drin: die Schritte danach
Ein Reset oder eine neue Einrichtung erzeugt immer ein neues Geheimnis und zehn neue Wiederherstellungscodes. Der alte Eintrag in der Authenticator-App und die alten Codes sind nutzlos. Lösche sie, damit nichts durcheinandergerät. Vertraute Browser werden automatisch abgemeldet, und jedes Gerät fragt bei der nächsten Anmeldung wieder nach einem Code. Eine Minute im Audit-Log lohnt sich ebenfalls. Fehlgeschlagene zweite Schritte stehen dort mit IP-Adresse. So siehst du, ob noch jemand anderes geklopft hat.
Drei Gewohnheiten gegen die nächste Sperre
Bewahre die Wiederherstellungscodes in einem Passwort-Manager auf, nicht in einer Notiz auf demselben Telefon, auf dem die Authenticator-App läuft. Schick dir ab und zu eine Test-E-Mail aus den Einstellungen. So bleibt der E-Mail-Ausweichweg real. Und halte auf Team-Websites mindestens zwei Konten mit der Rolle Administrator. Dann ist ein Reset immer nur einen Klick entfernt.
Die wichtigsten Fakten zur 2FA-Wiederherstellung in AliothPress
Abgelehnte Codes bedeuten meist eine falsch gehende Uhr. Stelle also zuerst die Telefonzeit richtig. Ein laufender Anmeldeversuch endet nach 5 falschen Codes oder 5 Minuten, ein neuer Login startet ihn frisch. Wiederherstellungscodes gehören ins normale Code-Feld und funktionieren je einmal. Der E-Mail-Button verschickt einen sechsstelligen Code mit 10 Minuten Gültigkeit. Inhaber oder Administrator setzen die 2FA auf der Benutzerseite zurück, ein Administrator kann das beim Inhaber nicht. Ein Allein-Inhaber legt eine leere Datei DISABLE_2FA neben app.py an, meldet sich an, repariert die 2FA und löscht die Datei. Jeder Reset erzeugt ein neues Geheimnis und neue Wiederherstellungscodes.