2FA-Sperre: So kommst du wieder in dein Konto

Du tippst dein Passwort ein, der Code-Bildschirm erscheint, und der Code funktioniert nicht. Oder das Telefon mit der Authenticator-App ist weg. Diese Seite listet jeden Weg zurück in ein AliothPress-Konto auf, vom schnellsten bis zum letzten Mittel. Keiner davon verlangt eine Neuinstallation, und unterwegs gehen keine Inhalte verloren. Wie die Funktion unter der Haube arbeitet, behandelt der Sicherheits-Artikel.

Prüfe zuerst die Uhr

Die häufigste Ursache für einen abgelehnten Code ist kein verlorenes Geheimnis. Es ist eine abweichende Telefonuhr. Einmalcodes werden aus der aktuellen Uhrzeit berechnet, und der Server akzeptiert rund 30 Sekunden Abweichung in jede Richtung. Geht die Uhr weiter falsch, kommt jeder Code tot an. Schalte am Telefon Datum und Uhrzeit auf automatisch. Probiere dann den nächsten Code, den die App anzeigt.

Kenne außerdem die Versuchsgrenzen. Ein laufender Anmeldeversuch endet nach 5 falschen Codes oder nach 5 Minuten. Das ist keine Kontosperre. Geh zurück zur Anmeldeseite und gib das Passwort erneut ein. Dann beginnt ein frischer Versuch.

Weg 1: ein Wiederherstellungscode

Bei der Einrichtung hat AliothPress dir zehn Wiederherstellungscodes gezeigt und dich gebeten, sie zu sichern. Jeder hat die Form XXXXX-XXXXX und funktioniert genau einmal. Gib einen davon in dasselbe Feld „Code“ auf dem Bestätigungsbildschirm ein. Der Hinweis unter dem Feld erinnert daran. Kleinbuchstaben und ein fehlender Bindestrich sind kein Problem, die Eingabe wird normalisiert. Danach gilt der benutzte Code als verbraucht. Sind nur noch wenige Codes übrig, richte die 2FA neu ein und erhalte einen vollen neuen Satz.

Weg 2: ein Einmalcode per E-Mail

Unter dem Code-Feld sitzt ein Button mit der Aufschrift „Einmalcode an meine E-Mail senden“. Ein Klick schickt einen sechsstelligen Code an die E-Mail-Adresse deines Kontos. Er bleibt 10 Minuten gültig und funktioniert einmal. Zwei Bedingungen gelten. Die SMTP-Verbindung der Website muss funktionieren, und der E-Mail-Ausweichweg muss in den Einstellungen erlaubt sein. Erlaubt ist er ab Werk. Fehlt der Button, hat der Inhaber den Ausweichweg abgeschaltet.

Weg 3: Inhaber oder Admin setzen deine 2FA zurück

Jeder Inhaber oder Administrator kann die Benutzerseite öffnen und neben deinem Konto auf „2FA zurücksetzen“ klicken. Dein zweiter Faktor wird entfernt, und eine Benachrichtigung per E-Mail informiert dich darüber. Melde dich nur mit deinem Passwort an. Richte die 2FA danach im Profil mit dem funktionierenden Gerät neu ein. Eine Grenze gilt dabei. Ein Administrator kann die 2FA des Inhabers nicht zurücksetzen. Diese Richtung bleibt dem Inhaber vorbehalten.

Weg 4: die Datei DISABLE_2FA für den Allein-Inhaber

Ist deins das einzige Konto mit vollem Zugriff und jeder andere Weg verschlossen, gibt es einen bewussten Notfallmechanismus. Öffne den Dateimanager deines Hosting-Panels. Lege im Ordner, in dem app.py liegt, eine leere Datei namens DISABLE_2FA an. Exakt dieser Name, ohne Endung. Ein Server-Neustart ist nicht nötig. Die Anmeldung überspringt jetzt den zweiten Schritt, und das Panel zeigt bei jedem Login eine deutliche Warnung. Die Umgehung landet außerdem im Audit-Log. Still passiert hier nichts.

Danach räum auf. Deaktiviere die 2FA im Profil mit deinem aktuellen Passwort und richte sie mit dem funktionierenden Gerät neu ein. Lösche die Datei DISABLE_2FA direkt danach. Die Warnung verschwindet, und der zweite Faktor greift wieder.

Wieder drin: die Schritte danach

Ein Reset oder eine neue Einrichtung erzeugt immer ein neues Geheimnis und zehn neue Wiederherstellungscodes. Der alte Eintrag in der Authenticator-App und die alten Codes sind nutzlos. Lösche sie, damit nichts durcheinandergerät. Vertraute Browser werden automatisch abgemeldet, und jedes Gerät fragt bei der nächsten Anmeldung wieder nach einem Code. Eine Minute im Audit-Log lohnt sich ebenfalls. Fehlgeschlagene zweite Schritte stehen dort mit IP-Adresse. So siehst du, ob noch jemand anderes geklopft hat.

Drei Gewohnheiten gegen die nächste Sperre

Bewahre die Wiederherstellungscodes in einem Passwort-Manager auf, nicht in einer Notiz auf demselben Telefon, auf dem die Authenticator-App läuft. Schick dir ab und zu eine Test-E-Mail aus den Einstellungen. So bleibt der E-Mail-Ausweichweg real. Und halte auf Team-Websites mindestens zwei Konten mit der Rolle Administrator. Dann ist ein Reset immer nur einen Klick entfernt.

Die wichtigsten Fakten zur 2FA-Wiederherstellung in AliothPress

Abgelehnte Codes bedeuten meist eine falsch gehende Uhr. Stelle also zuerst die Telefonzeit richtig. Ein laufender Anmeldeversuch endet nach 5 falschen Codes oder 5 Minuten, ein neuer Login startet ihn frisch. Wiederherstellungscodes gehören ins normale Code-Feld und funktionieren je einmal. Der E-Mail-Button verschickt einen sechsstelligen Code mit 10 Minuten Gültigkeit. Inhaber oder Administrator setzen die 2FA auf der Benutzerseite zurück, ein Administrator kann das beim Inhaber nicht. Ein Allein-Inhaber legt eine leere Datei DISABLE_2FA neben app.py an, meldet sich an, repariert die 2FA und löscht die Datei. Jeder Reset erzeugt ein neues Geheimnis und neue Wiederherstellungscodes.

Häufig gestellte Fragen

Meine Authenticator-Codes werden plötzlich abgelehnt. Ist mein Geheimnis kaputt?
Sehr wahrscheinlich nicht. Stelle Datum und Uhrzeit am Telefon auf automatisch. Der Server toleriert rund 30 Sekunden Abweichung. Eine Uhr, die Minuten falsch geht, macht jeden Code ungültig.
Ich habe das Telefon mit der Authenticator-App verloren. Was jetzt?
Gib einen deiner Wiederherstellungscodes ins normale Code-Feld ein. Keine Codes zur Hand? Fordere einen Einmalcode per E-Mail an, oder bitte Inhaber oder Administrator, auf der Benutzerseite „2FA zurücksetzen“ zu klicken. Ein Allein-Inhaber nutzt die Datei DISABLE_2FA.
Der E-Mail-Button fehlt auf dem Bildschirm. Warum?
Der Inhaber hat den E-Mail-Ausweichweg in den Einstellungen abgeschaltet. Der Button existiert außerdem nur im Bestätigungsschritt der Anmeldung, nicht bei der Einrichtung. Die Zustellung braucht zusätzlich eine funktionierende SMTP-Verbindung.
Löscht die Datei DISABLE_2FA meine 2FA-Einstellungen?
Nein. Sie überspringt nur den zweiten Schritt, solange sie existiert, und zwar laut, mit Warnung bei jedem Login und einem Eintrag im Audit-Log. Repariere deine 2FA im Profil und lösche die Datei danach.
Muss ich nach einem Admin-Reset einen neuen QR-Code scannen?
Ja. Ein Reset entfernt das alte Geheimnis vollständig. Aktiviere die 2FA im Profil neu, scanne den frischen QR-Code und sichere die neuen Wiederherstellungscodes. Die alten Codes haben mit dem Reset aufgehört zu funktionieren.