Wie deine Anmeldung geschützt ist
Wie lange eine Sitzung gilt, was nach fünf Fehlversuchen passiert und warum ein Passwortwechsel alle offenen Sitzungen beendet.
Hinter der Anmeldung liegen die Zahlen deiner Kunden, ihre Adressen und die Einwilligungen dazu. Deshalb sind die Regeln eng, und deshalb stehen sie hier mit Zahlen und nicht mit Beruhigungen.
Deine Sitzung
Nach dem Anmelden bekommst du ein Cookie namens ks_sitzung. Darin steht, wer
du bist und in welchem Büro, unterschrieben mit einem Geheimnis, das nur auf
dem Server liegt. Eine Fälschung fällt bei der Prüfung durch, und es gibt keine
Ersatzunterschrift, auf die zurückgefallen würde.
| Gültigkeit | 14 Tage |
| kein Skript kommt daran | HttpOnly |
| nur über HTTPS | Secure |
| eine fremde Seite kann es nicht mitschicken | SameSite=Lax |
Vierzehn Tage sind lang gewählt, weil ein Makler in Sitzungen von Minuten arbeitet und tägliches Anmelden nur nervt. Der Zugang gilt dabei ausschließlich für dein eigenes Büro.
Abmelden oben im Menü löscht das Cookie. Auf einem fremden oder geteilten Rechner ist das der wichtigste Klick des Tages.
Ein Passwortwechsel beendet alle offenen Sitzungen
Für Team-Zugänge geht ein Anteil aus deinem Passwort in die Unterschrift des Cookies ein. Die Folge: Änderst du dein Passwort, sind alle Cookies dieses Zugangs sofort wertlos. Auf jedem Gerät, in jedem Browser, auch dort, wo du gerade nicht bist.
Das ist der Grund, warum Passwort zurücksetzen überhaupt ein Mittel gegen eine Übernahme ist. Ohne diesen Anteil wäre ein gestohlenes Cookie nach dem Passwortwechsel weiter gültig.
Wenn du also den Verdacht hast, dass jemand an deinem Zugang war: Passwort ändern. Siehe Passwort ändern und vergessen.
Wie Passwörter gespeichert sind
Nicht im Klartext und nicht verschlüsselt, sondern als Ableitung, aus der sich das Passwort nicht zurückrechnen lässt: PBKDF2 mit SHA-256 und 200.000 Runden, dazu ein eigener Zufallswert je Zugang. Zwei Zugänge mit demselben Passwort haben deshalb verschiedene Ableitungen.
Die Mindestlänge liegt bei 8 Zeichen. Kürzer nimmt das Formular nicht an und meldet: „Passwort muss mindestens 8 Zeichen haben.”
Nach fünf Fehlversuchen ist Pause
| erlaubte Fehlversuche | 5 |
| dann gesperrt für | 15 Minuten |
Das ist keine Kontosperre. Es ist ein gleitendes Fenster: Nach der Wartezeit geht es ohne Zutun weiter, und eine erfolgreiche Anmeldung leert den Zähler sofort.
Zwei Dinge, die oft falsch vermutet werden:
- Ein neuer Browser hilft nicht. Der Zähler hängt am Benutzernamen und liegt auf dem Server, nicht bei dir. Ein privates Fenster, ein anderes Gerät oder ein gelöschtes Cookie umgehen ihn nicht.
- Ein falscher Benutzername ist genauso viel wert wie ein falsches Passwort. Beide zählen. Und beide brauchen dieselbe Rechenzeit: Die Anmeldung verrät über ihre Antwortzeit nicht, ob es den Benutzernamen überhaupt gibt.
„Passwort vergessen” hat einen eigenen Zähler
| Anforderungen je Stunde | 3 |
Getrennt gezählt, mit Absicht. Liefen beide auf einem Zähler, sperrte sich aus der Anmeldung aus, wer sich gerade einen neuen Link schicken lässt.
Drei je Stunde sind auch der Schutz für dein Postfach: Ohne diese Grenze wäre das Formular ein Mittel, um ein fremdes Postfach vollzuschreiben. Und weil jede neue Anforderung den vorherigen Link entwertet, auch eines, um jemanden vom Zurücksetzen abzuhalten. Nimm immer die neueste Mail.
Zusätzlich bremst der Server vor Keystate: 20 Anmeldeversuche je Minute aus einer Netzadresse, darüber antwortet er mit 429.
Wer was darf
Rechte hängen am Zugang, nicht an der Rolle allein. Wird einem Mitarbeiter das Versandrecht entzogen, greift das auch dann, wenn seine Rolle es grundsätzlich erlauben würde. Deshalb ist ein eigener Zugang je Person das Richtige und ein geteiltes Büro-Passwort das Falsche: Ein geteiltes Passwort lässt sich nicht einzeln entziehen, und im Protokoll steht danach nur, dass „das Büro” etwas getan hat.
Wie du Zugänge anlegst und was die Rollen dürfen, steht in Zugänge und Rollen.
Wer wann was getan hat
Unter Team → Protokoll steht mit Zeitstempel, wer im Büro was geändert hat. Aufrufe über den Claude-Anschluss stehen dort ebenfalls, unter dem Nutzer „Claude (MCP)”.
Drei Dinge, die du selbst in der Hand hast
- Je Person ein Zugang. Kein geteiltes Passwort im Büro.
- Auf fremden Rechnern abmelden. Das Cookie hält 14 Tage, und es unterscheidet nicht, wessen Rechner das ist.
- Zugänge von Ausgeschiedenen abschalten, nicht nur das Passwort ändern.
Weiter:
- Was dein Browser können muss: warum Cookies erlaubt sein müssen.
- Was Keystate speichert für die Fragen, die deine Kunden stellen.