Zum Inhalt springen
Keystate

Wie deine Anmeldung geschützt ist

Wie lange eine Sitzung gilt, was nach fünf Fehlversuchen passiert und warum ein Passwortwechsel alle offenen Sitzungen beendet.

Hinter der Anmeldung liegen die Zahlen deiner Kunden, ihre Adressen und die Einwilligungen dazu. Deshalb sind die Regeln eng, und deshalb stehen sie hier mit Zahlen und nicht mit Beruhigungen.

Deine Sitzung

Nach dem Anmelden bekommst du ein Cookie namens ks_sitzung. Darin steht, wer du bist und in welchem Büro, unterschrieben mit einem Geheimnis, das nur auf dem Server liegt. Eine Fälschung fällt bei der Prüfung durch, und es gibt keine Ersatzunterschrift, auf die zurückgefallen würde.

Gültigkeit14 Tage
kein Skript kommt daranHttpOnly
nur über HTTPSSecure
eine fremde Seite kann es nicht mitschickenSameSite=Lax

Vierzehn Tage sind lang gewählt, weil ein Makler in Sitzungen von Minuten arbeitet und tägliches Anmelden nur nervt. Der Zugang gilt dabei ausschließlich für dein eigenes Büro.

Abmelden oben im Menü löscht das Cookie. Auf einem fremden oder geteilten Rechner ist das der wichtigste Klick des Tages.

Ein Passwortwechsel beendet alle offenen Sitzungen

Für Team-Zugänge geht ein Anteil aus deinem Passwort in die Unterschrift des Cookies ein. Die Folge: Änderst du dein Passwort, sind alle Cookies dieses Zugangs sofort wertlos. Auf jedem Gerät, in jedem Browser, auch dort, wo du gerade nicht bist.

Das ist der Grund, warum Passwort zurücksetzen überhaupt ein Mittel gegen eine Übernahme ist. Ohne diesen Anteil wäre ein gestohlenes Cookie nach dem Passwortwechsel weiter gültig.

Wenn du also den Verdacht hast, dass jemand an deinem Zugang war: Passwort ändern. Siehe Passwort ändern und vergessen.

Wie Passwörter gespeichert sind

Nicht im Klartext und nicht verschlüsselt, sondern als Ableitung, aus der sich das Passwort nicht zurückrechnen lässt: PBKDF2 mit SHA-256 und 200.000 Runden, dazu ein eigener Zufallswert je Zugang. Zwei Zugänge mit demselben Passwort haben deshalb verschiedene Ableitungen.

Die Mindestlänge liegt bei 8 Zeichen. Kürzer nimmt das Formular nicht an und meldet: „Passwort muss mindestens 8 Zeichen haben.”

Nach fünf Fehlversuchen ist Pause

erlaubte Fehlversuche5
dann gesperrt für15 Minuten

Das ist keine Kontosperre. Es ist ein gleitendes Fenster: Nach der Wartezeit geht es ohne Zutun weiter, und eine erfolgreiche Anmeldung leert den Zähler sofort.

Zwei Dinge, die oft falsch vermutet werden:

  • Ein neuer Browser hilft nicht. Der Zähler hängt am Benutzernamen und liegt auf dem Server, nicht bei dir. Ein privates Fenster, ein anderes Gerät oder ein gelöschtes Cookie umgehen ihn nicht.
  • Ein falscher Benutzername ist genauso viel wert wie ein falsches Passwort. Beide zählen. Und beide brauchen dieselbe Rechenzeit: Die Anmeldung verrät über ihre Antwortzeit nicht, ob es den Benutzernamen überhaupt gibt.

„Passwort vergessen” hat einen eigenen Zähler

Anforderungen je Stunde3

Getrennt gezählt, mit Absicht. Liefen beide auf einem Zähler, sperrte sich aus der Anmeldung aus, wer sich gerade einen neuen Link schicken lässt.

Drei je Stunde sind auch der Schutz für dein Postfach: Ohne diese Grenze wäre das Formular ein Mittel, um ein fremdes Postfach vollzuschreiben. Und weil jede neue Anforderung den vorherigen Link entwertet, auch eines, um jemanden vom Zurücksetzen abzuhalten. Nimm immer die neueste Mail.

Zusätzlich bremst der Server vor Keystate: 20 Anmeldeversuche je Minute aus einer Netzadresse, darüber antwortet er mit 429.

Wer was darf

Rechte hängen am Zugang, nicht an der Rolle allein. Wird einem Mitarbeiter das Versandrecht entzogen, greift das auch dann, wenn seine Rolle es grundsätzlich erlauben würde. Deshalb ist ein eigener Zugang je Person das Richtige und ein geteiltes Büro-Passwort das Falsche: Ein geteiltes Passwort lässt sich nicht einzeln entziehen, und im Protokoll steht danach nur, dass „das Büro” etwas getan hat.

Wie du Zugänge anlegst und was die Rollen dürfen, steht in Zugänge und Rollen.

Wer wann was getan hat

Unter Team → Protokoll steht mit Zeitstempel, wer im Büro was geändert hat. Aufrufe über den Claude-Anschluss stehen dort ebenfalls, unter dem Nutzer „Claude (MCP)”.

Drei Dinge, die du selbst in der Hand hast

  1. Je Person ein Zugang. Kein geteiltes Passwort im Büro.
  2. Auf fremden Rechnern abmelden. Das Cookie hält 14 Tage, und es unterscheidet nicht, wessen Rechner das ist.
  3. Zugänge von Ausgeschiedenen abschalten, nicht nur das Passwort ändern.

Weiter: