Deine Sicherheit
Passwort ändern, E-Mail-Adresse ändern, und was beides mit deinen anderen Sitzungen macht.
Passwort ändern
Wenn du dein Passwort änderst, werden deine anderen Sitzungen abgemeldet.
Das ist der entscheidende Satz, und es ist genau das gewünschte Verhalten: Änderst du dein Passwort, weil du vermutest, dass es jemand anders hat, ist das Abmelden aller anderen Sitzungen der Sinn der Sache.
Es heißt auch, dass ein Passwortwechsel am Laptop dich auf dem Handy abmeldet. Das ist kein Fehler.
Die Mindestlänge steht am Formular. Regeln zu Zeichenarten gibt es nicht, denn worauf es ankommt,
ist die Länge, und solche Regeln erzeugen vor allem Passwort1!.
Zwei Sorten Passwort lehnt Steerd rundheraus ab, und beide Ablehnungen lohnen eine Erklärung:
- Passwörter, die nachweislich geleakt sind. Steerd prüft gegen eine mitgelieferte Liste von Passwörtern aus öffentlich bekannten Datenlecks. Die Prüfung läuft lokal, dein Passwort wird also nirgendwohin geschickt, um nachgeschlagen zu werden.
- Passwörter, die aus deinem eigenen Namen oder deiner Adresse gebaut sind. Das sind die ersten Versuche, die jeder unternimmt, und sie überstehen jede Längenregel.
Beides gilt bei der Registrierung und bei jedem späteren Passwortwechsel.
Zu viele Anmeldeversuche
Häufige Fehlversuche an einem Konto oder von einer Adresse werden mit dem Hinweis auf zu viele Anmeldeversuche abgewiesen. Dahinter stecken mehrere Grenzen: eine kurze, die in Minuten zählt, und eine deutlich größere pro Tag. Die Meldung sagt dir, wie lange du warten musst, und die Sperre löst sich von selbst wieder auf.
Gezählt werden Fehlversuche, nicht Anmeldungen. Niemand kann dich also aussperren, indem er dein Konto benutzt, und ein abgeschlossener Passwort-Reset setzt den Zähler zurück. Einen gesperrten Zustand, den nur der Support aufheben kann, gibt es bewusst nicht.
Im Sicherheitsprotokoll landen fehlgeschlagene Anmeldungen, das Ausbremsen und die erfolgreiche Anmeldung, die auf Fehlversuche folgt. Dieses Protokoll überlebt die Kontolöschung, was auch in der Datenschutzerklärung steht: Ein Protokoll, das man durch Löschen des Kontos beseitigen kann, ist kein Sicherheitsprotokoll.
Zwei-Faktor-Authentifizierung
Einschalten kannst du sie unter Sicherheit. Steerd setzt auf eine Authenticator-App mit 6-stelligem Code, so eine hast du vermutlich schon. Einen Code per E-Mail gibt es bewusst nicht: Über die E-Mail läuft auch die Wiederherstellung deines Kontos, ein Code dorthin wäre also kein zweiter Faktor.
Beim Einschalten bekommst du Backup-Codes. Bewahre sie woanders auf als auf dem Handy mit dem Authenticator. Jeder Code funktioniert einmal, und sie entscheiden darüber, ob dich ein verlorenes Handy eine Minute kostet oder drei Tage.
Wenn der Authenticator weg ist
In dieser Reihenfolge:
- Backup-Code benutzen, direkt bei der Anmeldung. Das geht sofort.
- Eine Kollegin oder einen Kollegen fragen: Wer Admin oder Inhaber deines Teams ist, kann die Zwei-Faktor-Authentifizierung unter Team für dich ausschalten. Auch das geht sofort, und du bekommst eine E-Mail, dass es passiert ist.
- Steerd fragen, über den Link Authenticator weg? auf der Anmeldeseite. Das dauert 72 Stunden.
Die Wartezeit ist keine Trägheit. In diesen 72 Stunden bleibt die Zwei-Faktor-Authentifizierung aktiv, und wer den Authenticator noch hat, kann die Anfrage über die E-Mail stoppen. Hat jemand mit deinem Passwort die Anfrage gestellt, sind diese E-Mail und dieser Link die Rettung. Heb die E-Mail also auf: Du brauchst sie zum Abschließen und zum Stoppen.
Bei zwei Gruppen hilft Schritt 2 nicht: beim Inhaber eines Teams und bei allen, die noch ein zweites Team leiten. Wer hier den zweiten Faktor entfernt, schwächt ein Konto, das anderswo Rechte hat, über die er selbst gar nicht verfügt. Für diese beiden Gruppen führt der Weg immer über die 72 Stunden.
E-Mail-Adresse ändern
Ebenfalls hier statt im Profil, denn sie ändert, womit du dich anmeldest.
Steerd bestätigt die Änderung über deine aktuelle Adresse, bevor sie greift. Wer eine laufende Sitzung übernommen hat, kann dein Konto also nicht still auf eine eigene Adresse umziehen, ohne dass das alte Postfach es mitbekommt.
Was tun bei Verdacht auf ein übernommenes Konto
- Passwort ändern, das beendet die anderen Sitzungen.
- API-Schlüssel widerrufen, die du nicht kennst.
- Sync-Passwörter für Geräte widerrufen, die du nicht mehr hast.
- Unter Integrationen die verbundenen Apps ansehen und Unbekanntes widerrufen.
- Als Admin das Audit-Log lesen.
Diese vier Arten von Zugangsdaten sind unabhängig voneinander. Ein Passwortwechsel allein widerruft keinen API-Schlüssel, und genau diesen Schritt vergisst man.