Konto- und Organisationssicherheit

Schützen Sie Anmeldung, Zwei-Faktor-Authentifizierung, Einladungen, Integrationen und Organisationszugangsdaten.

Sicherheit hat zwei Ebenen: das Benutzerkonto unter /account und die Organisationseinstellungen im Organisationsprofil. Schützen Sie beide Ebenen, wenn Administratoren, Ehrenamtliche oder Dienstleister wechseln.

Konto schützen

Prüfen Sie unter /account:

  • Halten Sie die E-Mail-Adresse aktuell, da sie für Konto-Bestätigungen verwendet wird.
  • Setzen oder ändern Sie das Kennwort in den Sicherheits-Einstellungen.
  • Prüfen Sie verknüpfte soziale Konten und behalten Sie nur benötigte Verbindungen.
  • Aktivieren Sie die Zwei-Faktor-Authentifizierung mit einer Authenticator-App.
  • Bewahren Sie die erzeugten Backup-Codes sicher auf.

Zum Aktivieren der Zwei-Faktor-Authentifizierung ist das aktuelle Kennwort erforderlich. Danach zeigt die Einrichtung einen QR-Code und fordert einen sechsstelligen Authenticator-Code an. Deaktivieren und Erzeugen neuer Backup-Codes erfordern ebenfalls das Kennwort.

Speichern Sie QR-Code und Backup-Codes nicht in öffentlichen Dokumenten. Wenn Backup-Codes offengelegt sein könnten, erzeugen Sie sie sofort neu und prüfen Sie die sichere Ablage.

Organisationszugriff schützen

Im Organisationsprofil:

  1. Laden Sie nur namentlich bekannte Personen ein.
  2. Vergeben Sie die kleinste passende Rolle.
  3. Entfernen Sie ehemalige Mitglieder und stornieren Sie ungenutzte Einladungen.
  4. Prüfen Sie die Aktivitätsansicht, sofern sie Administratoren angezeigt wird.
  5. Wechseln Sie API-Tokens und verwaltete Schlüssel nach Personal- oder Anbieterwechseln.

Teilen Sie keinen Administrator-Login. Einzelkonten machen Einladungen, Rollenänderungen und Entfernung nachvollziehbar.

Integrationen schützen

Organisationsintegrationen können Telegram-Zugangsdaten, Firebase-Servicekontodaten, WhatsApp-Geräteverbindungen, Notification-Topics, API-Schlüssel und MCP-Zugriff enthalten. Behandeln Sie sie als Geheimnisse oder privilegierte Verbindungen:

  • Fügen Sie Zugangsdaten nur in das vorgesehene Feld ein.
  • Verwenden Sie Geheimnisse nicht in Seiteninhalten, eigenem Code, Screenshots oder Videos.
  • Beschränken Sie Drittanbieter-Schlüssel möglichst beim Anbieter.
  • Testen Sie Benachrichtigungen zunächst an einem privaten Ziel.
  • Trennen oder wechseln Sie eine Verbindung, sobald sie nicht mehr vertrauenswürdig ist.

Löschen und Wiederherstellung

Das Löschen eines Kontos oder einer Organisation ist eine administrative, potenziell endgültige Aktion. Exportieren Sie vor der Bestätigung benötigte Unterlagen und prüfen Sie, dass kein Teammitglied oder keine Integration davon abhängt. Folgen Sie dem angezeigten Bestätigungstext und verwenden Sie das Löschen nicht als Test.

Wenn Zugriff verloren geht

Nutzen Sie die Kontowiederherstellung bei vergessenem Kennwort oder Problemen mit der E-Mail-Verifizierung. Kann sich ein Mitglied anmelden, sieht aber eine Funktion nicht, prüfen Sie Rolle, aktive Organisation, Verifizierung, Plan und Funktionszugriff, bevor Sie Zugangsdaten ändern.