Muss ich überhaupt ein Passwort verwenden?
Nein — und das würden wir auch bevorzugen. Die Anmeldung per Magic-Link-E-Mail ist der Standard, und Sie können einen Passkey (Touch ID, Face ID, Windows Hello oder einen Hardware-Schlüssel) registrieren und sich anmelden, ohne jemals ein Passwort festgelegt zu haben. E-Mail und Passwort bleiben als Fallback verfügbar, erfordern mindestens zwölf Zeichen, keine Wiederverwendung der letzten drei und werden mit Argon2 gehasht.
Kann ich die Zwei-Faktor-Authentifizierung für mein Team zur Pflicht machen?
TOTP-Zwei-Faktor-Authentifizierung ist direkt in die Identitätsebene integriert und kann per Richtlinie im gesamten Unternehmen durchgesetzt werden, anstatt dass es jedem Mitglied selbst überlassen bleibt, sich dafür zu entscheiden. Hauptschlüssel (Passkeys) sind die stärkere Option, sofern die Geräte Ihres Teams diese unterstützen, da sie das Passwort überflüssig machen, auf das ein Angreifer es abgesehen hätte.
Jemand aus meinem Team kümmert sich nur um Rechnungen. Kann ich verhindern, dass diese Person Zugriff auf Websites hat?
Ja. Die Rolle des Abrechnungsmanagers umfasst Rechnungsdaten, Abonnements, Zahlungsmethoden und den Tarifkatalog und sonst nichts – keinerlei Berechtigung zum Anzeigen, Bereitstellen, Neustarten, Sperren oder Löschen einer Website. Umgekehrt gilt dasselbe: Die Entwickler-Rolle verwaltet Websites und API-Zugriffe völlig ohne Abrechnungskontrolle. Rollen werden pro Organisation zugewiesen, sodass eine Rolle in einer Organisation keinen Zugriff auf eine separate, unverbundene Organisation gewährt – eine Rolle in einer übergeordneten Organisation gilt jedoch auch für die darunter verschachtelten Organisationen.
Was passiert, wenn einer unserer API-Schlüssel durchsickert?
Widerrufen Sie ihn im Dashboard, hört er sofort auf zu funktionieren. Das Schadensfenster ist auf das beschränkt, wozu dieser Schlüssel ohnehin in der Lage war, weshalb Schlüssel über granulare Berechtigungen verfügen und einen Zeitstempel der letzten Verwendung aufzeichnen – eingeschränkte Berechtigungen und eine sichtbare Nutzungshistorie machen aus einem Leak einen eingegrenzten Vorfall anstelle einer vollständigen Kontoüberkompromittierung. Beachten Sie, że Schlüssel an die Organisation statt an Einzelpersonen ausgestellt werden; behandeln Sie sie daher wie gemeinsam genutzte Zugangsdaten und rotieren Sie sie, wenn Mitarbeiter das Unternehmen verlassen. Auf unserer Seite wird nur ein Hash des Schlüssels gespeichert, sodass ein Leak aus unserer Datenbank keine funktionierenden Zugangsdaten preisgibt.
Sehe ich, wer was in meinem Konto gemacht hat?
Ja. Jede privilegierte Aktion wird in ein manipulationssicheres Audit-Log geschrieben, das den Akteur, die Aktion, das Ziel, unterstützende Beweise, die Quell-IP und einen Zeitstempel enthält. Eigentümer- und Nur-Lese-Rollen können dies direkt einsehen. Mitarbeiteraktionen in Ihrem Konto werden im selben Protokoll erfasst, und sensible oder destruktive Mitarbeiteraktionen können zuvor eine Schritt-für-Schritt-Authentifizierung oder die Genehmigung durch zwei Personen erfordern.
Wir nutzen bereits Okta / Entra ID. Kann sich unser Team damit anmelden?
Ja — SAML-SSO wird für Enterprise- und Agenturkonten unterstützt, sodass sich Ihre Mitarbeiter mit bestehenden Unternehmensanmeldedaten authentifizieren und das Offboarding in Ihrem Verzeichnis auch hier ihren Zugriff entfernt. Sie können Ansätze kombinieren: SSO für festangestellte Mitarbeiter, bereichsbezogene Magic-Link-Konten für Auftragnehmer, alles innerhalb desselben Berechtigungsmodells.
Ich wechsle von eurer V1-Plattform. Wird mein altes Passwort übernommen?
Nein — Passwörter werden absichtlich nicht migriert. Ihr Konto wird ohne Passwort importiert, und bei der ersten Anmeldung nutzen Sie entweder einen Magic-Link oder legen unter der aktuellen Richtlinie ein neues Passwort fest. Die Übernahme alter Passwort-Hashes würde alte Schwachstellen in ein neues System übertragen, daher tun wir das nicht.
Wie kann ich das testen, ohne Kreditkartendaten anzugeben?
Die Footprint-Free Testphase dauert 14 Tage, erfordert keine Kreditkarte und gilt für bis zu fünf Websites. Sie erhalten während der Testphase die vollständige Identitätsebene – Passkeys, Zwei-Faktor-Authentifizierung, Rollen, API-Schlüssel und das Audit-Log sind nicht hinter einem kostenpflichtigen Tarif verborgen.