@php $h = 'font-display text-base font-semibold text-ink'; $p = 'text-sm leading-relaxed text-ink-2'; $li = 'text-sm leading-relaxed text-ink-2'; $code = 'rounded bg-inset px-1.5 py-0.5 font-mono text-[12px] text-accent-text'; @endphp

Zwei-Faktor-Authentifizierung

2FA ist optional, aber empfohlen. Du kannst unter Einstellungen → Sicherheit einrichten:

Wichtig: Zugangswege & welcher Faktor wo funktioniert

Ein Security-Key (YubiKey) funktioniert nur über die HTTPS-Domain — WebAuthn braucht einen sicheren Kontext und die Domain als Kennung (rpId). Über die Domain wird die Security-Key-Anmeldung angeboten und funktioniert.

Über den Bare-IP-/HTTP-Recovery-Weg (http://<Server-IP>) lässt sich nicht per Security-Key anmelden. Dort musst du einen Backup-Code verwenden.

TOTP funktioniert überall — auch über Bare-IP/HTTP. Wer TOTP nutzt, braucht für den Bare-IP-Weg keinen Backup-Code.

Passwort-Manager-Erweiterungen (Bitwarden, Kaspersky …)

Browser-Erweiterungen können die Security-Key-Registrierung abfangen und stattdessen „Passkey speichern" anbieten. Clusev fordert korrekt einen Hardware-Schlüssel an (cross-platform, nicht-auffindbar, mit dem Hinweis security-key), aber eine Webseite kann Erweiterungen nicht abschalten.

Lösung: in der Erweiterung die Passkey-Übernahme für diese Seite deaktivieren (z. B. Bitwarden → „Nach Passkeys fragen" aus), oder den Schlüssel in einem Browser/Fenster ohne diese Erweiterung registrieren (z. B. ein privates Fenster). Der Login mit dem Schlüssel funktioniert danach auch mit aktiver Erweiterung.