Levlix-Sicherheits-Update: Zwei-Faktor-Authentifizierung für das Dashboard
Heute rollen wir das größte Sicherheits-Update für das Levlix-Dashboard seit seinem Start aus. Ab Version 8.5.0 bis 8.7.6 setzt das Dashboard Zwei-Faktor-Authentifizierung, verschlüsselte Speicherung von Geheimnissen, Schutz vor Brute-Force-Angriffen und kürzere Lebensdauern der Sitzungen durch.
Diese Änderungen schützen deine Server-Konfiguration vor unbefugtem Zugriff, selbst wenn ein Discord-Konto kompromittiert wird.
Was sich geändert hat
Zwei-Faktor-Authentifizierung (TOTP)
Team-Mitglieder mit erweiterten Rechten müssen im Levlix-Dashboard jetzt eine Zwei-Faktor-Authentifizierung per TOTP einrichten. Das ist derselbe Standard, den Banken, Cloud-Anbieter und jede ernstzunehmende Plattform im Jahr 2026 nutzen.
So läuft die Einrichtung ab:
- Melde dich wie gewohnt mit deinem Discord-Konto an
- Auf dem Bildschirm erscheint ein QR-Code
- Scanne ihn mit einer beliebigen Authenticator-App (Google Authenticator, Authy, Microsoft Authenticator oder jede andere TOTP-fähige App)
- Gib den 6-stelligen Code zur Bestätigung ein
- Fertig. Künftige Anmeldungen brauchen Discord und deinen Authenticator
Für den Fall, dass sich der QR-Code nicht scannen lässt, gibt es außerdem einen Code zur manuellen Eingabe.
Das kommt zusätzlich zur nativen MFA von Discord. Team-Mitglieder brauchen sowohl Discord-2FA als auch 2FA im Levlix-Dashboard. Zwei Ebenen. Zwei verschiedene Systeme. Ein kompromittiertes Konto reicht nicht.
Verschlüsselte Speicherung der Geheimnisse
Deine TOTP-Geheimnisse werden verschlüsselt, bevor sie die Datenbank überhaupt berühren. Wir setzen auf symmetrische Fernet-Verschlüsselung, denselben Standard, der in der Branche für die Verwaltung von Geheimnissen üblich ist. Der Schlüssel liegt getrennt von der Datenbank, ein Einbruch in die Datenbank allein kann deine 2FA-Geheimnisse also nicht offenlegen.
Ausgeliefert wurde das mit v8.6.0, zusammen mit dem erweiterten Speicherformat, das verschlüsselte Daten brauchen.
Schutz vor Brute-Force-Angriffen
Einen 6-stelligen TOTP-Code zu erraten, ist statistisch unwahrscheinlich. Es unmöglich zu machen, ist besser.
Nach 5 fehlgeschlagenen Bestätigungsversuchen wird das Konto für 15 Minuten von der 2FA-Bestätigung ausgesperrt. Nach einer erfolgreichen Bestätigung wird der Zähler zurückgesetzt. Diese Begrenzung greift serverseitig über Redis und lässt sich deshalb nicht clientseitig manipulieren.
Die Rechnung dahinter: TOTP-Codes laufen alle 30 Sekunden ab. Wenn die 15-minütige Sperre endet, sind die versuchten Codes längst ungültig. Begrenzte Versuche und ablaufende Codes zusammen machen Brute Force in der Praxis nicht nur langsam, sondern im Grunde unmöglich.
Kürzere Lebensdauern der Sitzungen
Sitzungen im Dashboard laufen jetzt standardmäßig nach 8 Stunden ab, vorher waren es 24 Stunden. Die Sitzungen liegen serverseitig in Redis, nicht in Browser-Cookies. Das bedeutet:
- Den Browser zu schließen, verlängert deine Sitzung nicht
- Sitzungen lassen sich clientseitig weder fälschen noch verändern
- Abgelaufene Sitzungen erfordern eine vollständige neue Anmeldung, inklusive 2FA
Was das für dich bedeutet
Wenn du zum Levlix-Team gehörst
Wenn du dich das nächste Mal im Levlix-Dashboard anmeldest, wirst du aufgefordert:
- Die eingebaute Zwei-Faktor-Authentifizierung von Discord zu aktivieren (falls noch nicht aktiv)
- TOTP für das Levlix-Dashboard einzurichten
Das ist eine einmalige Einrichtung. Danach brauchen Anmeldungen zusätzlich zu deinem Discord-Konto den Code aus deiner Authenticator-App. Rechne mit 10 Sekunden mehr pro Anmeldung.
Wenn du ein normales Mitglied bist
Für dich ändert sich nichts. Diese Sicherheitsanforderungen gelten nur für die Team-Rollen von Levlix (Übersetzer, Moderatoren, Administratoren, Entwickler, Owner). Serverbetreiber und normale Mitglieder melden sich weiterhin wie bisher per Discord OAuth an.
Versionsverlauf
| Version | Änderung |
|---|---|
| v8.5.0 | Doppelte 2FA-Pflicht: Discord MFA + Dashboard-TOTP |
| v8.6.0 | Begrenzte TOTP-Versuche und Verschlüsselung der Datenbank im Ruhezustand |
| v8.6.1-8.6.4 | Verfeinerungen der QR-Code-Oberfläche und Anpassungen der Verschlüsselungsspalten |
| v8.7.0 | Lebensdauer der Sitzungen auf 8 Stunden verkürzt |
| v8.7.1-8.7.2 | Verfeinerungen der Discord-MFA-Pflicht |
| v8.7.6 | Release, das alles Bisherige zusammenführt |
Warum das wichtig ist
Discord-Bots verwalten Server-Rechte, Moderationsaktionen, Economy-Systeme und Mitgliederdaten. Eine kompromittierte Dashboard-Sitzung könnte einem Angreifer erlauben, Server-Einstellungen zu ändern, Mitglieder zu bannen oder auf sensible Konfiguration zuzugreifen.
Die Zwei-Faktor-Authentifizierung ist der Industriestandard gegen unbefugten Zugriff. Indem wir sie für alle Konten mit erweiterten Rechten verlangen, stellen wir sicher: Selbst wenn ein Discord-Konto per Phishing übernommen oder kompromittiert wird, kommt der Angreifer ohne physischen Zugriff auf dein Authenticator-Gerät nicht in dein Levlix-Dashboard.
Sicherheit ist keine Funktion, die dir auffällt, wenn sie funktioniert. Sie fällt dir auf, wenn sie fehlt.
Mehr zur Sicherheit des Dashboards und zur Zugriffssteuerung steht in der Anleitung zum Web-Dashboard.
Dein Levlix-Team