Levlix-Sicherheits-Update: Zwei-Faktor-Authentifizierung für das Dashboard

15.04.2026 11.09.2026 29
L
Levlix Engineering
Levlix-Sicherheits-Update: Zwei-Faktor-Authentifizierung für das Dashboard

Levlix-Sicherheits-Update: Zwei-Faktor-Authentifizierung für das Dashboard

Heute rollen wir das größte Sicherheits-Update für das Levlix-Dashboard seit seinem Start aus. Ab Version 8.5.0 bis 8.7.6 setzt das Dashboard Zwei-Faktor-Authentifizierung, verschlüsselte Speicherung von Geheimnissen, Schutz vor Brute-Force-Angriffen und kürzere Lebensdauern der Sitzungen durch.

Diese Änderungen schützen deine Server-Konfiguration vor unbefugtem Zugriff, selbst wenn ein Discord-Konto kompromittiert wird.

Was sich geändert hat

Zwei-Faktor-Authentifizierung (TOTP)

Team-Mitglieder mit erweiterten Rechten müssen im Levlix-Dashboard jetzt eine Zwei-Faktor-Authentifizierung per TOTP einrichten. Das ist derselbe Standard, den Banken, Cloud-Anbieter und jede ernstzunehmende Plattform im Jahr 2026 nutzen.

So läuft die Einrichtung ab:

  1. Melde dich wie gewohnt mit deinem Discord-Konto an
  2. Auf dem Bildschirm erscheint ein QR-Code
  3. Scanne ihn mit einer beliebigen Authenticator-App (Google Authenticator, Authy, Microsoft Authenticator oder jede andere TOTP-fähige App)
  4. Gib den 6-stelligen Code zur Bestätigung ein
  5. Fertig. Künftige Anmeldungen brauchen Discord und deinen Authenticator

Für den Fall, dass sich der QR-Code nicht scannen lässt, gibt es außerdem einen Code zur manuellen Eingabe.

Das kommt zusätzlich zur nativen MFA von Discord. Team-Mitglieder brauchen sowohl Discord-2FA als auch 2FA im Levlix-Dashboard. Zwei Ebenen. Zwei verschiedene Systeme. Ein kompromittiertes Konto reicht nicht.

Verschlüsselte Speicherung der Geheimnisse

Deine TOTP-Geheimnisse werden verschlüsselt, bevor sie die Datenbank überhaupt berühren. Wir setzen auf symmetrische Fernet-Verschlüsselung, denselben Standard, der in der Branche für die Verwaltung von Geheimnissen üblich ist. Der Schlüssel liegt getrennt von der Datenbank, ein Einbruch in die Datenbank allein kann deine 2FA-Geheimnisse also nicht offenlegen.

Ausgeliefert wurde das mit v8.6.0, zusammen mit dem erweiterten Speicherformat, das verschlüsselte Daten brauchen.

Schutz vor Brute-Force-Angriffen

Einen 6-stelligen TOTP-Code zu erraten, ist statistisch unwahrscheinlich. Es unmöglich zu machen, ist besser.

Nach 5 fehlgeschlagenen Bestätigungsversuchen wird das Konto für 15 Minuten von der 2FA-Bestätigung ausgesperrt. Nach einer erfolgreichen Bestätigung wird der Zähler zurückgesetzt. Diese Begrenzung greift serverseitig über Redis und lässt sich deshalb nicht clientseitig manipulieren.

Die Rechnung dahinter: TOTP-Codes laufen alle 30 Sekunden ab. Wenn die 15-minütige Sperre endet, sind die versuchten Codes längst ungültig. Begrenzte Versuche und ablaufende Codes zusammen machen Brute Force in der Praxis nicht nur langsam, sondern im Grunde unmöglich.

Kürzere Lebensdauern der Sitzungen

Sitzungen im Dashboard laufen jetzt standardmäßig nach 8 Stunden ab, vorher waren es 24 Stunden. Die Sitzungen liegen serverseitig in Redis, nicht in Browser-Cookies. Das bedeutet:

  • Den Browser zu schließen, verlängert deine Sitzung nicht
  • Sitzungen lassen sich clientseitig weder fälschen noch verändern
  • Abgelaufene Sitzungen erfordern eine vollständige neue Anmeldung, inklusive 2FA

Was das für dich bedeutet

Wenn du zum Levlix-Team gehörst

Wenn du dich das nächste Mal im Levlix-Dashboard anmeldest, wirst du aufgefordert:

  1. Die eingebaute Zwei-Faktor-Authentifizierung von Discord zu aktivieren (falls noch nicht aktiv)
  2. TOTP für das Levlix-Dashboard einzurichten

Das ist eine einmalige Einrichtung. Danach brauchen Anmeldungen zusätzlich zu deinem Discord-Konto den Code aus deiner Authenticator-App. Rechne mit 10 Sekunden mehr pro Anmeldung.

Wenn du ein normales Mitglied bist

Für dich ändert sich nichts. Diese Sicherheitsanforderungen gelten nur für die Team-Rollen von Levlix (Übersetzer, Moderatoren, Administratoren, Entwickler, Owner). Serverbetreiber und normale Mitglieder melden sich weiterhin wie bisher per Discord OAuth an.

Versionsverlauf

Version Änderung
v8.5.0 Doppelte 2FA-Pflicht: Discord MFA + Dashboard-TOTP
v8.6.0 Begrenzte TOTP-Versuche und Verschlüsselung der Datenbank im Ruhezustand
v8.6.1-8.6.4 Verfeinerungen der QR-Code-Oberfläche und Anpassungen der Verschlüsselungsspalten
v8.7.0 Lebensdauer der Sitzungen auf 8 Stunden verkürzt
v8.7.1-8.7.2 Verfeinerungen der Discord-MFA-Pflicht
v8.7.6 Release, das alles Bisherige zusammenführt

Warum das wichtig ist

Discord-Bots verwalten Server-Rechte, Moderationsaktionen, Economy-Systeme und Mitgliederdaten. Eine kompromittierte Dashboard-Sitzung könnte einem Angreifer erlauben, Server-Einstellungen zu ändern, Mitglieder zu bannen oder auf sensible Konfiguration zuzugreifen.

Die Zwei-Faktor-Authentifizierung ist der Industriestandard gegen unbefugten Zugriff. Indem wir sie für alle Konten mit erweiterten Rechten verlangen, stellen wir sicher: Selbst wenn ein Discord-Konto per Phishing übernommen oder kompromittiert wird, kommt der Angreifer ohne physischen Zugriff auf dein Authenticator-Gerät nicht in dein Levlix-Dashboard.

Sicherheit ist keine Funktion, die dir auffällt, wenn sie funktioniert. Sie fällt dir auf, wenn sie fehlt.

Mehr zur Sicherheit des Dashboards und zur Zugriffssteuerung steht in der Anleitung zum Web-Dashboard.

Dein Levlix-Team

Diesen Artikel teilen

Deine Privatsphäre

Wir verwenden notwendige Cookies für den Betrieb dieser Seite und optional Google Analytics, um unsere Dienste zu verbessern. Du kannst alle akzeptieren, alle ablehnen oder auswählen, welche Kategorien du erlaubst.

Datenschutz

Cookie-Einstellungen

Wähle aus, welche Cookie-Kategorien du erlauben möchtest. Du kannst dies jederzeit ändern.

Notwendige Cookies

Erforderlich

Sitzung, CSRF-Schutz, Anmeldestatus.

Analyse-Cookies

Optional

Google Analytics 4 mit anonymisierter IP, verwendet um die Nutzung in aggregierter Form zu verstehen.