Support

Hilfe und Dokumentation

Checkout & Hosted Pages

Kundenportal absichern: Passkeys und 2FA

Überblick

Im Kundenportal sehen Ihre Kunden ihre Rechnungen, Abos und Zahlungsdaten – also genau die Informationen, die niemand sonst sehen sollte. Kyvento bietet dafür zwei zusätzliche Sicherheitsstufen an: Passkeys (Anmeldung per Fingerabdruck, Gesichtserkennung oder Geräte-PIN) und Zwei-Faktor-Authentifizierung per App. Sie entscheiden als Anbieter, ob beides angeboten wird; Ihre Kunden entscheiden, ob sie es nutzen.

Was Ihre Kunden einrichten können

  • Passkey – der Kunde meldet sich mit dem an, was sein Gerät ohnehin schützt: Fingerabdruck, Gesichtserkennung oder Geräte-PIN. Es gibt kein Passwort, das erraten oder abgephisht werden könnte. Ein Kunde kann mehrere Passkeys hinterlegen, etwa für Laptop und Telefon.
  • Zwei-Faktor-Authentifizierung (2FA) – zusätzlich zum Passwort gibt der Kunde einen sechsstelligen Code aus einer Authenticator-App ein. Beim Einrichten erhält er Wiederherstellungscodes; sie sind der Rettungsanker, wenn das Telefon verloren geht.

Beides findet der Kunde im Portal unter „Sicherheit". Er kann es jederzeit selbst aktivieren und wieder entfernen.

Was Sie einstellen

Unter Einstellungen → Kundenportal → Sicherheit legen Sie fest, was im Portal überhaupt angeboten wird. Sinnvoll ist, beides einzuschalten und Ihren Kunden die Wahl zu lassen: Passkeys sind bequemer, eine Authenticator-App funktioniert auf jedem Gerät.

Der Sicherheits-Reset: wenn ein Kunde ausgesperrt ist oder ein Zugang kompromittiert scheint

Für beide Notfälle gibt es einen Vorgang, den Sicherheits-Reset. Er räumt den Portal-Zugang des Kunden vollständig ab:

  • die Zwei-Faktor-Authentifizierung wird deaktiviert,
  • alle hinterlegten Passkeys werden gelöscht,
  • alle angemeldeten Geräte werden ausgeloggt und noch offene Anmelde-Links entwertet.

Das ist Absicht und kein Zuviel: Wer den Reset auslöst, tut es, weil der Zugang womöglich in fremder Hand ist. Bliebe der Passkey oder ein bereits verschickter Login-Link bestehen, entwertete der Reset alles außer genau dem Weg, über den der Angreifer hereinkam.

Der Kunde richtet danach alles neu ein — Passkey und zweiter Faktor sind weg, nicht nur einer davon. Sagen Sie ihm das dazu, sonst steht er vor einem Portal, das ihn plötzlich nicht mehr kennt.

Wie Sie ihn auslösen

Derzeit gar nicht selbst. Den Sicherheits-Reset gibt es in Kyvento bislang weder als Schaltfläche in der Oberfläche noch über die öffentliche API — er ist bewusst auf den internen Weg beschränkt. Wenn einer Ihrer Kunden ausgesperrt ist oder Sie einen kompromittierten Zugang vermuten, wenden Sie sich an unseren Support. Wir lösen den Reset für Sie aus.

Halten Sie dabei bereit, um welchen Kunden es geht und warum. Und prüfen Sie vorher, mit wem Sie sprechen: ein Reset entfernt sämtliche Schutzschichten auf einmal — genau das ist der Hebel, den jemand von außen sucht. Ein Rückruf unter der hinterlegten Nummer ist die einfachste Absicherung. Jeder Reset wird protokolliert; er lässt sich später nachvollziehen.

Gut zu wissen

  • Passkeys sind an das Gerät gebunden, auf dem sie erstellt wurden – oder an den Passwortmanager des Kunden, wenn er sie dort synchronisiert.
  • Wiederherstellungscodes lassen sich nur einmal verwenden. Wer alle aufgebraucht hat, sollte im Portal neue erzeugen.
  • Diese Einstellungen betreffen ausschließlich das Kundenportal. Die Absicherung Ihres eigenen Kyvento-Zugangs steht im Artikel „Zwei-Faktor-Authentifizierung aktivieren".

Nächste Schritte

  • Sichern Sie Ihren eigenen Zugang ab – siehe „Zwei-Faktor-Authentifizierung aktivieren"