E-Mail-Konto absichern: sechs Schritte gegen Hacker
E-Mail-Konto absichern: starkes Passwort, Zwei-Faktor-Authentifizierung, App-Passwörter, Wiederherstellungscodes, Ersatzadresse, Kontrolle der Weiterleitungen.
Schritt 1. Ein langes Passwort, das es sonst nirgends gibt
Ein Passwort, das Sie schon anderswo verwendet haben, kann mit der Datenbank jener Website nach aussen gelangt sein. Solche Passwörter werden bei E-Mail-Konten zuerst ausprobiert. Deshalb darf sich das Passwort des Postfachs nirgends sonst wiederholen.
- Mindestens 10 Zeichen: Kürzere nimmt der Server nicht an. Länger ist besser — einen Satz aus vier, fünf zufälligen Wörtern merkt man sich leichter als ein kurzes Zeichengewirr.
- Bewahren Sie das Passwort in einem Passwortmanager auf. Dann müssen Sie es weder auswendig lernen noch vereinfachen.
- Geben Sie das Passwort nur im Konto und im Webmail ein, die Sie selbst geöffnet haben — über ein Lesezeichen oder die eingetippte Adresse. Nicht über einen Link aus einer Nachricht.
- Passwort ändern: Konto → «Sicherheit» → «Passwort ändern». Sie brauchen dafür das aktuelle Passwort. Andere Sitzungen im Konto werden danach beendet.
- Nach einer Passwortänderung werden E-Mail-Programme getrennt und die App-Passwörter für Post und Disk widerrufen: Tragen Sie in den Programmen das neue Passwort ein oder legen Sie neue App-Passwörter an (Schritt 3).
Schritt 2. Zwei-Faktor-Authentifizierung
Der zweite Schritt ist ein sechsstelliger Code aus einer App auf dem Telefon. Der Code wechselt alle 30 Sekunden. Für die Anmeldung im Konto und im Webmail genügt das Passwort dann nicht mehr: Es braucht auch den Code von Ihrem Telefon. Die Anmeldung bei Disk läuft über das Konto, deshalb wird der Code auch dort verlangt.
Eingeschaltet wird der Schutz im Konto: «Sicherheit» → «Schutz einschalten». Die Seite zeigt einmal 8 Reservecodes für den zweiten Schritt. Sie ersetzen das Telefon, wenn es verloren geht. Bewahren Sie sie getrennt vom Telefon auf.
Danach nehmen E-Mail-Programme das Hauptpasswort nicht mehr an — sie brauchen App-Passwörter (Schritt 3). Welche App Sie wählen und wie Sie den Schutz Schritt für Schritt einschalten, steht in der Anleitung «Zwei-Faktor-Schutz einschalten».
Schritt 3. App-Passwörter für E-Mail-Programme
Ein E-Mail-Programm speichert das Passwort auf dem Gerät. Steht dort das Hauptpasswort, bedeutet ein verlorenes Telefon das verlorene Passwort für das ganze Postfach. Ein App-Passwort gilt für ein Gerät und lässt sich einzeln zurückziehen. Mit ihm kommt man nicht ins Konto. Mehr dazu in der Anleitung «App-Passwörter für Mail-Programme».
- Konto → «Sicherheit» → «App-Passwörter». Benennen Sie das Passwort nach dem Gerät — «iPhone», «Notebook» — und klicken Sie auf «Passwort erstellen». Bis zu zehn sind möglich.
- Tragen Sie es im E-Mail-Programm anstelle des Hauptpassworts ein. Mit dem zweiten Schritt geht es nicht anders, aber auch ohne ihn funktionieren App-Passwörter.
- Gerät verloren — ziehen Sie sein Passwort im selben Bereich zurück. Die anderen Geräte arbeiten weiter.
- Sehen Sie die Liste ab und zu durch. Ein Passwort, dessen Namen Sie nicht wiedererkennen, ziehen Sie zurück.
Schritt 4. Wiederherstellungscodes
Bei der Registrierung erhalten Sie 10 Einmalcodes mit je 16 Ziffern. Mit einem Code setzen Sie ein neues Passwort, wenn das alte vergessen ist oder jemand anderes es geändert hat. Das ist der schnellste Weg zurück ins Postfach. Mehr dazu in der Anleitung «Wiederherstellungscodes: aufbewahren und einsetzen».
Verwechseln Sie sie nicht mit den Reservecodes des zweiten Schritts. Wiederherstellungscodes ersetzen das Passwort, Reservecodes das Telefon. Sie brauchen beide.
- Bewahren Sie die Codes auf Papier oder in einem Passwortmanager auf. Nicht im Postfach selbst und nicht in einer Cloud, deren Anmeldung über dieses Postfach läuft.
- Wie viele Codes übrig sind, sehen Sie im Konto: «Übersicht» → «Zugang und Wiederherstellung».
- Eine neue Reihe: Konto → «Sicherheit» → «Neue Codes ausstellen». Die alten Codes verlieren sofort ihre Gültigkeit.
Schritt 5. Ersatzadresse
Die Ersatzadresse ist Ihr Postfach bei einem anderen Maildienst. Ist das Passwort vergessen und sind keine Codes zur Hand, können Sie an diese Adresse einen Link zum Ändern des Passworts schicken lassen. Der Link gilt 30 Minuten und funktioniert einmal.
- Konto → «Sicherheit» → «Adresse für die Wiederherstellung». Tragen Sie die Adresse ein und speichern Sie.
- An diese Adresse kommt eine Nachricht mit einem Link. Öffnen Sie ihn innerhalb von 48 Stunden. Solange die Adresse nicht bestätigt ist, wird kein Link zum Ändern des Passworts dorthin geschickt.
- Wählen Sie ein Postfach, das mindestens so gut geschützt ist wie dieses: Wer in die Ersatzadresse kommt, kann auch hier das Passwort ändern.
- Geben Sie keine Adresse an, die Post in eben dieses Postfach weiterleitet. Verlieren Sie den Zugang hierher, erreicht Sie auch der Link nicht.
Schritt 6. Weiterleitungen, Filter und Identitäten prüfen
Wer im Postfach war, kann sich eine Hintertür offenlassen: eine Regel, die Ihre Post an seine Adresse weiterleitet, oder eine Blindkopie aller Ihrer ausgehenden Nachrichten. Eine Passwortänderung im Konto entfernt solche Einstellungen nicht. Sie müssen sie selbst finden und löschen.
Gehen Sie die Liste alle paar Monate durch. Und sofort, wenn eine Notiz über eine Änderung am Schutz kam, die Sie nicht vorgenommen haben. Könnte das Postfach geknackt worden sein, ändern Sie zuerst das Passwort und prüfen Sie dann. Nach ein paar Tagen prüfen Sie noch einmal.
- Webmail → «Einstellungen» → «Filter». Öffnen Sie jede Regel. Vorsicht bei den Aktionen «Nachricht umleiten an» und «Kopie senden an» mit einer unbekannten Adresse sowie bei einer automatischen Antwort, die Sie nicht eingerichtet haben. Wie Filter funktionieren, steht in der Anleitung «Filter, Ordner und Abwesenheitsnotiz».
- Webmail → «Einstellungen» → «Identitäten». In den Feldern «Blindkopie» und «Antwort an» dürfen keine fremden Adressen stehen, in der Signatur keine fremden Links.
- Konto → «Sicherheit». Gibt es unbekannte App-Passwörter, und ist die Adresse für die Wiederherstellung wirklich Ihre?
- Disk → «Einstellungen» → «Sicherheit» → «Geräte & Sitzungen». Entfernen Sie unbekannte Geräte und App-Passwörter von Disk. Eine Änderung des Postfach-Passworts widerruft sie alle auf einmal — auch Ihre eigenen, Disk-Programme brauchen dann neue.
Was der Server von selbst tut
Das funktioniert ohne jede Einstellung Ihrerseits.
- Heikle Aktionen verlangen das Passwort erneut, wenn seit der letzten Eingabe mehr als 10 Minuten vergangen sind: neues App-Passwort, neue Wiederherstellungscodes, andere Adresse für die Wiederherstellung, Einschalten des zweiten Schritts, neue Hosting-Passwörter. Die Passwortänderung verlangt das Passwort immer, das Ausschalten des zweiten Schritts Passwort und Code aus der App (oder einen Reservecode).
- Bei einer Änderung des Passworts oder der Adresse für die Wiederherstellung, beim Ein- und Ausschalten des zweiten Schritts, bei einem neuen App-Passwort und bei neuen Wiederherstellungscodes kommt in den Posteingang eine Notiz von noreply@alpost.ch mit dem Betreff «Изменена защита ящика / Mailbox security changed»; der Text darin steht auch auf Deutsch. Waren das nicht Sie, ändern Sie das Passwort und gehen Sie Schritt 6 durch.
- Nach fünf falschen Passwörtern in 15 Minuten wird die Anmeldung bei diesem Postfach über Website und Webmail für bis zu 15 Minuten gesperrt — für alle, auch für Sie. Fehler beim Code des zweiten Schritts zählen genauso.
- E-Mail-Programme: Nach fünf falschen Passwörtern in 10 Minuten wird die Adresse, von der sie kamen, für eine Stunde gesperrt, bei Wiederholung länger, bis zu einer Woche. Beim Versand genügen vier Fehler.
- Nach einer Wiederherstellung des Zugangs werden alle App-Passwörter für die Post zurückgezogen und verbundene E-Mail-Programme getrennt, und in den Posteingang kommt eine Notiz darüber, was geschehen ist.
- Einen Antrag auf Wiederherstellung ohne Codes prüft ein Mensch. Bevor damit das Passwort geändert werden kann, geht eine Nachricht mit einem Abbruch-Link ins Postfach und an die bestätigte Ersatzadresse. Für den Abbruch bleiben drei Tage.
Was es hier nicht gibt
- Benachrichtigungen über eine Anmeldung von einem neuen Gerät oder aus einem anderen Land gibt es nicht. Notizen kommen nur zu den oben genannten Änderungen am Schutz und nur ins Postfach selbst — mit Uhrzeit, Adresse und Land, von wo aus die Änderung vorgenommen wurde. Eine Kopie an die Adresse für die Wiederherstellung geht nur, wenn ein Antrag auf Wiederherstellung des Zugangs gestellt wird.
- Zum Zurückziehen eines App-Passworts gibt es keine Notiz.
- Ein Anmeldeprotokoll gibt es nicht. In der «Übersicht» des Kontos sehen Sie nur die letzte Anmeldung — Zeit und Adresse. Meist ist das Ihr eigenes E-Mail-Programm.
- Eine Schaltfläche «auf allen Geräten abmelden» gibt es nicht — das übernimmt die Passwortänderung: Sie beendet alle anderen Sitzungen — im Konto, im Webmail (innerhalb von zwei Minuten), auf Disk und in E-Mail-Programmen — und widerruft die App-Passwörter für Post und Disk. Weiterleitungen und Absenderprofile im Webmail bleiben dabei unberührt: Gehen Sie danach trotzdem Schritt 6 durch.
- Einen zweiten Schritt, der die Wiederherstellung des Zugangs übersteht, gibt es nicht: Ein Wiederherstellungscode, ein Link an die Adresse für die Wiederherstellung und ein genehmigter Antrag schalten ihn zusammen mit der Passwortänderung aus — sonst käme, wer sein Telefon verloren hat, nicht mehr ins Postfach. Hüten Sie Wiederherstellungscodes und diese Adresse deshalb so sorgfältig wie das Passwort.
- Der Server gleicht das Passwort nicht mit Listen geleakter oder häufiger Passwörter ab — geprüft wird nur die Länge. Wie sicher das Passwort ist, entscheiden Sie.