Contact
TYPO3 Sicherheit

Zwei-Faktor-Authentifizierung in TYPO3 14: Mehr Sicherheit für das Backend

Die Zwei-Faktor-Authentifizierung schützt das TYPO3-Backend vor unbefugten Zugriffen – selbst dann, wenn ein Passwort in falsche Hände gerät. Wir erklären, wie sie funktioniert und was TYPO3 14 Neues mitbringt.

Last updated: 08.10.2026

Die Zwei-Faktor-Authentifizierung (2FA) gehört zu den wichtigsten Sicherheitsmaßnahmen für TYPO3-Websites. Sie schützt den Administrationsbereich vor unbefugten Zugriffen – selbst dann, wenn ein Passwort in falsche Hände gerät. Auch TYPO3 Version 14 unterstützt diese zusätzliche Absicherung direkt im System.

Doch wie funktioniert die Zwei-Faktor-Authentifizierung in TYPO3? Wie lässt sie sich einrichten? Und welche Neuerungen bringt TYPO3 14 gegenüber den Vorgängerversionen?

1. Was ist eine Zwei-Faktor-Authentifizierung?

Normalerweise genügt für die Anmeldung am TYPO3-Backend die Eingabe eines Benutzernamens und eines Passworts.

Das Problem: Gelangt ein Angreifer beispielsweise durch Phishing oder einen Datendiebstahl an diese Zugangsdaten, kann er sich möglicherweise unbemerkt im Backend anmelden.

Die Zwei-Faktor-Authentifizierung ergänzt die Anmeldung deshalb um eine weitere Sicherheitsstufe.

Neben dem Passwort wird ein zusätzlicher Nachweis verlangt. Dabei handelt es sich meistens um einen Zahlencode, der auf dem Smartphone erzeugt wird.

Der Anmeldevorgang besteht somit aus zwei Schritten:

  1. Passwort eingeben: Der Benutzer meldet sich wie gewohnt mit seinem Benutzernamen und Passwort an.
  2. Sicherheitscode bestätigen: Anschließend gibt er einen sechsstelligen Code aus einer Authenticator-App ein.

Erst wenn beide Angaben korrekt sind, gewährt TYPO3 den Zugriff auf das Backend.

Der Vorteil: Selbst wenn das Passwort gestohlen wird, reicht es allein nicht aus, um sich anzumelden.

2. Zwei-Faktor-Authentifizierung in TYPO3

TYPO3 unterstützt die sogenannte Multi-Faktor-Authentifizierung (MFA) bereits seit Version 11.1.

Der Begriff MFA ist etwas allgemeiner als 2FA, weil grundsätzlich auch mehr als zwei Faktoren verwendet werden können.

TYPO3 bringt standardmäßig zwei Verfahren mit.

2.1 Authenticator-App (TOTP)

Das wichtigste Verfahren ist TOTP (Time-based One-Time Password).

Dabei wird auf dem Smartphone oder einem anderen Gerät eine Authenticator-App installiert.

Geeignet sind beispielsweise:

  • Google Authenticator
  • Microsoft Authenticator
  • 1Password

Bei der Einrichtung zeigt TYPO3 einen QR-Code an. Dieser wird mit der Authenticator-App gescannt.

Anschließend erzeugt die App alle 30 Sekunden einen neuen sechsstelligen Sicherheitscode.

Bei jeder Anmeldung am TYPO3-Backend muss dieser Code zusätzlich zum Passwort eingegeben werden.

Eine Internetverbindung ist für die Generierung des Codes nicht erforderlich.

2.2 Wiederherstellungscodes

Was passiert, wenn das Smartphone verloren geht oder die Authenticator-App nicht mehr funktioniert?

Für diesen Fall bietet TYPO3 sogenannte Wiederherstellungscodes (Recovery Codes) an.

Diese können anstelle des regulären Sicherheitscodes verwendet werden.

Die Wiederherstellungscodes sollten bei der Einrichtung erzeugt und an einem sicheren Ort aufbewahrt werden.

Wichtig: Die Codes dienen ausschließlich als Ersatzverfahren. Sie können nur eingerichtet werden, wenn bereits ein anderer MFA-Anbieter aktiviert ist.

3. Wie wird die Zwei-Faktor-Authentifizierung eingerichtet?

Die Einrichtung ist unkompliziert und kann von Backend-Benutzern selbst durchgeführt werden, sofern die Funktion für sie freigegeben ist.

  1. Benutzereinstellungen öffnen: Nach der Anmeldung am TYPO3-Backend öffnet der Benutzer seine persönlichen Einstellungen.
  2. Kontosicherheit auswählen: Im Bereich „Account security" beziehungsweise „Kontosicherheit" befindet sich die Verwaltung der Multi-Faktor-Authentifizierung.
  3. Authenticator-App verbinden: Der Benutzer wählt die Einrichtung der Multi-Faktor-Authentifizierung und scannt den angezeigten QR-Code mit seiner Authenticator-App.
  4. Sicherheitscode bestätigen: Zur Bestätigung wird ein von der App generierter Sicherheitscode eingegeben.
  5. Wiederherstellungscodes sichern: Zusätzlich empfiehlt es sich, die Wiederherstellungscodes einzurichten und sicher aufzubewahren.

Damit ist die Zwei-Faktor-Authentifizierung aktiviert.

Bei der nächsten Anmeldung fordert TYPO3 nach Eingabe des Passworts automatisch den zusätzlichen Sicherheitscode an.

4. Was ist neu in TYPO3 Version 14?

Die grundlegende Funktionsweise der Zwei-Faktor-Authentifizierung hat sich gegenüber TYPO3 12 und 13 nicht wesentlich verändert.

Bereits die Vorgängerversionen unterstützten Authenticator-Apps, Wiederherstellungscodes und die zentrale Verwaltung der MFA-Einstellungen.

TYPO3 14 bringt allerdings eine wichtige Verbesserung bei der Überwachung fehlgeschlagener Anmeldeversuche.

4.1 E-Mail-Benachrichtigung bei fehlgeschlagener MFA-Prüfung

Mit TYPO3 14 wurde eine zusätzliche Sicherheitsfunktion eingeführt.

Schlägt die Überprüfung eines MFA-Codes fehl, kann TYPO3 den betroffenen Backend-Benutzer automatisch per E-Mail darüber informieren.

Voraussetzung ist, dass für den Benutzer ein MFA-Verfahren eingerichtet und eine gültige E-Mail-Adresse hinterlegt ist.

Diese Funktion bietet einen wichtigen Sicherheitsvorteil.

Beispiel:

Ein Angreifer hat das Passwort eines TYPO3-Administrators herausgefunden und versucht, sich im Backend anzumelden.

Da er keinen Zugriff auf die Authenticator-App besitzt, scheitert er an der zweiten Sicherheitsstufe.

TYPO3 informiert den betroffenen Benutzer über den fehlgeschlagenen MFA-Versuch.

Der Benutzer kann daraufhin reagieren und beispielsweise sein Passwort ändern.

Die Benachrichtigung verbessert somit nicht nur den Schutz des Backends, sondern auch die Erkennung möglicher Angriffsversuche.

Die Neuerung ist im TYPO3-Core-Changelog unter der Feature-Nummer #105783 dokumentiert.

4.2 Bewährte Funktionen bleiben erhalten

Neben dieser Neuerung stehen in TYPO3 14 weiterhin die bekannten MFA-Funktionen zur Verfügung.

Dazu gehören insbesondere die Verwaltung mehrerer Authentifizierungsverfahren, Wiederherstellungscodes und die Möglichkeit, MFA für bestimmte Benutzergruppen verpflichtend zu machen.

Auch Administratoren können weiterhin die MFA-Einstellungen anderer Backend-Benutzer verwalten.

Das ist beispielsweise dann hilfreich, wenn ein Mitarbeiter sein Smartphone verliert und keinen Zugriff mehr auf seine Wiederherstellungscodes hat.

Ein Administrator kann die MFA-Konfiguration des betroffenen Benutzers zurücksetzen, sodass dieser die Authentifizierung erneut einrichten kann.

5. Kann die Zwei-Faktor-Authentifizierung verpflichtend gemacht werden?

Ja. TYPO3 bietet Administratoren die Möglichkeit, die Multi-Faktor-Authentifizierung für bestimmte Benutzergruppen oder sämtliche Backend-Benutzer vorzuschreiben.

Dafür steht die Systemeinstellung BE.requireMfa zur Verfügung.

Folgende Einstellungen sind möglich:

Werte für BE.requireMfa

Wert Bedeutung
0 MFA ist freiwillig
1 MFA ist für alle Backend-Benutzer verpflichtend
2 MFA ist nur für Nicht-Administratoren verpflichtend
3 MFA ist nur für Administratoren verpflichtend
4 MFA ist nur für System Maintainer verpflichtend

Standardmäßig ist der Wert 0 eingestellt. Die Zwei-Faktor-Authentifizierung ist also zunächst freiwillig.

Für Websites mit mehreren Redakteuren und Administratoren empfiehlt es sich, MFA grundsätzlich für alle Backend-Benutzer verpflichtend zu aktivieren.

Das gilt insbesondere für Unternehmenswebsites, auf denen sensible Informationen verarbeitet werden oder mehrere Personen redaktionelle beziehungsweise administrative Zugriffsrechte besitzen.

6. Können auch andere Authentifizierungsverfahren verwendet werden?

Ja. TYPO3 verfügt über eine flexible Architektur, mit der zusätzliche MFA-Verfahren über Extensions eingebunden werden können.

Dazu gehören beispielsweise:

  • WebAuthn / FIDO2: Hierbei kann die Authentifizierung über einen Hardware-Sicherheitsschlüssel oder andere kompatible Authentifikatoren erfolgen.
  • YubiKey: Spezielle Hardware-Schlüssel können als zusätzlicher Sicherheitsfaktor verwendet werden.
  • E-Mail-basierte Authentifizierung: Ein Sicherheitscode wird an eine hinterlegte E-Mail-Adresse verschickt.

Diese Verfahren gehören allerdings nicht zum standardmäßigen Funktionsumfang des TYPO3-Cores. Für ihre Nutzung sind entsprechende Extensions erforderlich.

Bei der Auswahl sollte unbedingt darauf geachtet werden, dass die jeweilige Extension mit TYPO3 14 kompatibel ist und regelmäßig gepflegt wird.

7. Gilt die Zwei-Faktor-Authentifizierung auch für Frontend-Benutzer?

Hier muss zwischen dem TYPO3-Backend und dem Frontend unterschieden werden.

Die im TYPO3-Core enthaltene MFA-Funktion ist für die Anmeldung am Backend vorgesehen.

Das bedeutet, dass Redakteure und Administratoren ihre Zugänge damit schützen können.

Für Frontend-Benutzer, die sich beispielsweise in einem geschlossenen Kundenbereich oder Mitgliederportal anmelden, steht diese Funktion nicht automatisch zur Verfügung.

Hierfür sind zusätzliche Lösungen beziehungsweise Extensions erforderlich.

Die technische MFA-Architektur von TYPO3 ist allerdings grundsätzlich so ausgelegt, dass auch andere Anwendungsfälle integriert werden können.

8. Unsere Empfehlung: Zwei-Faktor-Authentifizierung grundsätzlich aktivieren

Die Zwei-Faktor-Authentifizierung gehört zu den einfachsten und gleichzeitig wirkungsvollsten Möglichkeiten, den Zugriff auf das TYPO3-Backend zusätzlich abzusichern.

Die Einrichtung dauert normalerweise nur wenige Minuten und erfordert keine besonderen technischen Kenntnisse.

Gerade für Unternehmenswebsites empfehlen wir, die Funktion nicht nur für Administratoren, sondern für sämtliche Backend-Benutzer zu aktivieren.

Denn ein kompromittiertes Redakteurskonto kann bereits ausreichen, um Inhalte einer Website zu verändern, schädliche Links einzufügen oder vertrauliche Informationen einzusehen.

Die zusätzliche Sicherheitsstufe reduziert dieses Risiko erheblich.

9. Fazit

TYPO3 14 setzt bei der Zwei-Faktor-Authentifizierung auf bewährte Funktionen und ergänzt diese um eine sinnvolle Sicherheitsverbesserung.

Insbesondere die neue E-Mail-Benachrichtigung bei fehlgeschlagenen MFA-Prüfungen hilft dabei, mögliche Angriffsversuche frühzeitig zu erkennen.

Die grundlegende Einrichtung und Bedienung bleibt gegenüber TYPO3 12 und 13 weitgehend unverändert.

Wer die Zwei-Faktor-Authentifizierung bislang noch nicht verwendet, sollte die Einführung zum Anlass nehmen, die Sicherheit seiner TYPO3-Installation zu überprüfen.

Denn selbst ein sehr sicheres Passwort bietet keinen vollständigen Schutz vor Phishing und gestohlenen Zugangsdaten.

Mit der Zwei-Faktor-Authentifizierung lässt sich dieses Risiko mit vergleichsweise geringem Aufwand deutlich reduzieren.

Ist die Zwei-Faktor-Authentifizierung in Ihrem TYPO3 aktiviert?

Wir prüfen die Sicherheit Ihrer TYPO3-Installation und richten MFA für Ihr Redaktionsteam ein.

Free Consultation