Neuigkeiten

Zwei-Faktor-Authentifizierung für Ihr Konto

Ein API-Schlüssel in einem Dashboard ist schützenswert, und das Konto, das ihn verwaltet, verdient mehr als nur ein Passwort. Die Zwei-Faktor-Authentifizierung ist jetzt für jedes Konto bei My Geocode verfügbar und lässt sich in den Dashboard-Einstellungen einschalten.

Sobald sie aktiviert ist, erfordert die Anmeldung am Kunden-Dashboard einen zweiten Schritt über Ihr Passwort hinaus, der den Kontozugang an ein Gerät bindet, das Sie kontrollieren, statt nur an ein Passwort. Das ist völlig unabhängig davon, wie sich API-Schlüssel gegenüber der API selbst authentifizieren: Ein Schlüssel funktioniert weiterhin als X-API-Key-Header, als Authorization: Bearer-Header, über HTTP Basic Auth oder als Query-Parameter, genau wie bisher. Die Zwei-Faktor-Authentifizierung schützt das Konto, das diese Schlüssel verwaltet, nicht den Anfrageverkehr, den diese Schlüssel senden.

Wir haben das als optionale Funktion statt als Pflicht gebaut, weil Konten unterschiedliche Anforderungen haben. Ein privates Projekt mit einem einzigen Schlüssel mit geringem Volumen hat ein anderes Risiko als ein Konto, das Unlimited-Pakete und die Produktionsschlüssel eines ganzen Teams verwaltet. So oder so dauert das Einschalten im Dashboard nur ein paar Minuten, und das Ausschalten ist genauso einfach, falls sich Ihr Arbeitsablauf ändert.

Das ergänzt die übrigen Konto- und Sicherheitsfunktionen, die es im Dashboard bereits gibt: Nutzungsstatistiken, Rechnungen, API-Schlüssel, ein Empfehlungsprogramm sowie Sprach- und Dark-Mode-Einstellungen, alle erreichbar unter /dashboard. Die Zwei-Faktor-Authentifizierung ist eine weitere Einstellung an genau diesem Ort und kein separates System, das man erlernen müsste.

Allen, die ein Unlimited-Paket oder nennenswertes Prepaid-Guthaben verwalten, empfehlen wir, sie lieber früher als später einzuschalten. Der Kontozugang steuert faktisch sowohl die Abrechnung als auch die Schlüsselverwaltung, daher ist ein zweiter Faktor dort ein kleiner Schritt, der eine echte Lücke schließt. Es ist auch ein guter Moment, die unter /dashboard/keys aufgeführten API-Schlüssel zu überprüfen und alle zu entfernen, die nicht mehr aktiv genutzt werden, denn weniger aktive Schlüssel bedeuten von vornherein weniger, das geschützt werden muss.

Die Zwei-Faktor-Authentifizierung ändert nichts daran, wie die API auf Anfragen antwortet, wie Kontingent-Header funktionieren oder wie die Abrechnung berechnet wird. Sie ändert genau eine Sache: wer in das Konto gelangt, das all das verwaltet. Für die meisten Konten ist das den zusätzlichen Schritt bei der Anmeldung wert.