Plattform & Sicherheit
2FA (Zwei-Faktor-Authentifizierung) verlangt zusätzlich zu einem Passwort einen zweiten Identitätsnachweis, typischerweise einen zeitbasierten Code aus einer Authenticator-App oder einen per E-Mail gesendeten Code, sodass ein gestohlenes Passwort allein nicht ausreicht, um sich einzuloggen oder eine sensible Aktion durchzuführen.
Passwörter werden wiederverwendet, per Phishing erbeutet und geleakt; ein Handels-Dashboard, in dem sich mit nur einem Passwort API-Keys hinzufügen, Ziele ändern oder Konten löschen lassen, ist nur so sicher wie der schwächste Ort, an dem dieses Passwort je verwendet wurde. 2FA macht aus einem geleakten Passwort ein Ärgernis statt einer Übernahme. Es spielt eine Rolle auf der Plattform, an der Börse und bei TradingView, das das Webhook-Feld erst anzeigt, wenn 2FA für das TradingView-Konto aktiviert ist.
AlgoVesta unterstützt im Dashboard zweite Faktoren über Authenticator-App und E-Mail und wendet eine zusätzliche Verifizierung (Step-up) bei Aktionen an, die nicht rückgängig gemacht werden können: das Konto löschen, ein MT5-Konto oder einen Börsen-Key löschen und den Live-Handel für ein Konto aktivieren. Für diese Aktionen verlangt die Plattform einen frischen Identitätsnachweis, eine kürzliche Anmeldung mit dem von Ihnen verwendeten Anbieter (Google, Apple oder Passwort) oder einen gültigen Zweitfaktor-Code, statt sich auf ein bestehendes Sitzungstoken zu verlassen. Zugriffstoken selbst sind kurzlebig und werden im Hintergrund erneuert, sodass ein erbeutetes Token schnell abläuft. Live-MCP-Keys und Aktionen, die die Sicherheit verringern, erfordern die zusätzliche Verifizierung; Aktionen, die die Sicherheit erhöhen, etwa das Deaktivieren des Live-Handels, tun dies nicht, sodass der Selbstschutz nie erschwert wird. Neue Anmeldungen von einem unbekannten Gerät oder Ort lösen eine E-Mail-Benachrichtigung aus. Siehe die Seite Sicherheit.
Das Passwort eines Nutzers wird durch Phishing erbeutet. Der Angreifer loggt sich im Dashboard ein, kann aber ohne den zweiten Faktor weder den Börsen-Key des Nutzers löschen noch den Live-Handel für das Paper-Konto aktivieren, und der Nutzer erhält eine E-Mail über die Anmeldung von einem neuen Gerät, ändert das Passwort und überprüft die Sitzungen. Der Börsen-Key selbst war Trade-only und IP-beschränkt, sodass selbst ein erfolgreicher Dashboard-Login keine Auszahlung ermöglicht hätte.