Ein kompromittiertes Admin-Passwort ist bei
Magento-Shops einer der häufigsten Einstiegspunkte für Angreifer, weil ein einzelner Faktor ausreicht, um Zahlungsdaten, Kundendaten und die komplette Shop-Konfiguration zu übernehmen. Dieser Beitrag zeigt, wie das Modul Magento_TwoFactorAuth konfiguriert wird, welche Provider zur Verfügung stehen, wie Zwei-Faktor-Authentifizierung unternehmensweit per Konfiguration oder Rolle erzwungen wird, wie die zugehörigen CLI-Befehle funktionieren, wie ein eigener TFA-Provider nach ProviderInterface implementiert und per di.xml registriert wird, und welche typischen Fallstricke beim Betrieb mit Reverse-Proxy, Headless-Frontends und Staging-Umgebungen auftreten.