Sicherheit & MFA
Quanty ist für Teams gebaut, die mit Verträgen, Rechnungen und Finanzdaten arbeiten — die Sicherheitsvorgaben sind entsprechend streng: Registrierung nur auf Einladung, Zwei-Faktor-Authentifizierung ist Pflicht, Dateien tragen personenbezogene Berechtigungen, und alles öffentlich Geteilte läuft über widerrufbare Capability-Tokens.
Verpflichtende Zwei-Faktor-Authentifizierung
Jedes Konto muss eine TOTP-Authentifizierungs-App einrichten. „Ihr Workspace erfordert bei jeder Anmeldung einen zweiten Faktor.“
- Die Einrichtung passiert bei der ersten Anmeldung: QR-Code scannen (oder den Schlüssel manuell eingeben) mit Google Authenticator, 1Password, Authy oder jeder TOTP-App, dann mit einem 6-stelligen Code bestätigen.
- Jede Sitzung verlangt nach dem Passwort den 6-stelligen Code.
- MFA kann nicht abgeschaltet werden. Die Einstellungen zeigen den Faktor als Aktiv oder als bei der nächsten Anmeldung einzurichten.
- Gerät verloren? Ein Administrator kann Zwei-Faktor-Authentifizierung zurücksetzen, damit Sie neu einrichten können.
Die Durchsetzung geschieht serverseitig: Eine Sitzung, die die TOTP-Abfrage nicht abgeschlossen hat, kann im Workspace nichts lesen und nichts schreiben — eine halb angemeldete Sitzung hat keinen Zugriff auf Ihre Daten.
Registrierung nur auf Einladung
Es gibt keine offene Registrierung. Ein Konto wird durch eine Organisations-Einladung autorisiert; wer sich ohne Einladung anmeldet, landet auf dem Hinweis, dass das Konto noch nicht autorisiert ist. Die Prüfung der Erlaubnisliste läuft vor der MFA-Einrichtung — Uneingeladene kommen also gar nicht erst so weit, einen Faktor einzurichten.
Gesperrte Konten werden plattformweit blockiert, sobald ein Support-Administrator sie sperrt — unabhängig von einer bestehenden gültigen Sitzung.
Absicherung der Admin-Konsole
Die Plattform-Support-Konsole ist unabhängig von der normalen Anmeldung abgesichert. Der Zugriff erfordert eine explizite Autorisierung auf Plattformebene, MFA und eine kürzliche erneute Anmeldung. Jede administrative Aktion wird in ein Audit-Log geschrieben.
Dateiberechtigungen
Dateien unterstützen Sichtbarkeit pro Element, festgelegt im Freigabedialog unter Dateien:
- Alle in der Organisation — der Standard.
- Nur ich — privat für die hochladende Person.
- Bestimmte Personen — einzelne Nutzer oder Rollen erhalten Darf ansehen oder Darf verwalten.
Links, die die App verlassen
- Öffentliche Freigabelinks für Präsentationen und Dashboards nutzen nicht erratbare 32-Zeichen-Capability-Tokens. Sie sind schreibgeschützt, jederzeit widerrufbar, und ihre Ausgabe entfernt jeden internen Bezeichner (keine Organisations-, Arbeitsmappen-, Blatt- oder Nutzer-IDs). Siehe Präsentationen & Dashboards.
- Datei-Downloads nutzen kurzlebige signierte URLs (HMAC-signiert mit Ablauf) — ein geleakter Link wird von selbst ungültig, und die Speicherschicht vertraut nie einem bloßen Pfad.
Schreibschutz und Bestätigungen
- Die Rolle Viewer ist überall nur lesend; jeder Schreibpfad und jedes schreibende Chat-Werkzeug weist Viewer ab.
- Destruktive Chat-Werkzeuge (Zeilen, Spalten oder Seiten löschen, Massenverarbeitung) erfordern eine explizite Bestätigung in der Chat-Oberfläche. Die Bestätigung basiert auf einem einmalig verwendbaren, HMAC-signierten Token, gebunden an die exakte Unterhaltung, das Werkzeug und die Argumente, gültig für 10 Minuten. Ändern sich die Argumente nach der Freigabe, passt das Token nicht mehr und das Werkzeug verweigert mit dem Hinweis, dass sich die Aktion seit der Freigabe geändert hat.
Freigaben lassen sich nicht wiederholen
Jedes Bestätigungstoken wird bei der ersten Ausführung als verwendet markiert. Ein erneuter Versuch scheitert mit dem Hinweis, dass die Freigabe bereits genutzt wurde — ein Klick kann also nie zwei Aktionen autorisieren.
Ratenbegrenzung
Alles, was Sie in der App tun, ist pro Nutzer ratenbegrenzt, mit engeren Grenzen für KI-Aktionen. Erreichen Sie eine Grenze, sagt Ihnen die App, wie lange Sie warten müssen — Limits schützen die Plattform und Ihr Budget und setzen sich automatisch zurück.
Verwandte Seiten
- Organisationen & Rollen — wer was darf.
- Dateien & Wissensdatenbank — Dateiberechtigungen in der Praxis.