Richtig Syno. Ich müsste aber mal schauen. So ein einfacher Stick wäre ja für die 2FA super, der das automatisch bestätigt. Wenn mal ein Joomla Update ist, mache ich das auch sehr Zeitnah und dann habe ich mehr als 100 Tabs offen. 2FA gibt es für Joomla, leider aber nicht für WBB, und wenn als Plugin.
Dann sollte man dem User auch die Wahl lassen ob nun mit oder ohne 2FA. Hier für den Admin Bereich würde ich mir das wünschen. Könnte auch für Margin eine Email einrichten die an uns beide geht. Wenn es denn soweit sein sollte, ja dafür würde ich das machen. Aber nur für Admin Bereich.
Die kompromitierten waren Admins... nur so kommt man ins Backend und kann auch SoftwareQuellen angeben, modifizieren usw. Damit kann dann der Angriff relativ einfach durchgeführt werden.
Nebenbei.... Also hier wird es keine Plugins geben. Ich merke das gejammere wenn es eine neue Version von WBB gibt das dann irgend eines von 50 Plugins nicht mehr funktioniert. auch ist jedes Plugin, Modul oder Komponente für sich gesehen auch eine Gefahr für die Sicherheit. Deswegen einfach nur Core und gut ist.
Optional war hier nur der Blog. und der kommt von WBB direkt.