
Auf einen Blick
- ✓Die Vlarom E-Commerce Agentur setzt 2FA im JTL-Shop für alle Backend-Benutzer als Standard — ein kompromittiertes Passwort allein reicht dann nicht mehr für den Zugriff.
- ✓Cron-Jobs im JTL-Shop laufen nicht auf einem echten Server-Timer, sondern werden durch Shop-Aufrufe getriggert — wer das nicht weiß, wundert sich über verzögerte Anonymisierungen und ausgebliebene Bestseller-Berechnungen.
- ✓Globale Einstellungen, Wartungsmodus und Benutzerrechte gehören bei jedem JTL-Shop-Setup in die erste Konfigurationsrunde — wir gehen das systematisch durch, bevor ein Shop live geht.
Wir bei Vlarom E-Commerce Agentur wissen: Die meisten Shop-Kompromittierungen, die wir nachträglich untersuchen, hatten zwei Dinge gemeinsam — kein zweiter Faktor beim Login und Cron-Einträge, die seit Monaten nicht mehr liefen. Beides ist in JTL-Shop von Haus aus eingebaut. Es fehlt meistens nur die initiale Einrichtung, weil das Thema beim Go-live unter Zeitdruck bleibt und danach niemand mehr gezielt darauf schaut. Beim Onboarding neuer Kunden entdecken wir regelmäßig fehlende Queue-Einträge für die DSGVO-Anonymisierung — ein kurzer Blick in Administration > System > Cron genügt, um das sofort zu bereinigen.
JTL-Shop absichern: dein Action-Plan in 5 Schritten
Die folgenden fünf Schritte bauen aufeinander auf. Fang mit Schritt 1 an und arbeite dich durch — wer Admin-Zugang hat und den Shop kennt, ist zügig durch. Die Reihenfolge ist bewusst gewählt: erst die Benutzer bereinigen, dann absichern, dann die Automatisierungen prüfen.
Benutzer prüfen und aufräumen (Schritt 1)
Bevor du JTL-Shop 2FA einrichtest, solltest du wissen, wer überhaupt Zugang zum Backend hat. Gehe im JTL-Shop-Admin zu Administration, dann Benutzer und Rechte, dann Benutzer — und schau dir alle vorhandenen Konten an. Der häufigste Fehler, den wir sehen: alte Mitarbeiter- und Testkonten, die nach Projektende nie deaktiviert wurden. Jedes aktive Konto mit Backend-Zugang ist eine potenzielle Angriffsflähe. Lösche oder deaktiviere alle Konten, die du nicht mehr aktiv brauchst. Für verbleibende Benutzer prüfe die Rechtezuweisung — niemand braucht mehr Rechte als für seine Aufgabe nötig. Wer nur Bestellungen bearbeitet, braucht keinen Zugang zu Benutzer- oder Systemeinstellungen. Ebenfalls wichtig: Prüfe die Passwörter aller verbleibenden Konten. Das Passwort änderst du über dieselbe Maske — JTL-Shop bietet dort auch eine automatische Passwortgenerierung an.
JTL-Shop 2FA einrichten für Backend-Benutzer (Schritt 2)
Öffne einen Backend-Benutzer zur Bearbeitung über das Stift-Symbol. Im Abschnitt zur 2-Faktor-Authentifizierung findest du ein Dropdown — stelle es auf Ja und klicke auf Neuen Code erzeugen. JTL-Shop generiert daraufhin einen QR-Code, den du mit dem Google Authenticator auf dem Smartphone scannst. Die App ist für Android und iOS kostenlos verfügbar und in wenigen Sekunden eingerichtet. Nach dem Scan zeigt die App alle 30 Sekunden einen neuen sechsstelligen Code. Beim nächsten Login gibt der Benutzer nach Passwort und Benutzernamen diesen Code ein — und der Zugang ist ohne das Smartphone nicht mehr möglich. Kritischer Hinweis: Generiere direkt nach der Aktivierung die Notfallcodes. JTL-Shop erlaubt bis zu 10 ausdruckbare Einmal-Codes, die bei Geräteverlust den Zugang retten. Drucke sie aus, lege sie sicher ab und informiere den Benutzer. Ohne Notfallcodes und ohne Smartphone ist der Account gesperrt und ein Administrator muss 2FA zurücksetzen. Die vollständige Dokumentation zur Einrichtung steht in der offiziellen JTL-Dokumentation: 2-Faktor-Authentifizierung im JTL-Shop.
2FA optional für Kunden-Accounts aktivieren (Schritt 3)
JTL-Shop bietet 2FA nicht nur für Backend-Benutzer, sondern auch für deine Shop-Kunden an. Die Einstellung findest du unter Darstellung, dann Standardansichten, dann Registrierung — setze die Option zur 2-Faktor-Authentifizierung auf Ja. Kunden aktivieren 2FA dann selbst unter Mein Konto, Meine persönlichen Daten, 2-Faktor-Authentifizierung. Ob du das für deine Zielgruppe aktivieren willst, hängt vom Shop-Typ ab. Bei B2B-Shops mit festen Kundenkonten und hohem Bestellvolumen macht es klaren Sinn — das Sicherheitsniveau der Kundenkonten steigt erheblich. Bei klassischen Endverbraucher-Shops mit hohem Gast-Anteil erhöhe das Login-Hürden ohne nennenswerten Sicherheitsgewinn für Benutzer, die ohnehin selten ein Konto anlegen. Unser Ansatz bei Vlarom E-Commerce Agentur: B2B-Shops bekommen 2FA für Kunden standardmäßig vorgeschlagen, B2C-Shops erhalten die Option als ausschaltbares Feature.
Cron-Jobs prüfen und kritische Einträge sicherstellen (Schritt 4)
Gehe zu Administration, dann System, dann Cron. Dort siehst du alle Queue-Einträge deines Shops. Das Besondere an JTL-Shop: Die Cron-Jobs sind keine echten serverseitigen Timer — sie laufen als Pseudo-Cronjobs, die nach einer bestimmten Anzahl von Shop-Aufrufen ausgelöst werden, typisch nach zehn Zugriffen. Das bedeutet konkret: Bei einem Shop mit wenig Besucherfrequenz werden zeitkritische Jobs wie die Kundendaten-Anonymisierung oder der Versand zeitversetzter Mails deutlich später ausgeführt als geplant. Prüfe die Liste auf kritische Queue-Einträge — mindestens Kundendatenanonymisierung (DSGVO-Pflicht), Lizenzprüfungen und zeitversetzter Mailversand müssen vorhanden sein. Fehlen sie, nutze die Funktion Kritische Queue-Einträge reparieren. Für alle anderen Jobs prüfe Frequenz und Ausführungszeitpunkt. Mit dem Dreieck-Symbol kannst du einen Job manuell testen und sofort sehen, ob er fehlerfrei durchläuft. Mehr zur Konfiguration steht in der JTL-Dokumentation: Cron-Jobs verwalten im JTL-Shop.
Globale Einstellungen und Wartungsmodus kontrollieren (Schritt 5)
Die globalen Einstellungen erreichst du über Darstellung, dann Einstellungen, dann Global. Hier sind drei Bereiche besonders relevant. Erstens der Wartungsmodus: Er ist dein Werkzeug für Updates, Datenmigration und Fehlersuche. Stelle sicher, dass du weisst, wie du ihn aktivierst und deaktivierst, und dass er im Normalbetrieb aus ist — ein versehentlich aktiver Wartungsmodus kostet direkt Umsatz und fällt manchmal erst nach Stunden auf. Zweitens die Synchronisierungseinstellungen mit JTL-Wawi: Wenn du Wawi im Einsatz hast, prüfe ob Abgleich-Intervall und Verbindungsparameter stimmen. Drittens die Registrierungs- und Login-Einstellungen: Schau dir an, welche globalen Optionen dein Shop für Kundenkonten bietet — insbesondere ob Passwort-Anforderungen und Registrierungsoptionen deinen Anforderungen entsprechen. Aus der Praxis von Vlarom E-Commerce Agentur: Änderungen in den globalen Einstellungen wirken sich auf alle Storefront-Seiten aus. Eine Sicherung vor größeren Anpassungen und ein Blick ins Frontend danach sind Pflicht.
Häufige Fragen zur JTL-Shop Sicherheit und 2FA
Alexander Luft
JTL Service Partner Gold · Vlarom E-Commerce Agentur · Ahrensfelde bei Berlin

