Praktischer Leitfaden
Wie man ein Passwort verschickt, ohne es in eine E-Mail zu schreiben
Wie ein lesbares Passwort aus dem gewöhnlichen E-Mail-Text herausgehalten und trotzdem einfach zugestellt wird.
Veröffentlicht: 21. Juni 2026
Grenzen der aktuellen Implementierung
Der aktuelle Client verschlüsselt den Text im Browser und legt den verschlüsselten Inhalt in der URL ab. Das separat geteilte Passwort gehört nicht zum Link. Es gibt keinen Anwendungsserver zum Speichern, Abrufen, Löschen oder als Einmalansicht für Nachrichten.
Weiterer Kontext
Direkte Antwort: Erstellen Sie ein temporäres, einzigartiges Passwort, legen Sie nur dieses Passwort in eine Collogue-Nachricht, senden Sie den privaten Link an einen geprüften Empfänger, verlangen Sie die Änderung nach der ersten Anmeldung und widerrufen Sie das Passwort, wenn der Link unerwartet geöffnet wurde.
Der schlechteste Ort für ein Passwort ist oft der Ort, den jeder für immer durchsuchen kann.
E-Mail eignet sich hervorragend zur Aufbewahrung. Normalerweise ist das ein Vorteil. Bei temporären Zugangsdaten wird es zum Risiko.
Senden Sie niemals das dauerhafte Zugangsmittel des Benutzers.
Ein temporärer Link und ein temporäres Passwort verstärken einander.
Verpacken Sie keine vollständige Anleitung zum Zugriff in die private Nachricht.
``text Temporäres Passwort: [generierter Wert] ``
Der normale Kanal kann Folgendes enthalten:
- die offizielle Anmeldeseite;
- den Benutzernamen;
- Anweisungen;
- den Supportkontakt;
- die Pflicht zur Passwortänderung.
Bei Systemen mit höherem Risiko können Sie einen Teil des Kontexts trennen oder über einen anderen Kanal bestätigen. Erzeugen Sie für Zugriffe mit geringem Risiko keine unnötige Komplexität.
- die vollständige Zieladresse;
- die Auswahl aus der Autovervollständigung;
- die Identität des Empfängers;
- ob das Konto geteilt wird;
- ob eine externe Weiterleitung wahrscheinlich ist.
Wenn die Anfrage unerwartet eingegangen ist, verifizieren Sie sie über einen bekannten Kanal.
Dieser Link enthält dein temporäres Passwort. Verwende das separat geteilte Passwort, ändere das Passwort nach deiner ersten Anmeldung und melde dich bei mir, wenn Link oder Passwort offengelegt worden sein könnten.
Fordern Sie den Empfänger nicht auf, den Link in eine Sicherheitsprüfungs-Website einzufügen. Dieser Dienst könnte ihn anfordern.
Das übermittelte Passwort sollte ungültig werden, sobald der Empfänger eigene Zugangsdaten erstellt hat.
- das E-Mail-Konto später kompromittiert wird;
- der Link kopiert wurde;
- der Absender den generierten Wert behalten hat;
- eine Benachrichtigung den Link offengelegt hat.
Das Zielsystem, nicht Collogue, muss dieses Verhalten erzwingen.
Ein temporäres Passwort ist weiterhin ein Passwort.
Verlangen oder empfehlen Sie MFA für das Zielkonto. Bevorzugen Sie, sofern verfügbar und angemessen, phishing-resistente Verfahren.
Senden Sie nicht alle Wiederherstellungsfaktoren in derselben Nachricht.
- Machen Sie das temporäre Passwort ungültig.
- Prüfen Sie, ob das Konto verwendet wurde.
- Erzeugen Sie ein neues Passwort.
- Verifizieren Sie den Empfänger.
- Erstellen Sie eine neue Collogue-Nachricht.
- Untersuchen Sie wiederholtes Scanner-Verhalten.
Senden Sie dasselbe Passwort nicht erneut per gewöhnlicher E-Mail.
- ein Team dauerhaften gemeinsamen Zugriff benötigt;
- Administratoren den Zugriff einzelner Personen widerrufen müssen;
- Zugriffe Prüfprotokolle erfordern;
- Zugangsdaten automatisch rotieren;
- das Passwort synchron gehalten werden muss;
- die Unternehmensrichtlinie einen zugelassenen Tresor verlangt.
Der Ablauf ist nicht sicher, weil ein bestimmter Link magisch wäre. Er ist sicherer, weil jeder Teil eine begrenzte Aufgabe hat.
Das kann für einen geprüften Empfänger passen, wenn das Passwort temporär ist und die Organisation das Verhalten von Link-Scannern versteht.
Das hängt vom Risiko ab. Die Trennung des Benutzernamens kann die Bequemlichkeit verringern und möglicherweise eine sinnvolle Unabhängigkeit schaffen oder auch nicht. Priorisieren Sie temporäre Zugangsdaten, die Empfängerprüfung und MFA.
Vermeiden Sie es. Erstellen Sie ein temporäres Konto mit begrenzten Rechten oder verwenden Sie einen zugelassenen Prozess für privilegierten Zugriff.
Ja, wenn das Zielsystem eine Änderung bei der ersten Anmeldung unterstützt. Der übermittelte Wert sollte ein Startpasswort und kein dauerhaft gemeinsam genutztes Geheimnis sein.
Erstellen Sie einen privaten Collogue-Link, senden Sie ihn an den geprüften Empfänger und verlangen Sie, dass die Zugangsdaten nach der ersten Verwendung geändert werden.