So bedienst du das Portal

Schritt für Schritt erklärt – vom ersten Login bis zur Verwaltung. Keine Vorkenntnisse nötig. Alles, was du anklicken musst, steht in solchen Kästchen.

Was ist dieses Portal?

Moddy·Apps ist die Startseite für alle Dienste auf dem Server. Es zeigt dir jede App als Kachel mit Live-Status (grüne LED = online, rote LED = offline), öffnet sie mit einem Klick und kann dir dabei sogar das Passwort automatisch in die Zwischenablage legen. Außerdem ist das Portal die zentrale Anmeldung: Apps wie SecondBrain melden dich über dein Portal-Konto an – du brauchst dort kein eigenes Passwort mehr.

Es gibt zwei Rollen: Nutzer – benutzt Apps, Tresor und Anmeldung. Admin – schaltet Nutzer frei, verwaltet Apps und Freigaben. Die Admin-Kapitel stehen weiter unten.

Schnellstart – in 3 Schritten drin Nutzer

  1. Anmelden. Oben rechts Anmelden → E-Mail und Passwort eingeben. Noch kein Konto? Siehe „Konto & Anmelden“.
  2. App aussuchen. Auf der Startseite die gewünschte Kachel finden – notfalls oben ins Suchfeld App suchen… tippen.
  3. Öffnen. Auf der Kachel Öffnen drücken. Die App öffnet sich in einem neuen Tab. Fertig.
Tipp fürs Handy: Richte dir einmalig einen Passkey ein – danach meldest du dich nur noch mit Fingerabdruck oder Gesicht an, ganz ohne Passwort-Tipperei.

Konto & Anmelden Nutzer

Neues Konto anlegen (Registrieren)

  1. Oben rechts Registrieren anklicken.
  2. E-Mail-Adresse und ein Passwort (mindestens 8 Zeichen) zweimal eingeben, absenden.
  3. Postfach öffnen und in der Mail „E-Mail bestätigen“ den Link anklicken (3 Tage gültig). Danach ist dein Konto sofort aktiv und du kannst dich anmelden.
Keine Mail bekommen? Auch im Spam-Ordner nachsehen. Kommt gar nichts an, kann dich ein Admin von Hand freischalten (Admin → Nutzer → Aktivieren).

Anmelden

  1. Anmelden → E-Mail + Passwort.
  2. Häkchen bei Angemeldet bleiben: du bleibst 14 Tage angemeldet. Ohne Häkchen endet die Sitzung beim Schließen des Browsers, spätestens nach 12 Stunden.
  3. Ist 2FA aktiv, folgt noch die Code-Abfrage (siehe 2FA).
Zu oft falsch getippt? Nach mehreren Fehlversuchen wird das Konto für bis zu 15 Minuten gesperrt (Schutz vor Angreifern). Einfach warten und erneut versuchen – es geht nichts verloren.

Passwort vergessen

  1. Auf der Anmeldeseite Passwort vergessen? anklicken und E-Mail eingeben.
  2. Im Postfach den Link öffnen (1 Stunde gültig) und ein neues Passwort setzen.
Wichtig, wenn du den Tresor nutzt: Nach einem Passwort-Reset kennt der Tresor dein neues Passwort nicht. Beim nächsten Entsperren fragt er nach deinem Recovery-Code (so geht’s). Ein normales „Passwort ändern“ im Profil braucht das nicht – dort wird der Tresor automatisch mit umgestellt.

Anmelden mit Fingerabdruck / Face ID (Passkey) Nutzer

Ein Passkey ersetzt das Passwort komplett: dein Handy/Tablet bestätigt dich per Fingerabdruck oder Gesicht. Das ist schneller und sicherer als ein Passwort (nicht zu erraten, nicht zu „phishen“) – und ersetzt auch die 2FA-Code-Abfrage.

Einmalig einrichten (pro Gerät)

  1. Am Handy/Tablet im Portal anmelden (normal mit Passwort).
  2. Oben Profil → zum Kasten „Passkeys · Fingerabdruck / Face ID“ rollen.
  3. Dort dein aktuelles Passwort eingeben (und den 2FA-Code, falls 2FA aktiv ist) – das ist eine Sicherheitsbestätigung, damit niemand Fremdes einen Passkey anlegen kann.
  4. Passkey auf diesem Gerät einrichten antippen, dem Gerät einen Namen geben (z. B. „iPhone“) und die Abfrage mit Fingerabdruck/Gesicht bestätigen.
  5. Fertig – zur Bestätigung bekommst du eine kurze Info-Mail „Neuer Passkey hinzugefügt“.

Damit anmelden

  1. Auf der Anmeldeseite Mit Fingerabdruck / Face ID anmelden antippen (unter dem Passwort-Formular, nach „oder“). Auf vielen Handys erscheint der Passkey auch direkt als Vorschlag über der Tastatur.
  2. Fingerabdruck/Gesicht bestätigen – du bist drin. Kein Passwort, kein 2FA-Code. Die Sitzung gilt bis zu 12 Stunden (endet früher, wenn du den Browser schließt); danach einfach wieder kurz den Finger auflegen.
In der Regel gehört ein Passkey zu einem Gerät (einmal einrichten pro Handy/Tablet/PC). Nutzt du iCloud- oder Google-Synchronisierung, kann derselbe Passkey automatisch auf deinen anderen Geräten erscheinen – im Profil ist er dann als „synchronisiert“ markiert. Dort kannst du jeden Passkey mit Entfernen löschen, z. B. wenn du ein Gerät verkaufst. Das Passwort-Login funktioniert immer zusätzlich weiter.

Zwei-Faktor-Anmeldung (2FA) Nutzer

Mit 2FA brauchst du zum Anmelden zusätzlich zum Passwort einen 6-stelligen Code aus einer Authenticator-App (z. B. Google Authenticator, Aegis, 1Password). Empfohlen – hier liegen schließlich deine App-Zugänge.

Einrichten

  1. Profil → im Kasten „Zwei-Faktor (2FA)“ auf 2FA einrichten.
  2. Den QR-Code mit deiner Authenticator-App scannen und den angezeigten 6-stelligen Code eintippen.
  3. Backup-Codes sichern! Sie werden genau einmal angezeigt – ausdrucken oder sicher speichern. Jeder Code ersetzt einmalig einen App-Code, falls das Handy weg ist.

Wenn der Code weg ist

  • Handy verloren, aber Backup-Codes da → einfach einen Backup-Code statt des App-Codes eingeben.
  • Gar nichts mehr da → auf der Code-Seite unten Authenticator und Backup-Codes verloren? aufklappen und Wiederherstellungs-Link per E-Mail drücken: im E-Mail-Link nochmal das Passwort eingeben; danach ist 2FA deaktiviert und du richtest es neu ein.
Mit einem Passkey überspringst du die Code-Abfrage komplett – der Fingerabdruck ist bereits „Besitz + Person“ in einem.

Apps finden & öffnen Nutzer

  • Suchen: oben ins Feld App suchen… tippen – die Liste filtert sofort.
  • Filtern: mit den Knöpfen Alle · Online · Offline · Mit Zugang (letzterer zeigt nur Apps, für die du Zugangsdaten im Tresor hast).
  • Status: die kleine LED auf jeder Kachel: grün = erreichbar, rot = gerade offline, gelb mit „—“ = noch nie geprüft.
  • „privat“-Schildchen: diese App ist nur für Nutzer mit persönlicher Freigabe sichtbar (Admins sehen immer alle Apps).
  • Öffnen: Öffnen startet die App in einem neuen Tab. Hast du im Tresor Zugangsdaten hinterlegt, wird dabei gleich dein Passwort kopiert (siehe Tresor).

Siehst du eine erwartete App nicht? Dann fehlt dir vermutlich die Freigabe – das kann nur ein Admin ändern.

Bei brain & Co. über das Portal anmelden (SSO) Nutzer

Bei angebundenen Apps (aktuell SecondBrain) meldest du dich mit deinem Portal-Konto an – ein Login für alles. So läuft es ab:

  1. Im Portal auf der SecondBrain-Kachel Öffnen drücken – oder brain direkt aufrufen.
  2. Auf der brain-Anmeldeseite Mit Moddy-Portal anmelden wählen.
  3. Falls du im Portal gerade nicht angemeldet bist: kurz dort anmelden (Passwort oder Passkey).
  4. Es erscheint die Frage „Zugriff erlauben?“Erlauben anklicken – genau einmal, nicht doppelt!
  5. Hast du mehrere brain-Konten, kommt eine Kontenauswahl. Jedes Konto zeigt dir Name, E-Mail, die Zahl der Einträge und die letzte Nutzung – wähle das Konto mit deinen Daten (dein Hauptkonto erkennst du an der hohen Eintragszahl). Bei nur einem Konto geht es direkt hinein.
Im „falschen“ Konto gelandet? Kein Problem und kein Datenverlust – die Konten bleiben getrennt. Einfach in brain das Profil öffnen → Portal-Konto wechseln → in der Kontenauswahl das richtige Konto (hohe Eintragszahl) antippen.
Nur einmal auf „Erlauben“ klicken. Ein Doppelklick löst die Fehlermeldung „invalid_request: Replay attack“ aus. Passiert es doch: einfach zurück zum Portal und den Ablauf neu starten.

Das brain-Konto wechseln (vom Zweit- zum Hauptkonto)

  1. In brain unten rechts das Profil öffnen (Profil-Symbol unten rechts).
  2. Auf den Knopf Portal-Konto wechseln drücken.
  3. Wieder Erlauben (einmal!) → in der Kontenauswahl das andere Konto wählen.

Damit ein Nutzer brain über das Portal nutzen darf, braucht sein Portal-Konto eine Freigabe für die App SecondBrain – siehe Admin-Handbuch.

Zugangsdaten-Tresor Nutzer

Der Tresor speichert deine Passwörter für die einzelnen Apps – Ende-zu-Ende verschlüsselt. Die gespeicherten App-Passwörter verlassen deinen Browser nie unverschlüsselt; der Server kann sie nicht lesen. (Nur die Benutzernamen der Einträge sind bewusst unverschlüsselt, damit du sie in der Liste erkennst.)

Einmalig einrichten

  1. Oben in der Leiste Tresor anklicken.
  2. Dein Login-Passwort eingeben – es dient zugleich als Tresor-Schlüssel.
  3. Es erscheint dein Recovery-Code (Muster XXXXX-XXXXX-…). Jetzt aufschreiben oder mit Code kopieren sichern – er wird nur EINMAL angezeigt! Nur mit ihm kommst du nach einem Passwort-Reset wieder an deine gespeicherten Passwörter.

Täglich benutzen

  • Entsperren / Sperren: Knopf Tresor oben; zum Entsperren das Login-Passwort eingeben. Beim Abmelden und beim Schließen des Tabs sperrt der Tresor automatisch.
  • Zugangsdaten zu einer App speichern: auf der App-Kachel den kleinen Schlüssel-Knopf (Zugangsdaten verwalten) benutzen – Benutzername, Passwort, optional eine Bezeichnung.
  • App öffnen mit Zugang: Öffnen → das Passwort landet automatisch in der Zwischenablage, die App öffnet sich, du fügst es im Login nur noch ein (Meldung: „Passwort kopiert … – im Login einfügen“). Bei mehreren Zugängen fragt ein kleines Fenster, welchen du willst.
  • Neu bei einer App registrieren: öffnest du eine App ohne gespeicherten Zugang, bietet dir ein Assistent drei Wege an: Neu bei dieser App registrieren (erzeugt dir ein sicheres Zufallspasswort, speichert es und öffnet die Registrierungsseite), Ich habe ein Konto – Zugangsdaten hinterlegen oder Nur öffnen.

Nach einem Passwort-Reset: mit Recovery-Code entsperren

  1. Tresor wie gewohnt entsperren – das neue Passwort wird als „falsch“ gemeldet, und das Portal fragt: „Hast du dein Passwort zurückgesetzt? Dann mit Recovery-Code entsperren?“ → OK.
  2. Recovery-Code und dein aktuelles Login-Passwort eingeben.
  3. Der Tresor wird auf das neue Passwort umgeschlüsselt und du erhältst einen neuen Recovery-Code – wieder sicher aufbewahren! (Der alte Code ist ab jetzt ungültig.)
Ohne Recovery-Code sind die Tresor-Inhalte nach einem Passwort-Reset unwiederbringlich verloren (das ist der Preis der echten Ende-zu-Ende-Verschlüsselung). Zur Not: im Profil Tresor zurücksetzen… und die Zugänge neu anlegen.

Profil & Sicherheit Nutzer

Alles unter Profil (oben in der Leiste):

  • Passwort ändern: aktuelles + neues Passwort eingeben. Alle anderen Geräte werden dabei abgemeldet; der Tresor wird automatisch auf das neue Passwort umgestellt.
  • Passkeys: einrichten und entfernen – siehe oben.
  • 2FA: einrichten (QR-Code scannen), Neue Backup-Codes erzeugen (macht alle alten Codes ungültig) und 2FA deaktivieren – die letzten beiden mit Passwort bestätigt.
  • Aktive Sitzungen & Geräte: zeigt, wo du überall angemeldet bist. Einzelne Geräte mit Abmelden rauswerfen oder mit Auf allen Geräten abmelden alles beenden (z. B. nach Handy-Verlust).
  • Tresor-Status und Tresor zurücksetzen… (Achtung: löscht alle gespeicherten Zugangsdaten unwiderruflich).

Admin-Handbuch Admin

Als Admin hast du oben in der Leiste zusätzlich den Punkt Admin. Dort gibt es drei Reiter: Übersicht, Apps und Nutzer. Admins sehen im Katalog immer alle Apps – unabhängig von Sichtbarkeit und Freigaben.

Nutzer freischalten & verwalten (Reiter „Nutzer“)

  1. Neu registrierte Nutzer erscheinen hier. Hat jemand keine Bestätigungs-Mail bekommen, drückst du einfach Aktivieren – dann kann er sich sofort anmelden. Sperren macht das Gegenteil (der Nutzer fliegt sofort überall raus).
  2. Freigaben öffnet die Liste der „privaten“ Apps – siehe nächster Abschnitt.
  3. Zu Admin / Admin entziehen vergibt bzw. entzieht Admin-Rechte (sich selbst entziehen geht nicht – Schutz vor Aussperren).
  4. Löschen entfernt den Nutzer mitsamt Tresor und Verknüpfungen. Endgültig!

Freigaben: Wer darf welche „private“ App sehen?

Jede App hat eine Sichtbarkeit:

SichtbarkeitWer sieht die App?
publicJeder – auch ohne Anmeldung.
authenticatedAlle angemeldeten Nutzer.
restrictedNur Nutzer mit persönlicher Freigabe (und Admins).
  1. Reiter Nutzer → beim gewünschten Nutzer Freigaben.
  2. Die gewünschten Apps ankreuzen und speichern („Freigaben aktualisiert“).
Wichtig für brain: Die App SecondBrain ist restricted. Ein Nutzer kann sich nur dann per Mit Moddy-Portal anmelden bei brain einloggen, wenn er hier die Freigabe für SecondBrain hat. Fehlt sie, wird er von brain abgewiesen.

Apps verwalten (Reiter „Apps“ / Übersicht)

  1. Neue App drücken und ausfüllen: Name und Slug (Kurzkennung, z. B. brain), URL (wohin „Öffnen“ führt), Kategorie und Icon (ein Emoji), Sichtbarkeit (siehe Tabelle oben), Beschreibung (Text auf der Kachel).
  2. Optional: Health-URL (welche Adresse der Statuscheck aufruft; leer = App-URL) und erwartete Statuscodes (Standard 200,301,302,307,308,401 – Antworten aus dieser Liste gelten als online). Registrierungs-URL, falls die App eine eigene Registrierungsseite hat (nutzt der Tresor-Assistent). Sortierung (kleinere Zahl = weiter oben) und Haken Aktiv (ohne Haken ist die App für alle ausgeblendet).
  3. Bestehende Apps in der Liste anklicken zum Bearbeiten; Löschen entfernt sie (inklusive der Tresor-Einträge der Nutzer für diese App – Vorsicht).

Eine App an die Portal-Anmeldung anschließen (SSO)

Damit sich Nutzer in einer App mit ihrem Portal-Konto anmelden können (wie bei SecondBrain), verbindest du die App hier – komplett geführt, ohne Server-Kommandos:

  1. Reiter Apps → bei der gewünschten App auf SSO drücken. (Die Spalte SSO zeigt dir, welche Apps schon angeschlossen sind.)
  2. Die Weiterleitungs-Adresse prüfen – sie ist bereits vorgeschlagen – und auf Aktivieren & Zugangsdaten erzeugen drücken.
  3. Den angezeigten Zugangsdaten-Block mit Zugangsdaten kopieren sichern – er wird nur dieses eine Mal angezeigt – und der Checkliste auf der Seite folgen (Zugangsdaten in die App-Konfiguration eintragen, App neu starten).
  4. Testen: die App öffnen → Mit Moddy-Portal anmeldenErlauben. Fertig.
Gut zu wissen: Das Secret ist bei Verlust nicht verloren – auf der SSO-Seite einfach Secret neu erzeugen drücken (das alte wird dabei sofort ungültig). SSO deaktivieren sperrt Portal-Anmeldungen für diese App mit sofortiger Wirkung. Einmalig braucht die App-Seite noch den Anmelde-Code (Portal-SDK, SecondBrain dient als Vorlage) – das ist Entwickler-Arbeit und geht am einfachsten per Auftrag an Claude.

Status / Health-Checks

Die grün/roten Status-LEDs prüft der Server regelmäßig automatisch. Wenn du es sofort wissen willst: Admin-Übersicht → Status jetzt prüfen. Leuchtet eine App dauerhaft rot, läuft meistens der Dienst dahinter nicht – das ist kein Portal-Problem.

Wenn etwas nicht klappt

Die häufigsten Stolpersteine – zum Aufklappen:

Ich klicke bei brain auf „Erlauben“ und es passiert nichts

Das war ein Fehler im Portal und ist seit 12.07.2026 behoben. Falls es dir noch passiert: Die Seite einmal hart neu laden (PC: Strg+Umschalt+R, Handy: Tab schließen und neu öffnen) und den Anmelde-Ablauf von vorn starten. Wichtig: einmal klicken.

Fehlermeldung „invalid_request: Replay attack“

Du hast doppelt auf Erlauben geklickt. Kein Schaden entstanden – zurück zum Portal (oder zur brain-Anmeldeseite) und den Ablauf neu starten, diesmal nur einmal klicken.

Ich lande bei brain im falschen Konto (z. B. immer im Zweitkonto)

In brain unten rechts das Profil öffnen → Portal-Konto wechselnErlauben → in der Kontenauswahl das richtige Konto antippen. Ausführliche Anleitung.

brain-Anmeldung: „E-Mail bereits vergeben. Bitte manuell verknüpfen lassen.“

Beim allerersten Portal-Login legt brain automatisch ein neues brain-Konto für dich an. Existiert aber schon ein altes brain-Konto mit Passwort und derselben E-Mail-Adresse, bricht brain sicherheitshalber ab, statt es ungefragt zu übernehmen. Lösung: den Betreiber/Admin bitten, dein Portal-Konto mit dem bestehenden brain-Konto zu verknüpfen – danach klappt der Portal-Login dauerhaft.

„Zu viele Fehlversuche. Bitte in einigen Minuten erneut.“

Der Brute-Force-Schutz hat kurz zugemacht. Bis zu 15 Minuten warten, dann klappt es wieder. Passwort unsicher? Danach in Ruhe über Passwort vergessen? zurücksetzen.

„Dein Konto ist noch nicht freigeschaltet“ / „Bitte bestätige zuerst deine E-Mail-Adresse“

Bei „Bitte bestätige zuerst …“: den Bestätigungslink aus der Registrierungs-Mail anklicken (auch im Spam nachsehen) – damit schaltet sich das Konto selbst frei. Bei „noch nicht freigeschaltet“ ist die E-Mail schon bestätigt, aber das Konto gesperrt/inaktiv – hier hilft nur ein Admin unter Admin → Nutzer → Aktivieren.

Tresor: „Falsches Passwort“, obwohl das Passwort stimmt

Das passiert nach einem Passwort-Reset: der Tresor ist noch mit dem alten Passwort verschlüsselt. Die eingeblendete Frage mit OK bestätigen und mit dem Recovery-Code entsperren. Ohne Recovery-Code hilft nur Tresor zurücksetzen… im Profil (Inhalte gehen verloren).

2FA-Code geht nicht / Handy weg

Einen deiner Backup-Codes statt des App-Codes eingeben. Ohne Backup-Codes: auf der Code-Seite Authenticator und Backup-Codes verloren? aufklappen → Wiederherstellungs-Link per E-Mail (Details oben). Tipp: Häufig ist nur die Uhrzeit am Handy verstellt – Automatische Uhrzeit aktivieren und neu probieren.

Der Passkey-Knopf erscheint nicht

Dann unterstützt dieser Browser bzw. dieses Gerät keine Passkeys (oder die Seite ist nicht über https geöffnet). Einfach normal mit Passwort anmelden – der Knopf erscheint nur dort, wo Passkeys wirklich funktionieren.

Eine App-Kachel zeigt eine rote LED (offline)

Das Portal ist nur der Türsteher – die rote LED heißt, die App selbst antwortet gerade nicht. Als Admin: Status jetzt prüfen in der Admin-Übersicht; bleibt es rot, muss der Dienst dahinter neu gestartet werden.

Ich sehe eine App nicht, die es geben müsste

Entweder ist sie restricted und dir fehlt die Freigabe, oder sie ist auf „inaktiv“ gestellt. Beides regelt ein Admin in ein paar Sekunden.

Stand: Juli 2026 · Diese Anleitung beschreibt genau die Knöpfe und Abläufe dieser Portal-Version. Zurück zur Übersicht