PopcornRP Group Connect

Ein Konto.
Alles, was dazugehört.

Melde dich einmal an und nutze Forum, Shop, Wiki und alles Weitere der PopcornRP Group – ohne für jeden Dienst ein eigenes Passwort.

Kostenlos. Keine Werbung. Deine Daten bleiben bei uns.

Diese Systeme melden sich hier an

Warum ein zentrales Konto

Weil ein Passwort, das man an fünf Stellen einträgt, an fünf Stellen verloren gehen kann.

Einmal anmelden

Dein Konto gilt für alle angeschlossenen Dienste. Kein Zurücksetzen, kein Notizzettel, keine zwei Konten mit demselben Namen.

Du siehst, wer Zugriff hat

Jede Anwendung, der du etwas erlaubt hast, steht in deinem Konto – mit dem, was sie sehen darf. Ein Klick nimmt die Erlaubnis wieder weg.

Jedes Gerät im Blick

Du siehst, von wo du angemeldet bist, und beendest fremde Sitzungen einzeln oder alle auf einmal.

In einfachen Worten

Was hier eigentlich passiert

PopcornRP Group ist die Stelle, an der dein Konto liegt – und zwar nur dort. Forum, Shop, Wiki und die Spielserver haben keine eigene Benutzerverwaltung mehr. Wenn du dich dort anmeldest, schicken sie dich hierher, du meldest dich einmal an, und du bist wieder zurück, wo du warst.

Für dich heisst das: ein Passwort statt fünf, und wenn du es änderst, gilt die Änderung überall. Für die angeschlossenen Dienste heisst es, dass sie dein Passwort nie zu sehen bekommen. Sie bekommen von uns nur die Angaben, die du ihnen ausdrücklich erlaubt hast – und du siehst in deinem Konto jederzeit, welche das sind.

Das Verfahren dahinter heisst PopcornRP Group Connect. Es ist dasselbe Prinzip, mit dem du dich auch bei grossen Anbietern „mit Konto X anmelden“ kannst – nur betreiben wir es selbst, für unsere eigene Gruppe, statt eure Konten an einen Konzern zu geben.

In drei Schritten drin

Einmal einrichten, danach nie wieder daran denken.
  1. Konto anlegen

    Benutzername, E-Mail-Adresse, Passwort. Mehr fragen wir nicht ab – alles Weitere ist freiwillig und kann später dazukommen.

  2. Absichern

    Passkey einrichten oder einen zweiten Faktor hinzufügen. Beides dauert unter einer Minute und macht den Unterschied, falls dein Passwort irgendwo anders auftaucht.

  3. Überall anmelden

    Ab jetzt genügt auf jedem angeschlossenen Dienst ein Klick auf „Mit PopcornRP Group anmelden“. Kein zweites Passwort, keine zweite Registrierung.

Sicherheit, die nicht im Weg steht

Die unangenehme Wahrheit über Passwörter: Die meisten Übernahmen passieren nicht, weil jemand geknackt wird, sondern weil dasselbe Passwort woanders schon geleakt ist.

Passkeys

Anmelden mit Fingerabdruck, Gesicht oder Sicherheitsschlüssel – ganz ohne Passwort. Es gibt dann keines mehr, das gestohlen werden könnte.

Zweiter Faktor

App-Codes und Wiederherstellungscodes. Wer dein Passwort kennt, kommt damit allein nicht hinein.

Abgleich mit bekannten Lecks

Neue Passwörter werden gegen veröffentlichte Datenlecks geprüft. Übertragen wird dabei nie das Passwort, sondern nur die ersten fünf Zeichen seines Hashes.

Du erfährst es

Passwortwechsel, neue Anmeldung von einem unbekannten Gerät, Änderung der E-Mail-Adresse – jedes davon löst eine Nachricht aus. Auch dann, wenn du es nicht warst. Besonders dann.

Was in deinem Konto steckt

Kein leeres Profil mit einem Abmeldeknopf. Das hier ist die vollständige Liste dessen, was du selbst einstellen und einsehen kannst.

Profil

Anzeigename, Profilbild und Titelbild. Bilder werden beim Hochladen serverseitig neu berechnet – was du hochlädst, verlässt den Server nie in der Fassung, in der es angekommen ist.

Sicherheit

Passwort ändern, Passkeys verwalten, zweiten Faktor einrichten, Wiederherstellungscodes erzeugen. Jede dieser Änderungen löst eine Nachricht an dich aus.

Geräte und Sitzungen

Welche Geräte gerade angemeldet sind, seit wann und von wo ungefähr. Einzeln beenden oder alle bis auf das aktuelle.

Verbundene Anwendungen

Jeder Dienst, dem du etwas erlaubt hast, mit den einzelnen Webseiten dahinter und dem, was er sehen darf. Die Erlaubnis lässt sich zurücknehmen.

Aktivität

Anmeldungen, Passwortwechsel, neue Geräte – als Verlauf, den du selbst lesen kannst. Auffälliges ist markiert.

Daten und Löschung

Alles herunterladen, was gespeichert ist. Oder das Konto löschen, mit Frist zum Widerruf.

Der Unterschied im Alltag

Fünf Situationen, die jeder kennt – einmal ohne zentrales Konto, einmal damit. Es geht nicht um Technik, sondern um das, was du davon merkst.

Jede Zeile ist derselbe Moment – einmal so, einmal so.

Die Situation Ohne zentrales Konto Mit PopcornRP Group
1 Neuer Dienst Noch einmal registrieren, noch eine E-Mail bestätigen, noch ein Passwort ausdenken. Ein Klick auf „Mit PopcornRP Group anmelden“. Fertig.
2 Passwort ändern An jeder Stelle einzeln – und die eine, die man vergisst, ist die, die später zum Problem wird. Einmal hier. Gilt sofort überall.
3 Ein Dienst wird gehackt Dein dort gespeichertes Passwort ist weg – und mit ihm jedes Konto, bei dem du dasselbe benutzt hast. Dort liegt gar kein Passwort von dir. Es gibt nichts, was gestohlen werden könnte.
4 Überblick Niemand weiss, bei wie vielen Diensten er noch ein Konto hat. Eine Liste, in deinem Konto, jederzeit einsehbar und widerrufbar.
5 Neues Gerät Auf jedem Dienst neu anmelden – und hoffen, dass das Passwort noch stimmt. Einmal anmelden. Und du siehst danach, welche Geräte sonst noch angemeldet sind.
6 Namen ändern Überall einzeln – und auf dem einen vergessenen Dienst heisst du für immer anders. Einmal im Profil. Beim nächsten Anmelden zieht es überall nach.
7 Aufhören Jeden Dienst einzeln suchen und einzeln löschen lassen. Ein Löschantrag. Mit Frist, falls du es dir anders überlegst.

Deine Daten gehören dir

Das ist keine Floskel, sondern eine Liste von Knöpfen, die es wirklich gibt – und von Fristen, die wirklich ablaufen.

Was hier liegt

  • Benutzername, E-Mail-Adresse und – falls du sie einträgst – Anzeigename, Profilbild und Titelbild.
  • Wie du dich anmeldest: Passwort als Hash, eingerichtete Passkeys, zweiter Faktor.
  • Deine angemeldeten Geräte, damit du sie einzeln beenden kannst.
  • Welchen Anwendungen du was erlaubt hast – und von welchen Webseiten aus.

Was hier nicht liegt

  • Dein Passwort im Klartext. Gespeichert wird ein Hash, aus dem sich das Passwort nicht zurückrechnen lässt.
  • Verfolgung über fremde Seiten hinweg. Es gibt keine Werbe-Skripte und keine Zählpixel.
  • Verkaufte oder verliehene Daten. Es gibt kein Geschäftsmodell, das das nötig machte.
  • Was du auf den angeschlossenen Diensten tust. Wir sehen die Anmeldung, nicht deine Beiträge.

Und wie lange

Nichts bleibt „für immer". Diese Fristen laufen automatisch ab, ohne dass jemand einen Knopf drücken muss.

Vollständige IP-Adresse
7 Tage
Danach nur noch verkürzt, für die Erkennung fremder Anmeldungen.
Anmeldeverlauf
90 Tage
Damit du selbst nachsehen kannst, wer wann hereinkam.
Gelesene Benachrichtigungen
90 Tage
Ungelesene bleiben, bis du sie gesehen hast.
Frist nach dem Löschantrag
30 Tage
In dieser Zeit kannst du es dir noch anders überlegen.
Alles herunterladen, was wir über dich gespeichert haben – als maschinenlesbare Datei.
Konto löschen, mit Frist zum Widerruf. Danach wird anonymisiert, nicht nur ausgeblendet.
Wir fragen nur ab, was für die Anmeldung nötig ist. Alles Weitere ist freiwillig.
Für Serverbetreiber und Entwickler

Deine Seite anschliessen

Wenn du etwas für die Gruppe betreibst, muss deine Seite keine eigene Benutzerverwaltung haben. Sie kann diese hier benutzen.

PopcornRP Group Connect spricht OpenID Connect – das steht hier, damit du weisst, welche Bibliothek du nehmen kannst: jede gängige. Es gibt ein Discovery-Dokument, aus dem sie sich die Endpunkte selbst holt; du trägst eine Adresse ein, den Rest macht sie.

Für WordPress gibt es ein fertiges Plugin. Es bringt den Anmeldeknopf mit, ordnet Konten dauerhaft zu und übernimmt Benutzername, Profilbild und Titelbild – auch in BuddyPress, bbPress und GamiPress.

PopcornRP Group Connect

Discovery, Schlüsselsatz, Autorisierungscode mit PKCE, Profilabruf, Widerruf und abgemeldeter Rücksprung.

WordPress-Plugin

Fertig zum Installieren. Anmeldeknopf, Kontozuordnung über den unveränderlichen Kennwert, Profil- und Titelbild.

API und Webhooks

Eine dokumentierte REST-Schnittstelle und Webhooks für Ereignisse, die deine Seite mitbekommen soll.

In drei Schritten angeschlossen

Ohne eine Zeile Kryptografie selbst zu schreiben. Deine Bibliothek holt sich den Rest aus dem Discovery-Dokument.

  1. Anwendung anlegen

    Im Entwicklerbereich, mit Name und Rücksprungadresse. Du bekommst eine Client ID und ein Geheimnis – Letzteres genau einmal.

  2. Adresse eintragen

    Diese eine Adresse genügt deiner Bibliothek. Endpunkte, Schlüssel und unterstützte Verfahren holt sie sich selbst.

    https://popcornrp-group.com/.well-known/openid-configuration
  3. Knopf einbauen

    Bei WordPress erledigt das Plugin es. Bei allem anderen leitest du auf den Autorisierungsendpunkt und tauschst danach den Code gegen Tokens.

Was dabei abgesichert ist

Nicht als Versprechen, sondern als Liste. Jeder Punkt lässt sich an der Schnittstelle nachprüfen.

Asymmetrisch signierte Tokens
Ausweise werden mit RS256 signiert. Wir veröffentlichen nur den öffentlichen Schlüssel – damit kann jede angeschlossene Seite prüfen, ob ein Ausweis von uns stammt, aber keine kann selbst einen ausstellen. Mit einem gemeinsamen Geheimnis wäre genau das möglich.
PKCE, verpflichtend
Jede Anfrage bringt einen Nachweis mit, den nur ihr Absender einlösen kann – als SHA-256-Prüfwert, nie im Klartext. Wer den Code unterwegs abfängt, kann nichts damit anfangen. Ohne diesen Nachweis lehnen wir ab; er ist nicht abschaltbar.
Zugänge, die sich erneuern
Ein Erneuerungs-Token gilt genau einmal. Bei jeder Benutzung wird es getauscht – und wird ein bereits verbrauchtes noch einmal vorgelegt, ist das der Beweis, dass jemand mitgelesen hat: Dann fliegt die ganze Kette raus, nicht nur das eine Token.
Geheimnisse, die wir selbst nicht kennen
Das Geheimnis einer Anwendung sehen wir genau einmal – beim Erzeugen. Gespeichert wird nur sein Hash und die letzten vier Zeichen zum Wiedererkennen. Verloren heisst deshalb wirklich verloren: Wir können es nicht herausgeben, sondern nur ein neues erzeugen.
Verschlüsselt auf der Platte
Zweitfaktor-Geheimnisse, Passkey-Schlüssel, hinterlegte Rufnummern und Webhook-Geheimnisse liegen verschlüsselt in der Datenbank. Wer eine Datensicherung in die Hände bekommt, hat damit noch nichts.
Signierte Zustellungen
Jeder Webhook trägt eine HMAC-SHA256-Signatur über Zeitstempel und rohem Rumpf. Deine Seite kann damit prüfen, dass die Nachricht wirklich von uns kommt und unterwegs nicht verändert wurde.
Passwörter, die nirgends stehen
Gespeichert wird nur ein langsam berechneter Hash, nie das Passwort. Neue Passwörter werden zusätzlich gegen veröffentlichte Datenlecks geprüft – übertragen werden dabei die ersten fünf Zeichen eines Hashes, nie das Passwort selbst.
Sitzungen, die enden
Eine beendete Sitzung ist wirklich beendet, nicht nur als beendet markiert. Und ein Abmelden bei einer angeschlossenen Seite kann die Sitzung hier mitnehmen – in beide Richtungen.

Die Schnittstellen-Dokumentation und der Entwicklerbereich stehen angemeldeten Konten offen. Das Konto ist in einer Minute angelegt.

Fragen, die oft kommen

Falls etwas fehlt: Der Kontobereich beantwortet die meisten davon noch einmal an Ort und Stelle.

1. Grundsätzliches

Brauche ich für jeden Dienst ein eigenes Konto?
Nein. Genau darum geht es. Ein Konto gilt für alle angeschlossenen Dienste – wer sich dort anmeldet, wird hierher geschickt, meldet sich einmal an und ist zurück.
Kostet das etwas?
Nein. Es gibt keine Werbung, keine Weitergabe an Dritte und kein Bezahlangebot, das mehr könnte.
In welchen Sprachen gibt es die Seite?
Zurzeit in Deutsch und English. Welche du siehst, entscheidet beim ersten Besuch dein Browser – oben rechts stellst du es um, und die Wahl gilt danach dauerhaft, auch auf den Anmeldeseiten der angeschlossenen Dienste. Kommt eine Sprache dazu, erscheint sie dort von selbst.

2. Konto und Sicherheit

Muss ich mir noch ein Passwort merken?
Wenn du einen Passkey einrichtest: nein. Dann meldest du dich mit Fingerabdruck, Gesicht oder Sicherheitsschlüssel an, und es gibt kein Passwort mehr, das gestohlen werden könnte.
Kann ich mein Konto wieder löschen?
Ja, selbst und ohne Nachfrage. Nach dem Antrag läuft eine Frist, in der du es dir noch anders überlegen kannst. Danach werden die Daten anonymisiert – nicht nur ausgeblendet.
Ich komme nicht mehr in mein Konto. Und jetzt?
Über „Passwort vergessen“ setzt du ein neues. Hast du einen zweiten Faktor eingerichtet und dein Gerät verloren, helfen die Wiederherstellungscodes, die du beim Einrichten bekommen hast. Bewahre sie an einer Stelle auf, die nicht dasselbe Gerät ist.
Was sieht ein Dienst von mir?
Nur, was du ihm beim ersten Mal erlaubt hast – in aller Regel Benutzername und eine unveränderliche Kennung, oft dazu das Profilbild. Dein Passwort sieht er nie, und die E-Mail-Adresse nur, wenn du sie ausdrücklich freigibst. In deinem Konto steht für jede Anwendung, was sie bekommt.

3. Praktisches

Was passiert mit meinen bisherigen Zugängen?
Meldest du dich das erste Mal über PopcornRP Group an einem Dienst an, wird dein Zugang dort mit diesem Konto verknüpft. Deine Beiträge, Käufe und Einstellungen bleiben, wo sie sind.
Warum steht eine Anwendung mit mehreren Webseiten in der Liste?
Weil ein Betreiber mehrere Seiten unter derselben Anwendung führen kann. Du siehst dann jede Seite einzeln, von der aus du dich angemeldet hast. Ein Widerruf gilt allerdings der ganzen Anwendung – die Berechtigung hängt an ihr, nicht an der einzelnen Seite.

Ein Konto. Und dann Ruhe.

Angelegt in einer Minute, mit Benutzername, E-Mail-Adresse und Passwort. Alles Weitere ist freiwillig und kann später dazukommen.

  • Kostenlos, ohne Werbung
  • In einer Minute fertig
  • Jederzeit wieder löschbar