AddOn
2-Faktor-Authentifizierung mittels one-time-password (OTP) per APP oder E-Mail.
Beschreibung
Das AddOn ermöglicht es eine 2 Faktor-Authentifizierung für das REDAXO-Login bereitzustellen. Administratoren können die 2 Faktor Authentifizierung für die Benutzer erzwingen oder auch optional anbieten.Nutzer werden nach Eingabe der Benutzerdaten aufgefordert, den einmal generierten zeitlich begrenzten Code zur Verifikation einzugeben um in das System zu gelangen.
Weitere Informationen zur Einrichtung und Links zu entsprechenden Apps finden sich in der Hilfe.
github.com/FriendsOfREDAXO/2factor_auth
Umsetzung
Versionen
2.4
What's Changed
Dieses Release enthält Sicherheitskorrekturen. Ein Update wird empfohlen.
- Das Backend war ohne abgeschlossene 2-Faktor-Authentifizierung teilweise erreichbar (#67). Bisher wurde nur die Profilseite auf die Code-Abfrage umgebogen. Damit blieben zwei Wege offen: API-Aufrufe (
index.php?rex-api-call=…) liefen unabhängig von der aufgerufenen Seite und wurden ohne Prüfung ausgeführt, und AddOns mitload: early, die ihre Ausgabe im eigenenboot.phpausliefern, umgehen den Page-Controller vollständig — beim debug-AddOn ließ sich die Clockwork-Oberfläche so ohne Code aufrufen. Der Request bricht jetzt direkt im boot ab. - Das Deaktivieren erfordert ein gültiges Einmal-Passwort (#19). Bisher genügte ein Klick, eine übernommene Session konnte den Schutz also ohne Kenntnis des Codes entfernen. Die Fehlversuchssperre gilt dort ebenso wie beim Login. Ist die 2FA erzwungen, lässt sie sich gar nicht mehr abschalten.
- CSRF-Schutz für die Deaktivierung in der Benutzerübersicht. Die Aktion hing ungeschützt an einem GET-Link und ließ sich einem angemeldeten Administrator unterschieben.
- Bei der E-Mail-Methode löste bisher jeder Aufruf der Code-Abfrage eine weitere Mail aus, obwohl der Code innerhalb der Gültigkeitsdauer identisch ist. Jetzt wird erst nach Ablauf erneut zugestellt.
- Bei erzwungener 2FA bleibt das eigene Profil erreichbar. Für die E-Mail-Methode wird dort eine Adresse benötigt, vorher führte jeder Weg zurück zur Einrichtung.
- Während einer Identitätsübernahme lässt sich keine 2FA mehr einrichten — die Seite arbeitete dort mit zwei verschiedenen Benutzern.
- Neuer Konsolenbefehl
2factor_auth:code <user>: gibt den aktuell gültigen Code aus, wenn die Authentifikator-App nicht zur Hand oder keine E-Mail zustellbar ist. 2factor_auth:user --enablebrach nach einem Deaktivieren mit „Missing provisioning url" ab, weil kein neues Secret erzeugt wurde.- Update auf spomky-labs/otphp 11.5.0 samt Umstellung der seit 11.1 bzw. 11.4 veralteten Aufrufe. Bestehende Einrichtungen bleiben gültig.
- Kleinigkeiten:
HTTP_HOSTohne Rückfallwert erzeugte auf der Konsole eine PHP-Warnung, ein Sprachschlüssel war doppelt vergeben, Benutzernamen werden in der Ausgabe escaped. Die Konsolenbefehle sind jetzt in der README dokumentiert.
Full Changelog:
Dieser Text wurde KI-generiert.
2.3
What's Changed
- Fehler im Installieren und Unstall behoben
- Exception bei Challenge wird abgefangen und ausgegeben. Z.B. wird angezeigt, wenn ein E-Mail Versand fehlschlägt.
- README angepasst und Infos ergänzt
Full Changelog:
2.2
What's Changed
- Vendorupdates
- Fehlversuche werden gesondert getrackt und mit Zeitblocker hinterlegt
- Übersicht über den Status der User. Auch als command aufrufbar
- E-Mal Zeitfenster funktionierte nicht richtig
Full Changelog:
2.1
What's Changed
- Text Korrekturen
- Passwortändernseite erschien zu früh, vor dem OTP
- REDAXO Version ist nun mindestens 5.13
- E-Mail Intervall ist nun einstellbar
- Impersonatorprobleme behoben
Full Changelog:
2.0.6
What's Changed
- Text Corrections
- namespace to FriendsOfREDAXO
- Options for E-Mail and or TOPT
- Settings moved vom System to own SettingPage
- CodeStyle
Full Changelog:
2.0.5
What's Changed
- Text Corrections
- Implemented better understanding for users during 2fa process
Full Changelog:
2.0.4-dev
What's Changed
- Text Corrections
- Implemented better understanding for users during 2fa process
-
Full Changelog: https://github.com/FriendsOfREDAXO/2factor_auth/compare/2.0.3...2.0.4
2.0.3
What's Changed
- Console Enforcement by @dergel in https://github.com/FriendsOfREDAXO/2factor_auth/pull/68
- Period email, E-Mail initial, Methodenupdate by @dergel in https://github.com/FriendsOfREDAXO/2factor_auth/pull/71
- Adding missing Translations for Pages by @skerbis in https://github.com/FriendsOfREDAXO/2factor_auth/pull/72
New Contributors
- @dergel made their first contribution in https://github.com/FriendsOfREDAXO/2factor_auth/pull/68
Full Changelog: https://github.com/FriendsOfREDAXO/2factor_auth/compare/2.0.2...2.0.3
2.0.2
What's Changed
- prevent whoops on missing phpmailer addon by @staabm in https://github.com/FriendsOfREDAXO/2factor_auth/pull/65
Full Changelog: https://github.com/FriendsOfREDAXO/2factor_auth/compare/2.0.1...2.0.2
2.0.1
fixes für cannot re-declare rex_request function errors #64
Full Changelog: https://github.com/FriendsOfREDAXO/2factor_auth/compare/2.0...2.0.1
2.0.0
Neu
- in den
SystemEinstellungen kann man konfigurieren ob 2fa pflicht ist und für wen (2fa optional vs. Pflicht für alle user vs Pflicht nur für Admins) - Alternativ zum OTP 2 Faktor auth - der eine authenticator app benötigt - gibts jetzt auch eine Alternative: über E-Mail
- Darstellung ans default Theme angepasst / views in fragmente ausgelagert
- Hilfe Seite als Tab
- vendor updates
- PHP Mindestversion 7.3+
New Contributors
- @Geri2017 made their first contribution in https://github.com/FriendsOfREDAXO/2factor_auth/pull/30
- @bloep made their first contribution in https://github.com/FriendsOfREDAXO/2factor_auth/pull/22
- @slartibartfass made their first contribution in https://github.com/FriendsOfREDAXO/2factor_auth/pull/45
- @skerbis made their first contribution in https://github.com/FriendsOfREDAXO/2factor_auth/pull/44
- @ytraduko-bot made their first contribution in https://github.com/FriendsOfREDAXO/2factor_auth/pull/46
- @eaCe made their first contribution in https://github.com/FriendsOfREDAXO/2factor_auth/pull/56
Full Changelog: https://github.com/FriendsOfREDAXO/2factor_auth/compare/1.0...2.0
1.0.0
Erstes Release - Erfordert Redaxo >=5.7.0