AddOn


2-Faktor-Authentifizierung mittels one-time-password (OTP) per APP oder E-Mail.

Beschreibung

Das AddOn ermöglicht es eine 2 Faktor-Authentifizierung für das REDAXO-Login bereitzustellen. Administratoren können die 2 Faktor Authentifizierung für die Benutzer erzwingen oder auch optional anbieten.

Nutzer werden nach Eingabe der Benutzerdaten aufgefordert, den einmal generierten zeitlich begrenzten Code zur Verifikation einzugeben um in das System zu gelangen.

Weitere Informationen zur Einrichtung und Links zu entsprechenden Apps finden sich in der Hilfe.
github.com/FriendsOfREDAXO/2factor_auth

Umsetzung

Versionen

2.4

Für REDAXO
^5.14.0
Veröffentlicht am
17.08.2026
Require / PHP
>=8.1

What's Changed

Dieses Release enthält Sicherheitskorrekturen. Ein Update wird empfohlen.

  • Das Backend war ohne abgeschlossene 2-Faktor-Authentifizierung teilweise erreichbar (#67). Bisher wurde nur die Profilseite auf die Code-Abfrage umgebogen. Damit blieben zwei Wege offen: API-Aufrufe (index.php?rex-api-call=…) liefen unabhängig von der aufgerufenen Seite und wurden ohne Prüfung ausgeführt, und AddOns mit load: early, die ihre Ausgabe im eigenen boot.php ausliefern, umgehen den Page-Controller vollständig — beim debug-AddOn ließ sich die Clockwork-Oberfläche so ohne Code aufrufen. Der Request bricht jetzt direkt im boot ab.
  • Das Deaktivieren erfordert ein gültiges Einmal-Passwort (#19). Bisher genügte ein Klick, eine übernommene Session konnte den Schutz also ohne Kenntnis des Codes entfernen. Die Fehlversuchssperre gilt dort ebenso wie beim Login. Ist die 2FA erzwungen, lässt sie sich gar nicht mehr abschalten.
  • CSRF-Schutz für die Deaktivierung in der Benutzerübersicht. Die Aktion hing ungeschützt an einem GET-Link und ließ sich einem angemeldeten Administrator unterschieben.
  • Bei der E-Mail-Methode löste bisher jeder Aufruf der Code-Abfrage eine weitere Mail aus, obwohl der Code innerhalb der Gültigkeitsdauer identisch ist. Jetzt wird erst nach Ablauf erneut zugestellt.
  • Bei erzwungener 2FA bleibt das eigene Profil erreichbar. Für die E-Mail-Methode wird dort eine Adresse benötigt, vorher führte jeder Weg zurück zur Einrichtung.
  • Während einer Identitätsübernahme lässt sich keine 2FA mehr einrichten — die Seite arbeitete dort mit zwei verschiedenen Benutzern.
  • Neuer Konsolenbefehl 2factor_auth:code <user>: gibt den aktuell gültigen Code aus, wenn die Authentifikator-App nicht zur Hand oder keine E-Mail zustellbar ist.
  • 2factor_auth:user --enable brach nach einem Deaktivieren mit „Missing provisioning url" ab, weil kein neues Secret erzeugt wurde.
  • Update auf spomky-labs/otphp 11.5.0 samt Umstellung der seit 11.1 bzw. 11.4 veralteten Aufrufe. Bestehende Einrichtungen bleiben gültig.
  • Kleinigkeiten: HTTP_HOST ohne Rückfallwert erzeugte auf der Konsole eine PHP-Warnung, ein Sprachschlüssel war doppelt vergeben, Benutzernamen werden in der Ausgabe escaped. Die Konsolenbefehle sind jetzt in der README dokumentiert.

Full Changelog:


Dieser Text wurde KI-generiert.

2.3

Für REDAXO
^5.14.0
Veröffentlicht am
14.09.2024
Require / PHP
>=8.1

What's Changed

  • Fehler im Installieren und Unstall behoben
  • Exception bei Challenge wird abgefangen und ausgegeben. Z.B. wird angezeigt, wenn ein E-Mail Versand fehlschlägt.
  • README angepasst und Infos ergänzt

Full Changelog:

2.2

Für REDAXO
^5.14.0
Veröffentlicht am
30.07.2024
Require / PHP
>=8.1

What's Changed

  • Vendorupdates
  • Fehlversuche werden gesondert getrackt und mit Zeitblocker hinterlegt
  • Übersicht über den Status der User. Auch als command aufrufbar
  • E-Mal Zeitfenster funktionierte nicht richtig

Full Changelog:

2.1

Für REDAXO
^5.13.0
Veröffentlicht am
29.12.2023
Require / PHP
>=7.2

What's Changed

  • Text Korrekturen
  • Passwortändernseite erschien zu früh, vor dem OTP
  • REDAXO Version ist nun mindestens 5.13
  • E-Mail Intervall ist nun einstellbar
  • Impersonatorprobleme behoben

Full Changelog:

2.0.6

Für REDAXO
^5.7.0
Veröffentlicht am
17.11.2022
Require / PHP
>=7.2

What's Changed

  • Text Corrections
  • namespace to FriendsOfREDAXO
  • Options for E-Mail and or TOPT
  • Settings moved vom System to own SettingPage
  • CodeStyle

Full Changelog:

2.0.5

Für REDAXO
^5.7.0
Veröffentlicht am
20.10.2022
Require / PHP
>=7.2

What's Changed

  • Text Corrections
  • Implemented better understanding for users during 2fa process

Full Changelog:

2.0.4-dev

Für REDAXO
^5.7.0
Veröffentlicht am
20.10.2022
Require / PHP
>=7.2

What's Changed

2.0.3

Für REDAXO
^5.7.0
Veröffentlicht am
19.08.2022
Require / PHP
>=7.2

What's Changed

New Contributors

Full Changelog: https://github.com/FriendsOfREDAXO/2factor_auth/compare/2.0.2...2.0.3

2.0.2

Für REDAXO
^5.7.0
Veröffentlicht am
17.07.2022
Require / PHP
>=7.2

What's Changed

Full Changelog: https://github.com/FriendsOfREDAXO/2factor_auth/compare/2.0.1...2.0.2

2.0.1

Für REDAXO
^5.7.0
Veröffentlicht am
16.07.2022
Require / PHP
>=7.2

fixes für cannot re-declare rex_request function errors #64

Full Changelog: https://github.com/FriendsOfREDAXO/2factor_auth/compare/2.0...2.0.1

2.0.0

Für REDAXO
^5.7.0
Veröffentlicht am
14.07.2022
Require / PHP
>=7.2

Neu

  • in den System Einstellungen kann man konfigurieren ob 2fa pflicht ist und für wen (2fa optional vs. Pflicht für alle user vs Pflicht nur für Admins)
  • Alternativ zum OTP 2 Faktor auth - der eine authenticator app benötigt - gibts jetzt auch eine Alternative: über E-Mail
  • Darstellung ans default Theme angepasst / views in fragmente ausgelagert
  • Hilfe Seite als Tab
  • vendor updates
  • PHP Mindestversion 7.3+

New Contributors

Full Changelog: https://github.com/FriendsOfREDAXO/2factor_auth/compare/1.0...2.0

1.0.0

Für REDAXO
^5.7.0
Veröffentlicht am
13.03.2019
Require / PHP
^7.1

Erstes Release - Erfordert Redaxo >=5.7.0