Passwörter werden mit Argon2id verarbeitet; Access Tokens bleiben kurzlebig.
Authentifizierungsdienst, Konfigurationsgrenzen und negative Routentests.
Sichere Passwortspeicherung verhindert weder Phishing noch kompromittierte Endgeräte.
Welche Zugriffs- und Gerätekontrollen sind heute vorhanden?
Connect kombiniert Argon2id-Passwörter mit kurzlebigen Access Tokens, rotierenden Refresh-Sitzungen, sichtbaren Geräten und gezieltem Sitzungswiderruf. FIDO2/WebAuthn-Schlüssel, E-Mail-Verifikation, tokengebundene Passwortwiederherstellung, bestätigte Kontolöschung sowie Panik- und Zwangspasswortpfade sind implementiert.
Authentifizierungsdienst, Konfigurationsgrenzen und negative Routentests.
Sichere Passwortspeicherung verhindert weder Phishing noch kompromittierte Endgeräte.
Sitzungslogik und automatisierte Reuse-/Widerrufstests.
Ein bereits kompromittiertes, entsperrtes Gerät bleibt ein eigenes Risiko.
WebAuthn-Routen, Geräte-/Sitzungsendpunkte und Verwaltungsoberflächen.
Kein Mandantenmodell, kein SSO und kein SCIM-Provisioning.
Authentifizierungsrouten, Sicherheitsoberflächen sowie negative Tests für Verifikation, Reset, Löschung, Panik, Zwangsanmeldung, Push-Abbau und lokale Browserbereinigung.
Ein Serverwiderruf kann ein offline gebliebenes oder kompromittiertes Endgerät nicht physisch löschen. Die lokale Bereinigung läuft beim nächsten geeigneten Anmeldepfad, kann durch offenen Browserzustand blockiert sein und meldet diesen Fall ausdrücklich.
Welche Zugriffs- und Gerätekontrollen sind heute vorhanden?
Ja. Die Implementierung enthält FIDO2/WebAuthn-Registrierung, Anmeldung und Entfernung. Das ist noch keine externe Zertifizierung des gesamten Authentifizierungsmodells.
Ja. Geräte und zugehörige Sitzungen können widerrufen werden; die Wirkung sollte im jeweiligen Betriebsmodell regelmäßig durchgespielt werden.