Stabil18.08.2026
v0.44.0 · OWASP Auth Phase 1
Session-Härtung
Lukas2006 v0.44.0 – OWASP Auth Phase 1
Session-Härtung
- eigener Session-Name LUKAS2006SESSID
- session.use_strict_mode aktiviert
- ausschließlich Cookie-Sessions
- URL-/Trans-SID deaktiviert
- HttpOnly explizit
- SameSite=Lax explizit
- Secure bei HTTPS bzw. konfigurierte https://-Base-URL
- Session-ID direkt nach Login erneuert
- Session-ID während aktiver Adminsitzung alle 15 Minuten erneuert
- Idle Timeout: 30 Minuten
- Absolute Laufzeit: 8 Stunden
- serverseitige Sessionprüfung bei jedem Adminaufruf
- Session wird beendet, wenn das Benutzerkonto nicht mehr existiert
- Session-Cookie wird beim Logout explizit gelöscht
Login-Throttling
- neue Tabelle auth_login_attempts
- ab 5 Fehlversuchen je Benutzername: 60 / 120 / 240 / 480 / max. 900 Sekunden
- zusätzliche IP-Schwelle bei 20 Fehlversuchen innerhalb von 15 Minuten
- Retry-After Header bei aktiver Drosselung
- erfolgreiche Anmeldung setzt Fehlversuche des Benutzernamens zurück
- weiterhin generische Fehlermeldung ohne Benutzername-Enumeration
CSRF
- Login ist jetzt CSRF-geschützt
- Logout ist jetzt CSRF-geschützt
- bestehender CSRF-Schutz für Adminaktionen bleibt erhalten
- neuer CSRF-Token nach erfolgreichem Login
Passwortspeicherung
- neue Installationen: Adminpasswort mindestens 15 Zeichen
- Argon2id wenn in PHP verfügbar
- Argon2id: 19 MiB, 2 Iterationen, 1 Thread
- Fallback auf PASSWORD_DEFAULT
- vorhandene Hashes werden nach erfolgreichem Login automatisch rehashed, wenn nötig
Security Logging
- Login erfolgreich
- Login fehlgeschlagen
- Login gedrosselt
- Logout
- Session-Timeout
- Session-ID-Regeneration
- ungültige Session / nicht mehr vorhandenes Konto
Nicht Phase 1
- Rollen und Permissions
- MFA/TOTP
- Step-up/Re-Authentication
- Storage-/Backup-Zugriff und Security Headers
Session-Härtung
- eigener Session-Name LUKAS2006SESSID
- session.use_strict_mode aktiviert
- ausschließlich Cookie-Sessions
- URL-/Trans-SID deaktiviert
- HttpOnly explizit
- SameSite=Lax explizit
- Secure bei HTTPS bzw. konfigurierte https://-Base-URL
- Session-ID direkt nach Login erneuert
- Session-ID während aktiver Adminsitzung alle 15 Minuten erneuert
- Idle Timeout: 30 Minuten
- Absolute Laufzeit: 8 Stunden
- serverseitige Sessionprüfung bei jedem Adminaufruf
- Session wird beendet, wenn das Benutzerkonto nicht mehr existiert
- Session-Cookie wird beim Logout explizit gelöscht
Login-Throttling
- neue Tabelle auth_login_attempts
- ab 5 Fehlversuchen je Benutzername: 60 / 120 / 240 / 480 / max. 900 Sekunden
- zusätzliche IP-Schwelle bei 20 Fehlversuchen innerhalb von 15 Minuten
- Retry-After Header bei aktiver Drosselung
- erfolgreiche Anmeldung setzt Fehlversuche des Benutzernamens zurück
- weiterhin generische Fehlermeldung ohne Benutzername-Enumeration
CSRF
- Login ist jetzt CSRF-geschützt
- Logout ist jetzt CSRF-geschützt
- bestehender CSRF-Schutz für Adminaktionen bleibt erhalten
- neuer CSRF-Token nach erfolgreichem Login
Passwortspeicherung
- neue Installationen: Adminpasswort mindestens 15 Zeichen
- Argon2id wenn in PHP verfügbar
- Argon2id: 19 MiB, 2 Iterationen, 1 Thread
- Fallback auf PASSWORD_DEFAULT
- vorhandene Hashes werden nach erfolgreichem Login automatisch rehashed, wenn nötig
Security Logging
- Login erfolgreich
- Login fehlgeschlagen
- Login gedrosselt
- Logout
- Session-Timeout
- Session-ID-Regeneration
- ungültige Session / nicht mehr vorhandenes Konto
Nicht Phase 1
- Rollen und Permissions
- MFA/TOTP
- Step-up/Re-Authentication
- Storage-/Backup-Zugriff und Security Headers
