Lukas2006 LogoLukas2006
Stabil18.08.2026

v0.45.0 · OWASP Auth Phase 2

Deny by default

Lukas2006 v0.45.0 – OWASP Auth Phase 2

Zentrale serverseitige Authorization:
- Deny by default
- Least privilege
- Permission-Prüfung auf jedem Admin-Request
- Permission-Prüfung auf jeder bestehenden Admin-POST-Aktion
- unbekannte Bereiche und unbekannte Aktionen => HTTP 403
- verweigerte Zugriffe werden protokolliert

Rollen:
- admin: Vollzugriff
- editor: Inhalte, Medien, Fußball, Projekte und Gaming
- operator: Dashboard, E-Mail-Center, Aktivitäten und Datenqualität
- viewer: Dashboard
- unbekannte Rollen: keine Rechte

Permissions:
- dashboard.view
- content.*
- media.*
- football.*
- projects.*
- gaming.*
- mail.*
- system.activity.view
- system.quality.view
- system.trash.manage
- system.manage

Benutzerstatus:
- users.is_active ergänzt
- deaktivierte Konten verlieren den Zugriff sofort
- Benutzer und Rolle werden serverseitig aus der Datenbank geladen
- Rollenänderungen während einer Sitzung lösen eine Session-ID-Regeneration aus

Bestehender Admin:
- bestehende Rolle admin behält alle bisherigen Funktionen
- keine bestehende Adminfunktion wird absichtlich eingeschränkt

Adminoberfläche:
- aktuelle Rolle wird in der Kopfleiste angezeigt

Noch nicht Bestandteil:
- Benutzer-/Rollenverwaltung im UI
- MFA
- Step-up Authentication
Teilen