Stabil18.08.2026
v0.46.0 · OWASP Auth Phase 3
TOTP-MFA für Backend-Konten
Lukas2006 v0.46.0 – OWASP Auth Phase 3
- TOTP-MFA für Backend-Konten
- Passwort + zweiter Faktor als getrennte Login-Stufen
- 5 Minuten Pre-Auth-Session
- maximal 5 falsche MFA-Versuche
- 10 einmalige Recovery-Codes
- Recovery-Codes nur gehasht in der Datenbank
- TOTP-Secret AES-256-GCM-verschlüsselt
- kein externer QR-Dienst
- neuer Bereich „Benutzer & Sicherheit“
- Benutzer anlegen, Rollen/Status ändern, Passwörter zurücksetzen
- eigener MFA-Lifecycle mit Passwortbestätigung
- MFA deaktivieren beim eigenen Konto nur mit Passwort + zweitem Faktor
- auth_version widerruft laufende Sessions nach Sicherheitsänderungen
- letzter aktive Admin ist geschützt
- bestehende Konten werden nicht automatisch zu MFA gezwungen, damit nach dem Update keine Aussperrung entsteht
- TOTP-MFA für Backend-Konten
- Passwort + zweiter Faktor als getrennte Login-Stufen
- 5 Minuten Pre-Auth-Session
- maximal 5 falsche MFA-Versuche
- 10 einmalige Recovery-Codes
- Recovery-Codes nur gehasht in der Datenbank
- TOTP-Secret AES-256-GCM-verschlüsselt
- kein externer QR-Dienst
- neuer Bereich „Benutzer & Sicherheit“
- Benutzer anlegen, Rollen/Status ändern, Passwörter zurücksetzen
- eigener MFA-Lifecycle mit Passwortbestätigung
- MFA deaktivieren beim eigenen Konto nur mit Passwort + zweitem Faktor
- auth_version widerruft laufende Sessions nach Sicherheitsänderungen
- letzter aktive Admin ist geschützt
- bestehende Konten werden nicht automatisch zu MFA gezwungen, damit nach dem Update keine Aussperrung entsteht
