Stabil18.08.2026
v0.47.0 · OWASP Auth Phase 4
Step-up Authentication für besonders sensible Aktionen
Lukas2006 v0.47.0 – OWASP Auth Phase 4
- Step-up Authentication für besonders sensible Aktionen
- Freigabe 10 Minuten gültig
- ohne MFA: aktuelles Passwort
- mit MFA: aktuelles Passwort + TOTP/Recovery-Code
- neue Session-ID nach erfolgreicher Step-up-Prüfung
- Backups erstellen/löschen/herunterladen nur mit Step-up
- endgültiger Papierkorb, alle Spiele löschen, Wartungsmodus, SMTP/Profile, API-Routing, Geocoder und Benutzerverwaltung mit Step-up
- neue Backups AES-256-GCM verschlüsselt als .json.enc
- Legacy-.json-Backups bleiben unterstützt und werden als unverschlüsselt markiert
- /app, /config, /database und /storage bereits in Root-Rewrite blockiert
- zusätzliche Deny-.htaccess in privaten Verzeichnissen
- Backup-Download mit kompletter Session-, Permission- und Step-up-Prüfung
- Security Headers: nosniff, Referrer-Policy, SAMEORIGIN, Permissions-Policy, X-XSS-Protection=0
- HSTS bei HTTPS
- kompatible CSP-Basis: frame-ancestors self, base-uri self, object-src none, form-action self
- Admin-Responses no-store/no-cache/private
- OpenSSL wird im Installer geprüft
- striktes script-src/style-src bewusst noch nicht erzwungen, da vorhandene Inline-Skripte/-Styles vorher auf Nonces/Hashes migriert werden müssten
- Step-up Authentication für besonders sensible Aktionen
- Freigabe 10 Minuten gültig
- ohne MFA: aktuelles Passwort
- mit MFA: aktuelles Passwort + TOTP/Recovery-Code
- neue Session-ID nach erfolgreicher Step-up-Prüfung
- Backups erstellen/löschen/herunterladen nur mit Step-up
- endgültiger Papierkorb, alle Spiele löschen, Wartungsmodus, SMTP/Profile, API-Routing, Geocoder und Benutzerverwaltung mit Step-up
- neue Backups AES-256-GCM verschlüsselt als .json.enc
- Legacy-.json-Backups bleiben unterstützt und werden als unverschlüsselt markiert
- /app, /config, /database und /storage bereits in Root-Rewrite blockiert
- zusätzliche Deny-.htaccess in privaten Verzeichnissen
- Backup-Download mit kompletter Session-, Permission- und Step-up-Prüfung
- Security Headers: nosniff, Referrer-Policy, SAMEORIGIN, Permissions-Policy, X-XSS-Protection=0
- HSTS bei HTTPS
- kompatible CSP-Basis: frame-ancestors self, base-uri self, object-src none, form-action self
- Admin-Responses no-store/no-cache/private
- OpenSSL wird im Installer geprüft
- striktes script-src/style-src bewusst noch nicht erzwungen, da vorhandene Inline-Skripte/-Styles vorher auf Nonces/Hashes migriert werden müssten
