Sie befinden sich hier: start » de » Interne Dokumentation » DokuWiki-Erweiterungen (WvdS) » Identity » Ausbaustufen

Ausbaustufen

Wartungsaufzeichnung: welche Ausbaustufe umgesetzt ist und welche nicht. Sie steht hier und nicht auf der Einstiegsseite, weil eine Stufenliste keine Aufgabe beantwortet — und weil eine nicht begonnene Stufe auf einer Produktseite wie ein Versprechen aussieht.

Status

Angenommen. Phase 5 ist ausdrücklich nicht begonnen.

Stand

Phase Inhalt Status
Phase 1 Enrollment (Start/Bestätigen/Deaktivieren), verschlüsselte Datei-Ablage, internes Test-Tool Umgesetzt
Phase 2 Admin-Panel, Namespace-Pflicht, Warnbanner, Benutzer-Reset Umgesetzt
Phase 3 Email-Einmalcode als zweite Methode, Login-Zeitpunkt-Erzwingung, Rate-Limiting Umgesetzt (Default aus)
Phase 4 Einmalcode-Abläufe: Kennwort-Zurücksetzen, Selbstregistrierung, Einladung; Wiederherstellungs-Rangfolge; Einladungs-Verwaltung; Kommandozeile Umgesetzt
Phase 5 (Idee) Vom Nutzer gehaltene Ersatzcodes für ein verlorenes Authentifikator-Gerät Nicht begonnen
Phase 6 Identity Plugin Contract v1: öffentliche Fassade, Sitzungs-Assurance, Step-up mit geprüftem Rücksprungziel, additive Scope-Richtlinie (Namespace/Plugin/Modul/Ansicht/Befehl/Admin-Aktion) Umgesetzt
Phase 7 Sicherheits-Härtung: enforceNamespacePolicy() prüft echte Sitzungs-Absicherung statt bloßer Enrollment (Befund F6); TOTP-Wiederverwendungsschutz (F1); gesalzener Email-Code-Hash (F2); TOTP und Email gleichzeitig führbar; Richtlinien-Engine um Gruppe/Benutzer erweitert, dokumentierte Konfliktauflösung; assurance_ttl; Step-up-Rücksprungbrücke aus einer Namespace-Ablehnung heraus (do=wkidentity_stepup_start) Umgesetzt
Zur letzten Zeile, damit sie nicht mehr verspricht und nicht weniger, als sie soll. Bis zum 4. August 2026 stand hier „Phase 4 (Idee) — Recovery-Codes für ein verlorenes Gerät — nicht begonnen„. Der Sache nach gilt das weiterhin: vom Nutzer selbst gehaltene Ersatzcodes gibt es nicht. Der Fall hat inzwischen aber eine Antwort, und die ist eine andere:
  • Bei recovery_factor = mail (Vorgabe) ist ein verlorenes Gerät kein Wiederherstellungsproblem — der Weg über das Postfach braucht den Authentifikator gar nicht.
  • Nur bei totp entsteht die Lücke, und dort wird sie absichtlich durch einen Administrator geschlossen statt durch Codes, die ein Nutzer aufbewahren müsste (siehe „Der Weg über einen Administrator“).

Konsequenzen

  • Vom Nutzer gehaltene Ersatzcodes gibt es nicht und sie dürfen auf einer Produktseite nicht in Aussicht gestellt werden. Der Fall „Gerät verloren„ hat eine andere Antwort, und die steht in Authenticator verloren oder Telefon defekt.
  • Die Zeile zu Phase 5 nicht als „geplant“ umschreiben. Nicht begonnen heißt nicht begonnen.

Verwandte Themen

de/wiki/dwe/wkidentity/note-roadmap.txt · Zuletzt geändert: von 0.0.0.0