Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite › Forum › Drupalcenter.de › Module › Modulsuche ›

Modul für zweifache Auth

Eingetragen von brettermeier01 (6)
am 08.06.2015 - 11:27 Uhr in
  • Modulsuche
  • Drupal 7.x

Hi zusammen,

ich suche nach einem Modul (oder Kombinationen aus mehreren) um folgendes zu realisieren:

Ein User bekommt einen Namen und Passwort für eine Drupalseite
Nach dem Anmelden an dieser Seite wird ein weiteres Password vom System generiert und an eine definierte Mailadresse gesendet
Erst nach Eingabe des zweiten Passwortes kann der User in seinen Bereich.

Wichtig dabei ist, daß das zweite Passwort auf dem Drupalserver (oder einem von mir selbst verwaltetem System) generiert und geschickt wird und nicht über einen Drittanbieter wie Google Auth geht.

Hat jemand schonmal sowas gebaut und kann mir einen Tip geben?

Gruß
Chris

‹ Sofortüberweisung.de für Drupal Commerce [gelöst] Versenden bestehender Nodes an Mitglieder. ›
  • Anmelden oder Registrieren um Kommentare zu schreiben

Hi,ich frage mich wozu das

Eingetragen von Hyp1 (1463)
am 08.06.2015 - 14:46 Uhr

Hi,

ich frage mich wozu das gut sein soll oder was Du Dir davon versprichst?
Das was Du da beschreibst scheint mir äussert Benutzer unfreundlich.
Oder meinst Du vielleicht einen two legged OAuth Mechanismus?

MfG

Robert

  • Anmelden oder Registrieren um Kommentare zu schreiben

Hi Robert, es geht um sehr

Eingetragen von brettermeier01 (6)
am 08.06.2015 - 15:08 Uhr

Hi Robert,

es geht um sehr sensible Daten, daher muß sichergestellt sein, daß der User, der sich dort einloggt, auch der ist, der er vorgibt zu sein.

Ein Passwort, welches der User natürlich idealerweise auf einen Zettel schreibt, damit er es nicht vergisst, ist da zu unsicher. Eine zweite Stufe, in der ein RandomPW generiert wird und an eine Adresse geschickt wird, die der User angibt, erhöht die Sicherheit ein wenig. Da mußte das PW und den Emailaccount (Oder Mobiltelefon) kapern.

Gruß
Chris

  • Anmelden oder Registrieren um Kommentare zu schreiben

Also, ich meine, dass diese

Eingetragen von Hyp1 (1463)
am 08.06.2015 - 16:25 Uhr

Also,

ich meine,
dass diese Vorgehensweise die Sicherheit Deiner Seite kein bisschen erhöht.
Oft verwenden User immer das gleiche Passwort, so kann es sein dass ein User das gleiche Passwort für die Seite hat,
wie für Seinen Email Account.
Wenn Deine User so sorglos mit Ihren Passwörtern umgehen wie Du meinst, (aufschreiben liegen lassen oder weitergeben, eingelogt bleiben) ,
bist Du sowieso auf verlorenem posten.
Es ist sehr einfach die Sitzungsdaten vom Benutzer zu bekommen, wenn man Zugriff auf den PC hat.

Du kannst das in einem eigenen Modul machen schau bei hook_user_login()
Bringen wird es nix, die Passwörter sind sehr sicher in der Drupal DB.

MfG

Robert

  • Anmelden oder Registrieren um Kommentare zu schreiben

Hi Robert, sorry, ich war die

Eingetragen von brettermeier01 (6)
am 11.06.2015 - 10:10 Uhr

Hi Robert,

sorry, ich war die letzten zwei Tage nur unterwegs...

Der Trick bei dieser Idee ist, daß der User ein PW zugewiesen bekommt, also auch das erste PW vergibt er nicht selber.
Die Sicherheit kann ggf zusätzlich durch das Versenden des zweiten PW durch ein SMS Modem erhöht werden. Dann braucht ein "Angreifer" das erste PW und das Mobiltel des Users

Und ja, gegen Dummheit und Sorglosigkeit von Nutzern kann man nicht viel machen, aber ich denke, das dieser Weg dem User auch ein wenig mehr Sicherheit vermittelt.

Gruß
Chris

  • Anmelden oder Registrieren um Kommentare zu schreiben

Hallo Chris, nun ja es kann

Eingetragen von Hyp1 (1463)
am 11.06.2015 - 11:58 Uhr

Hallo Chris,

nun ja es kann sein das dieser Weg mehr Sicherheit vermittelt,
allerdings ist es so wie ich bereits gesagt hatte, es gibt dadurch nicht mehr Sicherheit.
Es ist Irrglaube Du könntest sensible Daten ins Internet stellen und diese
wären sicher.

Was soll das bringen, dass er das erste Passwort nicht selber vergibt, sondern zugewiesen bekommt?
Jeder kann eine online anonyme Email anmelden indem er das erste Passwort bekommt.
Es gibt Länder die haben keine Meldepflicht für Mobilfunknummern ausserdem können die leicht gespooft werden.

Wenn Dein User einen Trojaner auf seinem PC hat kannst Du machen was Du möchtest.
Sobald der User eingeloggt ist kann jeder Seine Sitzungsdaten benutzen.
Sitzen die User im gleichen Netzwerk, reicht ggf. ein TCP Sniffer.
Gegen einen 0-Day Explouit wie damals Drupageddon wärst Du ebenfalls machtlos (Da hätte Dir das mit dem SMS auch nichts genutzt).

Des weiteren, sobald Leute sich bei Dir anonym mit Ihrer Handy Nummer registrieren können,
läufst Du Gefahr, dass Du SMS an Premium Nummern sendest!
Selbst bei Sicherheit auf IP Level, gebt es immer noch "man in the middle" Attacken
Bedenke, dass Hacker sogar den Bundestag hacken konnten.

Das sicherste wäre allenfalls ein getrenntes Netz zu haben, welches nicht übers Internet zugänglich ist(wie Banken Versicherungen, etc).
Oder, Du beschäftigst ein Team von Sicherheitsexperten,
welche täglich Benutzer, Daten sowie Angriffe konsolidieren.

Wenn es Dir allerdings nur ums vermitteln von Sicherheit geht, kannst Du das natürlich machen,
aber gegen fast alle bekannten Angrife bist du trotzdem machtlos, sorry.

LG

Robert

  • Anmelden oder Registrieren um Kommentare zu schreiben

Google Authentikator bietet Zwei-Wege-Auth

Eingetragen von qb (149)
am 21.06.2015 - 16:54 Uhr

Hallo,

wie wärs denn damit?
https://www.drupal.org/project/ga_login

Damit hättest Du eine professionelle Lösung für das Problem.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • für drupal11 ein Slider Modul
  • [gelöst] W3CSS Paragraphs Views
  • Drupal 11 neu aufsetzen und Bereiche aus 10 importieren
  • Wie erlaubt man neuen Benutzern auf die Resetseite zugreifen zu dürfen.
  • [gelöst] Anzeigeformat Text mit Bild in einem Artikel, Drupal 11
  • Social Media Buttons um Insteragram erweitern
  • Nach Installation der neuesten D10-Version kein Zugriff auf Website
  • Composer nach Umzug
  • [gelöst] Taxonomie Begriffe zeigt nicht alle Nodes an
  • Drupal 11 + Experience Builder (Canvas) + Layout Builder
  • Welche KI verwendet ihr?
  • Update Manger läst sich nicht Installieren
Weiter

Neue Kommentare

  • melde mich mal wieder, da ich
    vor 1 Woche 6 Tagen
  • Hey danke
    vor 2 Wochen 11 Stunden
  • Update: jetzt gibt's ein
    vor 2 Wochen 1 Tag
  • Hallo, im Prinzip habe ich
    vor 2 Wochen 5 Tagen
  • Da scheint die Terminologie
    vor 2 Wochen 5 Tagen
  • Kannst doch auch alles direkt
    vor 3 Wochen 3 Tagen
  • In der entsprechenden View
    vor 3 Wochen 3 Tagen
  • Dazu müsstest Du vermutlich
    vor 3 Wochen 3 Tagen
  • gelöst
    vor 5 Wochen 6 Tagen
  • Ja natürlich. Dass ist etwas,
    vor 6 Wochen 11 Stunden

Statistik

Beiträge im Forum: 250233
Registrierte User: 20451

Neue User:

  • ByteScrapers
  • Mroppoofpaync
  • 4aficiona2

» Alle User anzeigen

User nach Punkten sortiert:
wla9461
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 0 User und 30 Gäste online.

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association