Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite › Forum › Drupalcenter.de › Module › Modulsuche ›

Modul für zweifache Auth

Eingetragen von brettermeier01 (6)
am 08.06.2015 - 12:27 Uhr in
  • Modulsuche
  • Drupal 7.x

Hi zusammen,

ich suche nach einem Modul (oder Kombinationen aus mehreren) um folgendes zu realisieren:

Ein User bekommt einen Namen und Passwort für eine Drupalseite
Nach dem Anmelden an dieser Seite wird ein weiteres Password vom System generiert und an eine definierte Mailadresse gesendet
Erst nach Eingabe des zweiten Passwortes kann der User in seinen Bereich.

Wichtig dabei ist, daß das zweite Passwort auf dem Drupalserver (oder einem von mir selbst verwaltetem System) generiert und geschickt wird und nicht über einen Drittanbieter wie Google Auth geht.

Hat jemand schonmal sowas gebaut und kann mir einen Tip geben?

Gruß
Chris

‹ Sofortüberweisung.de für Drupal Commerce [gelöst] Versenden bestehender Nodes an Mitglieder. ›
  • Anmelden oder Registrieren um Kommentare zu schreiben

Hi,ich frage mich wozu das

Eingetragen von Hyp1 (1463)
am 08.06.2015 - 15:46 Uhr

Hi,

ich frage mich wozu das gut sein soll oder was Du Dir davon versprichst?
Das was Du da beschreibst scheint mir äussert Benutzer unfreundlich.
Oder meinst Du vielleicht einen two legged OAuth Mechanismus?

MfG

Robert

  • Anmelden oder Registrieren um Kommentare zu schreiben

Hi Robert, es geht um sehr

Eingetragen von brettermeier01 (6)
am 08.06.2015 - 16:08 Uhr

Hi Robert,

es geht um sehr sensible Daten, daher muß sichergestellt sein, daß der User, der sich dort einloggt, auch der ist, der er vorgibt zu sein.

Ein Passwort, welches der User natürlich idealerweise auf einen Zettel schreibt, damit er es nicht vergisst, ist da zu unsicher. Eine zweite Stufe, in der ein RandomPW generiert wird und an eine Adresse geschickt wird, die der User angibt, erhöht die Sicherheit ein wenig. Da mußte das PW und den Emailaccount (Oder Mobiltelefon) kapern.

Gruß
Chris

  • Anmelden oder Registrieren um Kommentare zu schreiben

Also, ich meine, dass diese

Eingetragen von Hyp1 (1463)
am 08.06.2015 - 17:25 Uhr

Also,

ich meine,
dass diese Vorgehensweise die Sicherheit Deiner Seite kein bisschen erhöht.
Oft verwenden User immer das gleiche Passwort, so kann es sein dass ein User das gleiche Passwort für die Seite hat,
wie für Seinen Email Account.
Wenn Deine User so sorglos mit Ihren Passwörtern umgehen wie Du meinst, (aufschreiben liegen lassen oder weitergeben, eingelogt bleiben) ,
bist Du sowieso auf verlorenem posten.
Es ist sehr einfach die Sitzungsdaten vom Benutzer zu bekommen, wenn man Zugriff auf den PC hat.

Du kannst das in einem eigenen Modul machen schau bei hook_user_login()
Bringen wird es nix, die Passwörter sind sehr sicher in der Drupal DB.

MfG

Robert

  • Anmelden oder Registrieren um Kommentare zu schreiben

Hi Robert, sorry, ich war die

Eingetragen von brettermeier01 (6)
am 11.06.2015 - 11:10 Uhr

Hi Robert,

sorry, ich war die letzten zwei Tage nur unterwegs...

Der Trick bei dieser Idee ist, daß der User ein PW zugewiesen bekommt, also auch das erste PW vergibt er nicht selber.
Die Sicherheit kann ggf zusätzlich durch das Versenden des zweiten PW durch ein SMS Modem erhöht werden. Dann braucht ein "Angreifer" das erste PW und das Mobiltel des Users

Und ja, gegen Dummheit und Sorglosigkeit von Nutzern kann man nicht viel machen, aber ich denke, das dieser Weg dem User auch ein wenig mehr Sicherheit vermittelt.

Gruß
Chris

  • Anmelden oder Registrieren um Kommentare zu schreiben

Hallo Chris, nun ja es kann

Eingetragen von Hyp1 (1463)
am 11.06.2015 - 12:58 Uhr

Hallo Chris,

nun ja es kann sein das dieser Weg mehr Sicherheit vermittelt,
allerdings ist es so wie ich bereits gesagt hatte, es gibt dadurch nicht mehr Sicherheit.
Es ist Irrglaube Du könntest sensible Daten ins Internet stellen und diese
wären sicher.

Was soll das bringen, dass er das erste Passwort nicht selber vergibt, sondern zugewiesen bekommt?
Jeder kann eine online anonyme Email anmelden indem er das erste Passwort bekommt.
Es gibt Länder die haben keine Meldepflicht für Mobilfunknummern ausserdem können die leicht gespooft werden.

Wenn Dein User einen Trojaner auf seinem PC hat kannst Du machen was Du möchtest.
Sobald der User eingeloggt ist kann jeder Seine Sitzungsdaten benutzen.
Sitzen die User im gleichen Netzwerk, reicht ggf. ein TCP Sniffer.
Gegen einen 0-Day Explouit wie damals Drupageddon wärst Du ebenfalls machtlos (Da hätte Dir das mit dem SMS auch nichts genutzt).

Des weiteren, sobald Leute sich bei Dir anonym mit Ihrer Handy Nummer registrieren können,
läufst Du Gefahr, dass Du SMS an Premium Nummern sendest!
Selbst bei Sicherheit auf IP Level, gebt es immer noch "man in the middle" Attacken
Bedenke, dass Hacker sogar den Bundestag hacken konnten.

Das sicherste wäre allenfalls ein getrenntes Netz zu haben, welches nicht übers Internet zugänglich ist(wie Banken Versicherungen, etc).
Oder, Du beschäftigst ein Team von Sicherheitsexperten,
welche täglich Benutzer, Daten sowie Angriffe konsolidieren.

Wenn es Dir allerdings nur ums vermitteln von Sicherheit geht, kannst Du das natürlich machen,
aber gegen fast alle bekannten Angrife bist du trotzdem machtlos, sorry.

LG

Robert

  • Anmelden oder Registrieren um Kommentare zu schreiben

Google Authentikator bietet Zwei-Wege-Auth

Eingetragen von qb (149)
am 21.06.2015 - 17:54 Uhr

Hallo,

wie wärs denn damit?
https://www.drupal.org/project/ga_login

Damit hättest Du eine professionelle Lösung für das Problem.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • Drupal CMS installieren
  • [erledigt]MP3 in Drupal 10 einbinden
  • (gelöst)Drupal 11 installieren
  • Titel ausblenden
  • Ich brauche dringen Hilfe zu Updates oder ggf. wwie geht Composer?
  • Dynamische Ansicht von Seiteninhalt (als Tabelle?)
  • Vergabe von Berechtigungen für bestimmte Rollen; mir fehlt der Haken bzw. das „Veröffentlicht“
  • Medien und andere Daten mit Feeds von Drupal 7 auf Drupal 10 migrieren
  • Rolle erstellen nicht zu finden
  • für drupal11 ein Slider Modul
  • [gelöst] W3CSS Paragraphs Views
  • Drupal 11 neu aufsetzen und Bereiche aus 10 importieren
Weiter

Neue Kommentare

  • Verwende doch das Tag dafür,
    vor 4 Tagen 23 Stunden
  • Guckst du hier: step by step
    vor 4 Tagen 12 Stunden
  • Guckst du hier: step by step
    vor 4 Tagen 12 Stunden
  • Ich habe ja keine Angst vor
    vor 1 Woche 6 Tagen
  • Ist grundsätzlichmachbar – aber nichts für „einfach mal schnell“
    vor 2 Wochen 2 Tagen
  • Vielen Dank erst einmal, aber
    vor 2 Wochen 3 Tagen
  • Du hast die "Trusted host
    vor 2 Wochen 4 Tagen
  • Bitte genauer den aktuellen Lösungs-Ansatz beschreiben
    vor 4 Wochen 3 Tagen
  • Git und rsync sind die wichtigsten Werkzeuge
    vor 4 Wochen 6 Tagen
  • Arrrrg. Nix Tabelle :-D /*
    vor 9 Wochen 1 Tag

Statistik

Beiträge im Forum: 250284
Registrierte User: 20498

Neue User:

  • Inga GuAph
  • Robertolix
  • DavidBit

» Alle User anzeigen

User nach Punkten sortiert:
wla9464
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 0 User und 20 Gäste online.

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association