[P0] Selbstständige Beta-Registrierung mit E-Mail-Verifikation ermöglichen #7

Open
opened 2026-09-15 09:43:23 +00:00 by metalcircle-bot · 0 comments

Ziel

Beta-Nutzer können selbstständig ein MetalCircle-Konto anlegen und bestätigen, ohne dass zuvor ein persönlicher Einladungslink erstellt werden muss.

Hintergrund

Die aktuelle Registrierung funktioniert ausschließlich über /register/{token}. Das Admin-Menü erzeugt Einladungen; ein öffentlicher Registrierungsablauf und eine E-Mail-Verifikation existieren nicht. Damit ist der geplante Beta-Onboarding-Ablauf nicht ohne Entwicklerhilfe nutzbar.

Ist-Zustand

Passwörter werden mit bcrypt gespeichert und müssen derzeit mindestens 10 Zeichen lang sein. Benutzername und E-Mail werden auf Duplikate geprüft. E-Mail-Versand und Verifikation sind nicht implementiert. Es gibt bereits einfache POST-Rate-Limits im Prozessspeicher, die auch hinter einem Reverse Proxy nicht nachweislich auf echte Client-Adressen verteilt sind.

Anforderungen

  • Registrierung ohne zuvor erzeugten persönlichen Invite-Link anbieten.
  • E-Mail-Adresse bestätigen, bevor das Konto für Community-Funktionen freigeschaltet wird; Mail-Konfiguration ausschließlich über Secrets/Umgebungsvariablen.
  • Benutzernamen, Anzeigenamen, E-Mail-Adressen und Passwort serverseitig validieren; doppelte Accounts konsistent verhindern.
  • Angemessene Passwortanforderungen und verständliche DE/EN-Fehler- und Bestätigungsmeldungen umsetzen.
  • Missbrauch durch Rate-Limits für Registrierung und Verifikationsmail begrenzen; die Begrenzung muss mit dem vorgesehenen Beta-Deployment/Reverse-Proxy funktionieren.
  • Datenschutz-/Nutzungsbedingungen-Akzeptanz mit Version und Zeitstempel erfassen, sofern die rechtliche Prüfung dies für den Beta-Ablauf festlegt.
  • Bestehende Invite-Registrierung und Login während einer Übergangsphase kompatibel halten oder bewusst migrieren.

Akzeptanzkriterien

  • Eine neue Person kann sich ohne persönlichen Invite-Link registrieren.
  • Ein Konto wird erst nach erfolgreicher E-Mail-Verifikation aktiviert.
  • Doppelte E-Mail-Adressen und Benutzernamen werden sicher abgefangen.
  • Ungültige Eingaben zeigen verständliche Meldungen in DE und EN.
  • Verifikationslinks sind einmalig, befristet und nicht in Logs offengelegt.
  • Registrierungs- und Mailversand-Missbrauch wird begrenzt.
  • Bestehender Login und bestehende Nutzer bleiben funktionsfähig.
  • Automatisierte Tests decken Erfolg, Duplikate, ungültige/abgelaufene Tokens, Limits und E-Mail-Ausfall ab.

Test / Verifikation

Neue Nutzerregistrierung vollständig mit bestätigter und unbestätigter Adresse durchspielen; Rate-Limit, Tokenablauf und Duplikate automatisiert testen. Auf einem Beta-Deployment Mailzustellung und beide Sprachen verifizieren.

Abhängigkeiten

Benötigt eine sichere Beta-Mail-Konfiguration. Rechtliche Anforderungen an Einwilligungs-/Nutzungsbedingungen mit dem Issue zur rechtlichen Freigabe abstimmen.

## Ziel Beta-Nutzer können selbstständig ein MetalCircle-Konto anlegen und bestätigen, ohne dass zuvor ein persönlicher Einladungslink erstellt werden muss. ## Hintergrund Die aktuelle Registrierung funktioniert ausschließlich über `/register/{token}`. Das Admin-Menü erzeugt Einladungen; ein öffentlicher Registrierungsablauf und eine E-Mail-Verifikation existieren nicht. Damit ist der geplante Beta-Onboarding-Ablauf nicht ohne Entwicklerhilfe nutzbar. ## Ist-Zustand Passwörter werden mit bcrypt gespeichert und müssen derzeit mindestens 10 Zeichen lang sein. Benutzername und E-Mail werden auf Duplikate geprüft. E-Mail-Versand und Verifikation sind nicht implementiert. Es gibt bereits einfache POST-Rate-Limits im Prozessspeicher, die auch hinter einem Reverse Proxy nicht nachweislich auf echte Client-Adressen verteilt sind. ## Anforderungen - Registrierung ohne zuvor erzeugten persönlichen Invite-Link anbieten. - E-Mail-Adresse bestätigen, bevor das Konto für Community-Funktionen freigeschaltet wird; Mail-Konfiguration ausschließlich über Secrets/Umgebungsvariablen. - Benutzernamen, Anzeigenamen, E-Mail-Adressen und Passwort serverseitig validieren; doppelte Accounts konsistent verhindern. - Angemessene Passwortanforderungen und verständliche DE/EN-Fehler- und Bestätigungsmeldungen umsetzen. - Missbrauch durch Rate-Limits für Registrierung und Verifikationsmail begrenzen; die Begrenzung muss mit dem vorgesehenen Beta-Deployment/Reverse-Proxy funktionieren. - Datenschutz-/Nutzungsbedingungen-Akzeptanz mit Version und Zeitstempel erfassen, sofern die rechtliche Prüfung dies für den Beta-Ablauf festlegt. - Bestehende Invite-Registrierung und Login während einer Übergangsphase kompatibel halten oder bewusst migrieren. ## Akzeptanzkriterien - [ ] Eine neue Person kann sich ohne persönlichen Invite-Link registrieren. - [ ] Ein Konto wird erst nach erfolgreicher E-Mail-Verifikation aktiviert. - [ ] Doppelte E-Mail-Adressen und Benutzernamen werden sicher abgefangen. - [ ] Ungültige Eingaben zeigen verständliche Meldungen in DE und EN. - [ ] Verifikationslinks sind einmalig, befristet und nicht in Logs offengelegt. - [ ] Registrierungs- und Mailversand-Missbrauch wird begrenzt. - [ ] Bestehender Login und bestehende Nutzer bleiben funktionsfähig. - [ ] Automatisierte Tests decken Erfolg, Duplikate, ungültige/abgelaufene Tokens, Limits und E-Mail-Ausfall ab. ## Test / Verifikation Neue Nutzerregistrierung vollständig mit bestätigter und unbestätigter Adresse durchspielen; Rate-Limit, Tokenablauf und Duplikate automatisiert testen. Auf einem Beta-Deployment Mailzustellung und beide Sprachen verifizieren. ## Abhängigkeiten Benötigt eine sichere Beta-Mail-Konfiguration. Rechtliche Anforderungen an Einwilligungs-/Nutzungsbedingungen mit dem Issue zur rechtlichen Freigabe abstimmen.
kai added this to the MetalCircle 0.1 Beta milestone 2026-09-15 09:52:17 +00:00
Sign in to join this conversation.