[P0] Registrierungs- und Reset-Tokens aus URL- und Zugriffslogs entfernen #8
Reference in New Issue
Block a user
Delete Branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Ziel
Einladungs-, Verifikations- und Passwort-Reset-Tokens dürfen nicht durch URL-Pfade in HTTP-Zugriffslogs oder andere leicht zugängliche Verlaufsspeicher gelangen.
Hintergrund
Solche Tokens gewähren vorübergehend Kontozugriff. Der aktuelle Code nimmt Einladungen unter
/register/{token}und Passwort-Reset unter/password-reset/{token}entgegen. Der Container startet Uvicorn mit standardmäßigen Access-Logs; diese protokollieren üblicherweise den angefragten Pfad. Einladungstokens haben in der Erstellung derzeit keine gesetzte Ablaufzeit, obwohl das Schema ein Ablaufdatum vorsieht.Ist-Zustand
Reset-Tokens sind gehasht gespeichert, einmalig und auf zwei Stunden befristet. Der Klartext wird für die Linknutzung in den URL-Pfad aufgenommen. Registrierungs-Invites werden ebenfalls gehasht gespeichert, aber der Erzeugungspfad setzt keine Ablaufzeit.
Anforderungen
no-storeausliefern.Akzeptanzkriterien
Test / Verifikation
Testzugriff mit synthetischen Tokens ausführen und App-/Uvicorn-Logs sowie Response-Header prüfen; zusätzlich Mehrfachnutzung und Ablauf testen.
Abhängigkeiten
Betrifft bestehende Invite-/Reset-Links sowie die E-Mail-Verifikation aus dem Registrierungs-Issue.