Add WebAuthn support for admin login and kiosk mode
This commit is contained in:
@@ -31,6 +31,11 @@ docker compose up -d --build
|
||||
|
||||
Die Anwendung ist standardmäßig über Port 3000 erreichbar. `PORT` in `.env` ändert nur den veröffentlichten Host-Port. Für eine Domain sollte nginx, Traefik oder ein anderer Reverse Proxy TLS terminieren und auf diesen Port weiterleiten.
|
||||
|
||||
Für YubiKey/WebAuthn im Docker-Betrieb mit Domain sollten zusätzlich gesetzt werden:
|
||||
|
||||
- `WEBAUTHN_RP_ID` (z. B. `garage.example.com`)
|
||||
- `WEBAUTHN_ORIGIN` (z. B. `https://garage.example.com`)
|
||||
|
||||
Sichere Schlüssel lassen sich beispielsweise so erzeugen:
|
||||
|
||||
```powershell
|
||||
@@ -44,6 +49,18 @@ Den Hex-Wert für `AUTH_SECRET` und den Base64-Wert für `NEXT_SERVER_ACTIONS_EN
|
||||
|
||||
Es gibt Administratoren und Mitglieder. Jedes Motorrad gehört genau einem Benutzer (Besitzer). Administratoren sehen alle Motorräder, Mitglieder sehen ihre eigenen plus explizit freigegebene Motorräder. Besitzer und Administratoren können Motorräder mit anderen aktiven Benutzern per Benutzername teilen. Konten werden durch Administratoren verwaltet. Motorräder dürfen vom Besitzer oder von Administratoren gelöscht werden. Gelöschte Benutzer können sich nicht mehr anmelden und sind nicht mehr als Fahrer auswählbar; vorhandene Wartungen und Fahrten bleiben mit dem ursprünglichen Namen zur Nachvollziehbarkeit erhalten. Der letzte aktive Administrator kann weder gelöscht noch herabgestuft werden.
|
||||
|
||||
## Admin-Login mit YubiKey
|
||||
|
||||
Administratoren können unter **Konto → YubiKeys** bis zu zwei Sicherheitsschlüssel (z. B. YubiKey) registrieren. Sobald mindestens ein Schlüssel hinterlegt ist, wird beim Admin-Login nach Benutzername/Passwort zusätzlich eine WebAuthn-Bestätigung verlangt.
|
||||
|
||||
## Kiosk-Modus
|
||||
|
||||
Unter `/kiosk` gibt es einen öffentlichen Kiosk-Modus ohne Login. Dort reicht das Kennzeichen, um die hinterlegten Wartungs-Sollwerte (Reifendruck, Kettenspannung, Öl-Prüfanleitung) eines Motorrads anzuzeigen.
|
||||
|
||||
## Eingabesicherheit
|
||||
|
||||
Alle Datenbankzugriffe nutzen parametrisierte SQL-Statements (`?`-Platzhalter), und Eingaben werden serverseitig validiert. Damit sind SQL-Injection-Angriffe über Formularfelder abgefangen.
|
||||
|
||||
## Backups
|
||||
|
||||
Alle persistenten Daten liegen im Docker-Volume `moped-data` unter `/app/data`:
|
||||
|
||||
Reference in New Issue
Block a user