"Christmas - the time to fix the computers of your loved ones" « Lord Wyrm

Two-factor authentication für eigenes Webprojekt

Redphex 12.12.2017 - 18:36 3307 11
Posts

Redphex

Legend
RabbitOfNegativeEuphoria
Avatar
Registered: Mar 2000
Location: Kadaverstern
Posts: 11812
Ich würde ein LAMP Eigenbauprojekt gerne um optionale 2FA erweitern.

Hat die Community hierfür Erfahrungsberichte oder Empfehlungen?
Sinn / Unsinn, auf was aufpassen, explizite Produktempfehlungen?

Freue mich auf Input

Punisher

Bukanier
Avatar
Registered: Sep 2002
Location: Disneyland
Posts: 1857
Zuerst musst du dich für eine Technik entscheiden. SMS sind outdated und unsicher eingestuft (zu leicht abzufangen).

Ich würds über den Google Authenticator oä machen (https://www.codementor.io/slavko/go...ation-du1082vho) oder auf hardware token setzen

Neo1010

.
Registered: May 2003
Location: -
Posts: 1209
Zitat aus einem Post von Punisher
Ich würds über den Google Authenticator

this..

Google-Auth und fertig

Lord Wyrm

topquote owner since '17
Avatar
Registered: Jan 2005
Location: wean
Posts: 1316
Würde hier 2FA mittels Google Authenticator realisieren.

Hier gibts einige gute Anregungen

Punisher

Bukanier
Avatar
Registered: Sep 2002
Location: Disneyland
Posts: 1857
Zitat aus einem Post von Neo1010
this..

Google-Auth und fertig

Google-Authenticator != google auth

ich meine nur die token Generierung. Natürlich kann er ein simples authenticate by google account machen (oauth2 oä), dann entscheidet aber der user ob er 2FA aktiviert

aber ev. meinen wir eh das selbe :)

Neo1010

.
Registered: May 2003
Location: -
Posts: 1209
meine eh auch den authenticator ;)

-=Willi=-

The Emperor protects
Avatar
Registered: Aug 2003
Location: ~
Posts: 1624
Was ihr als "Google Authenticator" betitelt heißt im Allgemeinen TOTP.

Neo1010

.
Registered: May 2003
Location: -
Posts: 1209
Zitat aus einem Post von -=Willi=-
Was ihr als "Google Authenticator" betitelt heißt im Allgemeinen TOTP.

der Google-Authenticator kann beide ;) (HOTP und TOTP)

COLOSSUS

Administrator
Frickler
Avatar
Registered: Dec 2000
Location: ~
Posts: 11898
Fuer (T|H)OTP braucht man ueberhaupt keine Google-App bzw. -Komponenten: https://johannes.truschnigg.info/bl...mit-libpam-oath

-=Willi=-

The Emperor protects
Avatar
Registered: Aug 2003
Location: ~
Posts: 1624
Zitat aus einem Post von COLOSSUS
Fuer (T|H)OTP braucht man ueberhaupt keine Google-App bzw. -Komponenten: https://johannes.truschnigg.info/bl...mit-libpam-oath

Ich mach es z. B. mit einem YubiKey.

Smut

takeover & ether
Avatar
Registered: Feb 2003
Location: VIE
Posts: 16624
Geht auch mit freeOTP von Redhat.

Totp ist dafür imho das richtige. Allerdings musst du dir überlegen wie die User zum seed kommen und wie sie ihren Account erneut ausrollen wenn sie ihre App gelöscht haben oder ein neues Smartphone haben. Daran scheitert es imho oft.

Punisher

Bukanier
Avatar
Registered: Sep 2002
Location: Disneyland
Posts: 1857
Zitat aus einem Post von COLOSSUS
Fuer (T|H)OTP braucht man ueberhaupt keine Google-App bzw. -Komponentenh
Zitat aus einem Post von Punisher
Ich würds über den Google Authenticator oä machen
steht eh schon da, Vorteil vom google authenticator ist, dass er bereits von vielen anderen großen Websites verwendet wird, und User nicht zig Token tools brauchen. Jeder andere (vertrauenswürdige) Token Generator ist natürlich wie bereits geschrieben genau so valide
Bearbeitet von Punisher am 13.12.2017, 08:20
Kontakt | Unser Forum | Über overclockers.at | Impressum | Datenschutz