[P1] Selbstständige Passwortänderung und Konto-Wiederherstellung bereitstellen #10

Open
opened 2026-09-15 09:43:26 +00:00 by metalcircle-bot · 0 comments

Ziel

Nutzer können ihr Konto ohne Administratorhilfe absichern und wiederherstellen.

Hintergrund

Für eine Beta, in der Menschen ihre Konten selbst anlegen, ist die derzeitige Wiederherstellung über einen vom Administrator manuell erzeugten Account-Link nicht alltagstauglich.

Ist-Zustand

Es gibt einen Admin-Endpunkt zum Erzeugen eines zweistündigen Passwort-Reset-Links. Beim erfolgreichen Reset werden bestehende Sessions gelöscht. Ein öffentlicher „Passwort vergessen“-Ablauf per bestätigter E-Mail und eine eigene Passwortänderung nach Anmeldung sind nicht vorhanden.

Anforderungen

  • Angemeldete Nutzer können nach erneuter Passwortbestätigung ihr Passwort ändern.
  • Nutzer können eine neutrale Wiederherstellungsanfrage für ihre E-Mail-Adresse stellen; die Antwort darf nicht verraten, ob ein Konto existiert.
  • Reset erfolgt ausschließlich über einmalige, befristete Tokens an die verifizierte Adresse; Mailversand ist konfigurierbar und Fehler sind benutzerfreundlich.
  • Passwortänderung/-reset invalidiert bestehende Sessions und Push-Gerätezuordnungen angemessen.
  • Rate-Limits, CSRF-Schutz, Log-Redaktion und DE/EN-Meldungen berücksichtigen.

Akzeptanzkriterien

  • Passwortänderung erfordert das aktuelle Passwort und bestätigt den Erfolg in DE/EN.
  • Wiederherstellung ist ohne Administrator möglich und verrät keine Kontoexistenz.
  • Ungültige, abgelaufene und mehrfach verwendete Tokens werden abgewiesen.
  • Nach Änderung/Reset sind alte Sessions nicht mehr nutzbar.
  • Rate-Limits und Tests für Mail-Ausfall, Tokenablauf und Session-Invalidierung sind vorhanden.

Test / Verifikation

Änderung und Wiederherstellung mit bestätigter Testadresse durchspielen; alte Session-Cookies und Push-Zuordnung danach prüfen.

Abhängigkeiten

Selbstständige Registrierung und E-Mail-Verifikation.

## Ziel Nutzer können ihr Konto ohne Administratorhilfe absichern und wiederherstellen. ## Hintergrund Für eine Beta, in der Menschen ihre Konten selbst anlegen, ist die derzeitige Wiederherstellung über einen vom Administrator manuell erzeugten Account-Link nicht alltagstauglich. ## Ist-Zustand Es gibt einen Admin-Endpunkt zum Erzeugen eines zweistündigen Passwort-Reset-Links. Beim erfolgreichen Reset werden bestehende Sessions gelöscht. Ein öffentlicher „Passwort vergessen“-Ablauf per bestätigter E-Mail und eine eigene Passwortänderung nach Anmeldung sind nicht vorhanden. ## Anforderungen - Angemeldete Nutzer können nach erneuter Passwortbestätigung ihr Passwort ändern. - Nutzer können eine neutrale Wiederherstellungsanfrage für ihre E-Mail-Adresse stellen; die Antwort darf nicht verraten, ob ein Konto existiert. - Reset erfolgt ausschließlich über einmalige, befristete Tokens an die verifizierte Adresse; Mailversand ist konfigurierbar und Fehler sind benutzerfreundlich. - Passwortänderung/-reset invalidiert bestehende Sessions und Push-Gerätezuordnungen angemessen. - Rate-Limits, CSRF-Schutz, Log-Redaktion und DE/EN-Meldungen berücksichtigen. ## Akzeptanzkriterien - [ ] Passwortänderung erfordert das aktuelle Passwort und bestätigt den Erfolg in DE/EN. - [ ] Wiederherstellung ist ohne Administrator möglich und verrät keine Kontoexistenz. - [ ] Ungültige, abgelaufene und mehrfach verwendete Tokens werden abgewiesen. - [ ] Nach Änderung/Reset sind alte Sessions nicht mehr nutzbar. - [ ] Rate-Limits und Tests für Mail-Ausfall, Tokenablauf und Session-Invalidierung sind vorhanden. ## Test / Verifikation Änderung und Wiederherstellung mit bestätigter Testadresse durchspielen; alte Session-Cookies und Push-Zuordnung danach prüfen. ## Abhängigkeiten Selbstständige Registrierung und E-Mail-Verifikation.
kai added this to the MetalCircle 0.1 Beta milestone 2026-09-15 09:52:18 +00:00
Sign in to join this conversation.