Feature #3727
Security: Session Hijacking erschweren
Start date:
13.05.2017
Due date:
% Done:
0%
Estimated time:
Discuss:
Description
- Problem 1: durch '[FE][lockIP] = 0' wird der Schutz gegen Session Hijacking fuer FE-User verringert.
- Problem 2: in QFQ ist kein 'Session Hijacking' based on changed IP detection implementiert.
- Zu 1)
- Entweder eine Extension schreiben die gewisse IPs immer zulaesst (z.B. die lokalen IPs) - es gab entsrpechende Extensions.
- Oder in QFQ diesen Check implementieren (z.B. in dem sich QFQ beendet, sollte der aktuelle FE User einer FE Gruppe angehoeren)
- Zu 2) implementieren. Am besten aehnlich konfiguriert wird '[FE][lockIP]'