Mitgliederbereiche und Login-Systeme
Mitgliederbereiche machen Dokumente, Rechnungen oder Schulungen nur für berechtigte Personen zugänglich. Die Anmeldung bleibt sicher und trotzdem einfach.
Ausgangslage
In einem Mitgliederbereich erledigen Kunden, Partner oder Mitarbeitende vieles selbst. Das entlastet Service-Teams. Login-Systeme sind aber ein häufiges Angriffsziel. Gestohlene Zugangsdaten werden automatisiert durchprobiert. Ist die Anmeldung zu umständlich, weichen Nutzer auf Telefon und E-Mail aus.
Registrierung und Anmeldung
Registrierung mit Bestätigung der E-Mail-Adresse oder per Einladung
Passwortregeln nach BSI-Empfehlungen, gespeichert mit Argon2 oder bcrypt
Zwei-Faktor-Authentifizierung per App oder Sicherheitsschlüssel
Passkeys für die Anmeldung ohne Passwort
Single Sign-on über OpenID Connect oder SAML, etwa mit Microsoft Entra ID
Rollen und Rechte
Ein Rollenmodell legt fest, wer was sieht und tun darf. Wir bilden es im Code über Policies ab, bei Bedarf bis auf einzelne Datensätze. Administratoren verwalten Nutzer und Rollen selbst. Unternehmen legen Unterkonten für ihre Mitarbeitenden an.
Schutz vor Angriffen
Login-Versuche werden begrenzt, verdächtige Anmeldungen protokolliert. Sitzungen laufen nach Inaktivität ab. Die Umsetzung prüfen wir gegen den OWASP ASVS. Externe Penetrationstests begleiten wir und setzen die Befunde um.
Datenschutz
Wir erheben nur die nötigen Daten und speichern Einwilligungen nachweisbar. Nutzer können ihre Daten einsehen, exportieren und ihr Konto löschen. Das unterstützt die Betroffenenrechte nach DSGVO.
Vorgehen
Bestehende Konten übernehmen wir ohne neues Passwort, sofern das alte Verfahren es zulässt. Ein Beispiel ist der Kundenbereich für PlanetHome mit Zwei-Faktor-Authentifizierung nach BSI-Vorgaben. Er hat mehrere Pen-Tests bestanden. Vor dem Start testen wir die Anmeldung mit echten Nutzern.