Zum Inhalt springen

Mitgliederbereiche und Login-Systeme

Mitgliederbereiche machen Dokumente, Rechnungen oder Schulungen nur für berechtigte Personen zugänglich. Die Anmeldung bleibt sicher und trotzdem einfach.

Ausgangslage

In einem Mitgliederbereich erledigen Kunden, Partner oder Mitarbeitende vieles selbst. Das entlastet Service-Teams. Login-Systeme sind aber ein häufiges Angriffsziel. Gestohlene Zugangsdaten werden automatisiert durchprobiert. Ist die Anmeldung zu umständlich, weichen Nutzer auf Telefon und E-Mail aus.

Registrierung und Anmeldung

  • Registrierung mit Bestätigung der E-Mail-Adresse oder per Einladung

  • Passwortregeln nach BSI-Empfehlungen, gespeichert mit Argon2 oder bcrypt

  • Zwei-Faktor-Authentifizierung per App oder Sicherheitsschlüssel

  • Passkeys für die Anmeldung ohne Passwort

  • Single Sign-on über OpenID Connect oder SAML, etwa mit Microsoft Entra ID

Rollen und Rechte

Ein Rollenmodell legt fest, wer was sieht und tun darf. Wir bilden es im Code über Policies ab, bei Bedarf bis auf einzelne Datensätze. Administratoren verwalten Nutzer und Rollen selbst. Unternehmen legen Unterkonten für ihre Mitarbeitenden an.

Schutz vor Angriffen

Login-Versuche werden begrenzt, verdächtige Anmeldungen protokolliert. Sitzungen laufen nach Inaktivität ab. Die Umsetzung prüfen wir gegen den OWASP ASVS. Externe Penetrationstests begleiten wir und setzen die Befunde um.

Datenschutz

Wir erheben nur die nötigen Daten und speichern Einwilligungen nachweisbar. Nutzer können ihre Daten einsehen, exportieren und ihr Konto löschen. Das unterstützt die Betroffenenrechte nach DSGVO.

Vorgehen

Bestehende Konten übernehmen wir ohne neues Passwort, sofern das alte Verfahren es zulässt. Ein Beispiel ist der Kundenbereich für PlanetHome mit Zwei-Faktor-Authentifizierung nach BSI-Vorgaben. Er hat mehrere Pen-Tests bestanden. Vor dem Start testen wir die Anmeldung mit echten Nutzern.

Projekt anfragen

Zurück nach oben