fix(kiosk): NFC-Login verlangt Pflicht-PIN als Zweitfaktor (Security-Audit K-3)
Bisher genügte die reine NFC-UID zum Einstempeln. Getestete Reader-Hardware
(günstiger USB-HID-RFID-Leser, EM4100 125kHz) liefert nur eine unverschlüsselte,
trivial klonbare Chip-ID - identisch zum in security_audit_kiosk_qr_nfc_2026_05_26
(K-3) beschriebenen Risiko, das bisher offen war.
- login_nfc() verlangt jetzt PIN, nutzt denselben Brute-Force-Lockout wie
login_pin (keyed auf nfc_uid statt Personalnummer)
- Neuer Endpunkt POST /users/{id}/kiosk-nfc (Admin/HR) zum Zuordnen einer
Karte zu einem Mitarbeiter - existierte bisher gar nicht, kiosk_nfc_uid
war nur im Model vorhanden, nirgends setzbar
- Company-interner Unique-Check (eine Karte = ein Mitarbeiter)
Kein bestehendes Frontend nutzt NFC-Login bisher, daher kein Breaking Change.
Höhere Sicherheitsstufe (NTAG424 SUN, klon-resistent) bleibt vorgemerkt für
späteren Hardware-Wechsel (aktueller Reader kann keine Kryptografie).
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Gis16MnuwkYcivLrSxK1pD
This commit is contained in:
@@ -172,6 +172,7 @@ async def kiosk_login_nfc(
|
||||
"""NFC-Login: NFC-UID der Karte."""
|
||||
user, session_token = await kiosk_auth_service.login_nfc(
|
||||
nfc_uid=data.nfc_uid,
|
||||
pin=data.pin,
|
||||
company_id=device.company_id,
|
||||
device_id=device.id,
|
||||
db=db,
|
||||
|
||||
@@ -14,6 +14,7 @@ from app.schemas.user import (
|
||||
NextPersonnelNumberResponse,
|
||||
NotificationPrefsUpdate,
|
||||
NotificationTypeOut,
|
||||
SetKioskNfcUidRequest,
|
||||
SetKioskPinRequest,
|
||||
UserImportResult,
|
||||
UserImportRowResult,
|
||||
@@ -283,3 +284,19 @@ async def set_kiosk_pin(
|
||||
user = await user_service.get_by_id(user_id, current_user.company_id, db)
|
||||
await user_service.set_kiosk_pin(user, data.pin, db)
|
||||
return MessageResponse(message="Kiosk PIN updated")
|
||||
|
||||
|
||||
@router.post("/{user_id}/kiosk-nfc", response_model=MessageResponse)
|
||||
async def set_kiosk_nfc(
|
||||
user_id: UUID,
|
||||
data: SetKioskNfcUidRequest,
|
||||
current_user: CurrentUser,
|
||||
db: AsyncSession = Depends(get_db),
|
||||
):
|
||||
"""NFC-Karte einem Mitarbeiter zuordnen. Nur Admin/HR - die Karte allein ist
|
||||
kein Geheimnis (klonbare UID), daher darf sie nicht selbst zugewiesen werden."""
|
||||
if not current_user.is_admin_or_above():
|
||||
raise HTTPException(status_code=403, detail="Not allowed")
|
||||
user = await user_service.get_by_id(user_id, current_user.company_id, db)
|
||||
await user_service.set_kiosk_nfc_uid(user, data.nfc_uid, db)
|
||||
return MessageResponse(message="Kiosk NFC-UID updated")
|
||||
|
||||
Reference in New Issue
Block a user