Bisher genügte die reine NFC-UID zum Einstempeln. Getestete Reader-Hardware
(günstiger USB-HID-RFID-Leser, EM4100 125kHz) liefert nur eine unverschlüsselte,
trivial klonbare Chip-ID - identisch zum in security_audit_kiosk_qr_nfc_2026_05_26
(K-3) beschriebenen Risiko, das bisher offen war.
- login_nfc() verlangt jetzt PIN, nutzt denselben Brute-Force-Lockout wie
login_pin (keyed auf nfc_uid statt Personalnummer)
- Neuer Endpunkt POST /users/{id}/kiosk-nfc (Admin/HR) zum Zuordnen einer
Karte zu einem Mitarbeiter - existierte bisher gar nicht, kiosk_nfc_uid
war nur im Model vorhanden, nirgends setzbar
- Company-interner Unique-Check (eine Karte = ein Mitarbeiter)
Kein bestehendes Frontend nutzt NFC-Login bisher, daher kein Breaking Change.
Höhere Sicherheitsstufe (NTAG424 SUN, klon-resistent) bleibt vorgemerkt für
späteren Hardware-Wechsel (aktueller Reader kann keine Kryptografie).
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Gis16MnuwkYcivLrSxK1pD
40 lines
1.2 KiB
Python
40 lines
1.2 KiB
Python
"""Schemas für Kiosk-User-Authentifizierung."""
|
|
import uuid
|
|
from pydantic import BaseModel, Field
|
|
|
|
|
|
class KioskPinLoginRequest(BaseModel):
|
|
"""Login via Personalnummer + PIN."""
|
|
personnel_number: str = Field(..., min_length=1)
|
|
pin: str = Field(..., min_length=4, max_length=16)
|
|
|
|
|
|
class KioskNfcLoginRequest(BaseModel):
|
|
"""Login via NFC-UID + Pflicht-PIN (Zweitfaktor, da UID allein klonbar ist)."""
|
|
nfc_uid: str = Field(..., min_length=1, max_length=64)
|
|
pin: str = Field(..., min_length=4, max_length=16)
|
|
|
|
|
|
class KioskQrLoginRequest(BaseModel):
|
|
"""Login via QR-Code (enthält verschlüsselten Token)."""
|
|
qr_token: str = Field(..., min_length=1)
|
|
|
|
|
|
class KioskSessionResponse(BaseModel):
|
|
"""Antwort nach erfolgreichem Kiosk-Login."""
|
|
session_token: str
|
|
user_id: uuid.UUID
|
|
user_name: str # "Max M." (Vorname + Nachname abgekürzt für Datenschutz)
|
|
expires_in_seconds: int # 900 (15 min)
|
|
auth_method: str # "pin" | "nfc" | "qr" | "list"
|
|
|
|
|
|
class KioskUserListEntry(BaseModel):
|
|
"""Minimale User-Info für Auswahl in der Mitarbeiterliste."""
|
|
id: uuid.UUID
|
|
display_name: str # "Max M." oder Kürzel
|
|
|
|
|
|
class KioskUserListResponse(BaseModel):
|
|
users: list[KioskUserListEntry]
|