OXID Security-Modul V. 4.0
Release-Datum: 26.08.2026
Funktionen
Konten mit aktivierter Zwei-Faktor-Authentifizierung (2FA) können sich jetzt auch über die OXAPI anmelden. Bis V. 3.x schlossen sich 2FA und OXAPI gegenseitig aus.
Die Anmeldung erfolgt in zwei Schritten: Die Standard-Anmeldung liefert für ein 2FA-Konto zunächst ein Challenge-Token, das der Client nach Eingabe des per E-Mail versendeten Einmal-Codes gegen ein reguläres Zugriffstoken tauscht. Ist der Code nicht angekommen, kann der Client mit der Mutation
resendTwoFactorOtpeinen neuen anfordern. Details für Entwickler finden Sie unter Zwei-Faktor-Authentifizierung über die OXAPI.Kunden können ihre 2FA-Einstellung nun auch über die OXAPI selbst ein- und ausschalten (Mutation
setTwoFactorAuth).Beim Aktivieren der 2FA werden bestehende OXAPI-Tokens (Access- und Refresh-Tokens) des Kontos ungültig. Eine bereits ausgestellte Sitzung kann die Aktivierung damit nicht überdauern; der Nutzer muss sich neu anmelden und durchläuft dann den 2FA-Ablauf.
Die E-Mail mit dem 2FA-Code ist jetzt anpassbar: Betreff und Text werden aus einem CMS-Inhalt (
oesm2faotpemail) erzeugt und lassen sich je Sprache im Admin-Backend an Ihr Corporate Design anpassen. Ist kein CMS-Inhalt vorhanden, versendet der Shop eine integrierte Standard-E-Mail. Details unter OTP-E-Mail anpassen.Die Gültigkeitsdauer des OTP-Codes und des API-Challenge-Tokens sind jetzt konfigurierbar (Standard jeweils 300 Sekunden / 5 Minuten). Die OTP-Code-Gültigkeit war bisher fest verdrahtet. Siehe Zwei-Faktor-Authentifizierung shopweit aktivieren.
Korrekturen
Korrekturen finden Sie im Changelog (GitHub) unter https://github.com/OXID-eSales/security-module/blob/v4.0.2/CHANGELOG.md.
Voraussetzungen
OXID eShop 7.5.x.
PHP 8.3 oder höher (getestet bis PHP 8.5).
Bekannte Einschränkungen
Logins im Admin-Backend sind nicht durch 2FA geschützt. Die Schutzfunktion gilt für Frontend-Logins (Kundenkonto) und für Logins über die OXAPI.