Wie funktioniert die Autorisierung?
Die Autorisierung geschützter Builds speichert nur einen Passwort-Hash und verwendet eine verdeckte Eingabe.
So funktioniert es
Der Autorisierungsblock ist physisch nur in geschützten Builds vorhanden. Sitzungscookies werden mit sicheren Attributen gesetzt und die Sitzungs-ID wird bei Änderungen des Anmeldestatus erneuert.
In der Praxis
Fehlversuche können zeitlich gesperrt werden. Passwörter erscheinen weder in der sichtbaren Befehlszeile noch im Browser-Verlauf des Terminals.
Die Autorisierung selbst speichert nur den Passwort-Hash im auth-Namensraum von .lil.key. Andere optionale Funktionen, etwa gespeicherte Datenbankverbindungen, können denselben geschützten Datei-Container für eigene sensible Daten verwenden.
Beispiele
authauth -pauth -e