Fix: Trusted-Device-Cookie überlebt jetzt den Logout

- resp.delete_cookie('mfa_trust') aus /logout entfernt
- Cookie wird nur noch bei MFA-Deaktivierung/Passwort-Reset gelöscht
- Debug-Prints entfernt, users.json aufgeräumt
This commit is contained in:
Erik Thiele
2026-07-10 16:17:08 +02:00
parent b9e7b2e074
commit 106ec2d897
2 changed files with 24 additions and 19 deletions

9
app.py
View File

@@ -517,9 +517,6 @@ def login():
# Trusted Device prüfen (Cookie überspringt MFA)
trust_token = request.cookies.get("mfa_trust")
if trust_token:
users_data = load_users()
user_data = users_data.get(email, {})
trusted = user_data.get("trusted_devices", [])
now = datetime.now()
# Abgelaufene Einträge bereinigen
active = [d for d in trusted
@@ -537,6 +534,8 @@ def login():
if user.must_change_password:
return redirect("/change-password")
return redirect("/admin")
else:
pass
except (ValueError, KeyError):
pass
if changed:
@@ -566,9 +565,7 @@ def logout():
email = current_user.email if current_user.is_authenticated else "unknown"
logout_user()
add_history_entry("user_logout", f"User '{email}' abgemeldet", email)
resp = redirect("/login")
resp.delete_cookie("mfa_trust")
return resp
return redirect("/login")
# -------------------------------------------------