Fix: Trusted-Device-Cookie überlebt jetzt den Logout
- resp.delete_cookie('mfa_trust') aus /logout entfernt
- Cookie wird nur noch bei MFA-Deaktivierung/Passwort-Reset gelöscht
- Debug-Prints entfernt, users.json aufgeräumt
This commit is contained in:
9
app.py
9
app.py
@@ -517,9 +517,6 @@ def login():
|
||||
# Trusted Device prüfen (Cookie überspringt MFA)
|
||||
trust_token = request.cookies.get("mfa_trust")
|
||||
if trust_token:
|
||||
users_data = load_users()
|
||||
user_data = users_data.get(email, {})
|
||||
trusted = user_data.get("trusted_devices", [])
|
||||
now = datetime.now()
|
||||
# Abgelaufene Einträge bereinigen
|
||||
active = [d for d in trusted
|
||||
@@ -537,6 +534,8 @@ def login():
|
||||
if user.must_change_password:
|
||||
return redirect("/change-password")
|
||||
return redirect("/admin")
|
||||
else:
|
||||
pass
|
||||
except (ValueError, KeyError):
|
||||
pass
|
||||
if changed:
|
||||
@@ -566,9 +565,7 @@ def logout():
|
||||
email = current_user.email if current_user.is_authenticated else "unknown"
|
||||
logout_user()
|
||||
add_history_entry("user_logout", f"User '{email}' abgemeldet", email)
|
||||
resp = redirect("/login")
|
||||
resp.delete_cookie("mfa_trust")
|
||||
return resp
|
||||
return redirect("/login")
|
||||
|
||||
|
||||
# -------------------------------------------------
|
||||
|
||||
Reference in New Issue
Block a user