Download the PHP package tualo/otk without Composer
On this page you can find all versions of the php package tualo/otk. It is possible to download/install these versions without Composer. Possible dependencies are resolved automatically.
Informations about the package otk
OTK - One-Time Key
Ein PHP-Paket für cookieloses Session-Handling mittels einmaliger Schlüssel (One-Time Keys).
Beschreibung
OTK (One-Time Key) ermöglicht ein sicheres, cookieloses Session-Management durch die Verwendung von einmaligen, zeitlich begrenzten Schlüsseln. Diese werden als URL-Parameter übergeben und können nur einmal verwendet werden. Die Keys werden in Redis gespeichert und nach einmaliger Verwendung automatisch gelöscht.
Hauptmerkmale
- Cookieloses Session-Handling: Ideal für Umgebungen, in denen Cookies nicht verwendet werden können oder sollen
- Einmalige Verwendung: Jeder Key kann nur einmal eingelöst werden
- Zeitliche Begrenzung: Keys verfallen automatisch nach einer konfigurierbaren Zeitspanne
- Redis-basiert: Schnelle und zuverlässige Speicherung
- Konfigurierbar: Anpassbare Key-Länge, Lebensdauer und Redis-Verbindung
Anforderungen
- PHP >= 7.4
- Redis-Server
- PHP Redis Extension
- tualo/ds ^1.5
- tualo/server ^1
Installation
Konfiguration
Die Konfiguration erfolgt über die Tualo Application Configuration:
Verwendung
Grundlegende Verwendung
CMS-Verwendung in Pug-Templates
Wenn die CMS-Middleware eingebunden ist, kann das OTK-Objekt direkt in Pug-Templates verwendet werden:
PHP-Seite (CMS-Middleware aktivieren):
Nach der Registrierung steht cms.otk in allen Pug-Templates zur Verfügung und bietet dieselben Methoden wie die OTK-Klasse.
Automatisches Session-Handling
Das Middleware-System ermöglicht automatisches Session-Handling:
Die Middleware:
- Prüft ob
use_for_sessionaktiviert ist - Sucht nach OTK-Keys in der Anfrage
- Extrahiert die Session-ID aus dem Key
- Startet die Session automatisch
- Löscht den verwendeten Key
Key-Format
Keys werden automatisch nach folgendem Schema generiert:
Beispiel:
Manuelle Key-Verwaltung
Anwendungsfälle
1. E-Mail-Links
2. API-Tokens
3. Cookie-freie Mobile Apps
Sicherheitshinweise
- Einmalige Verwendung: Keys werden nach Verwendung automatisch gelöscht
- Zeitliche Begrenzung: Keys verfallen nach der konfigurierten Lebensdauer
- HTTPS verwenden: Keys in URLs sollten nur über verschlüsselte Verbindungen übertragen werden
- Key-Länge: Standard 36 Zeichen bieten ausreichende Entropie gegen Brute-Force
- Logging: Keys sollten nicht in Logs gespeichert werden
Fehlerbehandlung
Lizenz
MIT
Autor
Thomas Hoffmann
[email protected]
Support
Bei Fragen oder Problemen erstellen Sie bitte ein Issue im Repository.