From 47dff5a1cacc2c74cdb036f5562c57dd4a3cc8bd Mon Sep 17 00:00:00 2001 From: Clemens Creutzburg Date: Sun, 23 Aug 2026 20:45:44 +0200 Subject: [PATCH] Kundenkuerzel aus Login und Passwort-vergessen entfernen Das Feld war optional und musste vom Kunden auswendig gewusst werden. Ohne Einschraenkung liefert saas_authenticate() bei mehreren Mandanten needs_tenant_selection, und mandant-auswahl.php laesst per Klarnamen waehlen - der kundenfreundlichere Weg. Beim Passwort-Reset haengt das Passwort ohnehin am Benutzerkonto, nicht am Mandanten. Die optionalen Parameter von saas_authenticate() und saas_request_password_reset() bleiben erhalten; die check-*-Skripte pruefen darueber weiterhin die mandantenspezifische Aufloesung. Co-Authored-By: Claude Opus 5 --- login.php | 11 ++++------- passwort-vergessen.php | 10 ++++------ 2 files changed, 8 insertions(+), 13 deletions(-) diff --git a/login.php b/login.php index 9e2353c..05fa6ab 100644 --- a/login.php +++ b/login.php @@ -6,7 +6,6 @@ require_once __DIR__ . '/app/rate-limit.php'; $pdo = app_db_pdo(); $errors = []; $email = trim((string)($_POST['email'] ?? '')); -$tenantSlug = trim((string)($_POST['tenant_slug'] ?? '')); if ($_SERVER['REQUEST_METHOD'] === 'POST') { app_require_csrf(); @@ -17,11 +16,13 @@ if ($_SERVER['REQUEST_METHOD'] === 'POST') { if (!$emailBucketOk || !$ipBucketOk) { $errors = ['Zu viele Anmeldeversuche. Bitte versuche es in einigen Minuten erneut.']; } else { + // Bewusst ohne Mandanten-Einschraenkung: gehoert die E-Mail zu + // mehreren Mandanten, uebernimmt mandant-auswahl.php die Auswahl per + // Klarnamen. Ein Kundenkuerzel muss dafuer niemand kennen. $result = saas_authenticate( $pdo, $email, - (string)($_POST['password'] ?? ''), - $tenantSlug + (string)($_POST['password'] ?? '') ); if ($result['ok'] && !empty($result['needs_tenant_selection'])) { @@ -96,10 +97,6 @@ if ($_SERVER['REQUEST_METHOD'] === 'POST') { -
- - -