Files
praxis-creutzburg-web/intern
clemensandClaude Opus 5 3b08be899c Ablaufpruefung fuer Passwort-Reset-Codes wieder aktiviert
Die Pruefung war auskommentiert, Reset-Links galten damit unbegrenzt,
obwohl die E-Mail "innerhalb der naechsten 24 Stunden" verspricht.

Sie wird jetzt in SQL ausgewertet statt mit strtotime()/time():
passwortcode_time wird in passwortvergessen.php mit NOW() gesetzt, also
mit der Uhr des DB-Servers (Europe/Berlin), waehrend der Webserver in
UTC laeuft. Eine Pruefung in PHP waere um diese zwei Stunden falsch -
dieselbe Ursache, die schon die 2FA-Codes unbrauchbar gemacht hat.
So benutzen Setzen und Pruefen dieselbe Uhr.

Ausserdem: fetch() liefert false und nicht null, wenn kein Benutzer
gefunden wird. Die Bedingung $user === null hat deshalb nie gegriffen,
und der Code lief mit false weiter in den Array-Zugriff.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-02 20:36:02 +02:00
..
2026-03-20 17:13:38 +01:00
2026-03-20 17:13:38 +01:00
2026-03-24 14:45:06 +01:00
2026-03-20 17:13:38 +01:00
2026-03-20 17:13:38 +01:00
2026-03-20 17:13:38 +01:00
2026-03-20 17:13:38 +01:00
2026-03-23 17:14:09 +01:00
2026-03-24 14:45:06 +01:00
2026-03-24 14:45:06 +01:00
2026-03-24 14:45:06 +01:00
2026-03-24 14:45:06 +01:00
2026-03-24 14:45:06 +01:00
2026-03-20 17:13:38 +01:00
2026-03-20 17:13:38 +01:00