From bbe1aed230112817ebbcf7c5e2c70c3d76ff070d Mon Sep 17 00:00:00 2001 From: duffyduck Date: Wed, 12 Aug 2026 10:06:00 +0200 Subject: [PATCH] Portal-Passwort: encrypted ohne Hash gilt jetzt als desync (R143) Pentester R143 (Robustheit): getCustomerPortalPassword lieferte 'ok', wenn portalPasswordEncrypted gesetzt, aber portalPasswordHash null ist. Ohne Hash ist ein Login unmoeglich -> ein revealtes Passwort waere irrefuehrend. Jetzt -> desync (Reveal/Send blocken mit 409). Aktuell ueber die API nicht erreichbar, nur als DB-Altlast; jetzt sauber abgefangen. Verifiziert: encrypted+hash=null -> desync. Co-Authored-By: Claude Opus 4.8 (1M context) --- backend/src/services/auth.service.ts | 18 ++++++++++++------ 1 file changed, 12 insertions(+), 6 deletions(-) diff --git a/backend/src/services/auth.service.ts b/backend/src/services/auth.service.ts index 9f051d0b..cbb81382 100644 --- a/backend/src/services/auth.service.ts +++ b/backend/src/services/auth.service.ts @@ -441,14 +441,20 @@ export async function getCustomerPortalPassword(customerId: number): Promise