Das Speichern eines neuen Eintrags im Popup las den Token direkt aus chrome.storage.local und verlangte den manuellen apiToken. Nach einer SSO-Anmeldung wird dieser Schluessel jedoch geloescht (nur Refresh-Token plus kurzlebiger Access-Token in storage.session), sodass das Anlegen immer mit "Nicht konfiguriert." abbrach. Das Anlegen laeuft jetzt wie alle uebrigen Aufrufe ueber den Background-Service-Worker (apiFetch): SSO-Access-Token mit automatischer Erneuerung oder, falls gesetzt, manueller Token. Eine serverseitige Sperre (423) fuehrt zur PIN-Abfrage statt zu einer Fehlermeldung, und der Eintrags-Cache wird nach dem Anlegen verworfen. Ausserdem entfaellt in den Optionen ein redundanter Statusabruf, der ebenfalls nur den manuellen Token beruecksichtigte; loadConnStatus() deckt beide Anmeldewege bereits ab. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01G12DRMpe4UjYDwuRU1sjy1
3.5 KiB
3.5 KiB
Changelog – OpenNIT Vault (Browser-Erweiterung)
Format nach Keep a Changelog.
Die Erweiterungsversion (manifest.json) ist unabhängig von der OpenNIT-Serverversion.
[Unreleased]
Behoben
- Neuen Eintrag anlegen funktioniert wieder nach SSO-Anmeldung: Das Speichern eines im Popup erzeugten Passworts brach bisher mit „Nicht konfiguriert." ab, wenn die Erweiterung über „Mit OpenNIT anmelden" verbunden war – es wurde ausschließlich der manuelle Token akzeptiert. Das Anlegen nutzt nun denselben Zugang wie alle übrigen Aufrufe (inkl. automatischer Token-Erneuerung). Ist der Tresor gesperrt, erscheint die PIN-Abfrage statt einer Fehlermeldung.
[2.4.0] - 2026-07-01
Hinzugefügt
- SSO-Anmeldung (OAuth 2.0 + PKCE): „Mit OpenNIT anmelden" – Anmeldung wie an OpenNIT
(lokal + 2FA / Microsoft 365 / Keycloak) über
chrome.identity. Die Erweiterung erhält kurzlebige Access-Tokens und einen langlebigen, rotierenden Refresh-Token; der Zugang wird automatisch erneuert. „Abmelden" widerruft die Sitzung serverseitig. - Der bisherige manuelle Token bleibt als „Erweitert"-Option erhalten (Kiosk/Headless).
Sicherheit
- Kurzlebige Access-Tokens + Refresh-Token-Rotation mit Reuse-Detection (bei Wiederverwendung eines bereits rotierten Tokens wird die gesamte Sitzungskette widerrufen).
[2.3.0] - 2026-07-01
Sicherheit
- Token-Härtung: Bei aktivem Tresor-PIN wird die PIN-Sperre nun serverseitig erzwungen – die
Endpunkte für Einträge/Passwort/TOTP liefern erst nach frischer PIN-Entsperrung Daten. Ein gestohlener
Token allein ist damit wertlos, solange keine gültige Entsperrung vorliegt (neuer
POST /unlockmit Fensterdauer,POST /lockzum sofortigen Sperren). - HTTPS-Zwang: In den Einstellungen werden nur noch
https://-Adressen akzeptiert (Ausnahme:localhost) – verhindert Klartext-Übertragung von Token und Passwörtern. - Warnung bei fremder Domain: „Auf dieser Seite ausfüllen" warnt, wenn die aktive Seite nicht zur hinterlegten Adresse des Eintrags passt.
Geändert
- Die Einstellung „PIN-Sperre" legt nur noch die Dauer der Entsperrung fest (die Option „Aus" entfällt, da die Sperre bei gesetztem Tresor-PIN serverseitig gilt).
[2.2.2] - 2026-07-01
Geändert
- Fester Name „OpenNIT Vault" (unabhängig vom Instanznamen).
- Berechtigung
tabsentfernt – die aktive Tab-Adresse ist bereits durch die Website-Berechtigungen abgedeckt; die Warnung „Browserverlauf lesen" entfällt.
[2.2.0] - 2026-07-01
Hinzugefügt
- PIN-Sperre mit demselben PIN wie der Web-Tresor, konfigurierbare Sperrdauer (5 Min / 15 Min / 1 Std / bis der Browser geschlossen wird).
- Passwort-Generator und Anzeigen-Auge beim Anlegen.
- Notizen in der Detailansicht (anzeigen/kopieren) und in der Suche.
- Zwischenablage-Auto-Clear nach dem Kopieren (abschaltbar).
- Tastatur-Navigation in der Liste und Dark Mode.
[2.1.0] - 2026-06-30
Hinzugefügt
- Detailansicht je Eintrag mit Anzeigen/Kopieren von Benutzername und Passwort sowie 2FA-Code.
- Favicons der hinterlegten Seiten (serverseitig gecacht).
Behoben
- Klick auf einen Eintrag öffnet nun die Detailansicht.
- Vorschlags-Dropdown an das Design der Erweiterung angeglichen.
[2.0.0]
Hinzugefügt
- Erstveröffentlichung: Autofill für Benutzer-, Passwort- und 2FA-Felder, Popup mit Liste/Suche, Anlegen neuer Einträge, Einstellungen für Server-URL und Token.