<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>Thema "@Comdirect: Laufzeit 2FA Cookie / REST API  &amp;amp; M2M Comm. etc." in Website &amp; Apps</title>
    <link>https://community.comdirect.de/t5/website-apps/comdirect-laufzeit-2fa-cookie-rest-api-amp-m2m-comm-etc/m-p/316501#M26098</link>
    <description>&lt;P&gt;Hi Comdirect API Team,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;gerne würde ich die Diskussion aufgreifen bezgl. der Laufzeit / Gültigkeit des Session Cookies für die Auth auf der API Ebene:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;1) ich verstehe, dass die API auf den ersten Blick aus regulatorischer Sicht "von Art und Weise her" erstmal einem Retail-Produkt analog gesetzt wird; vertragsrechtlich läuft die API ja auch über einen Vertrag in "einer Endkunden-artigen Ausprägung"&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;2) wir verstehen auch, dass insb. durch die PSD2 &amp;amp; Co die Richtlinien bezüglich 2FA und Session Laufzeit/etc. die Zügel angezogen wurden&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Ich möchte hiermit aber anders argumentieren und eine Aufweichung der 24h Stundenregel erwirken (Attacke! &lt;span class="lia-unicode-emoji" title=":grinsendes_Gesicht_mit_lächelnden_Augen:"&gt;😄&lt;/span&gt; *lach) - ich sage:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;1. Der API Zugang ist ganz klar ein "mindestens semi-professionelles" Produkt; kein Ottonormal-User benutzt die API intensiv, insb. im schreibenden Zugriff&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;2. Der API Zugang kann auch in vollem Umfang ausschließlich von Leuten mit einem professionellen Background bedient werden&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;3. Daraus leitet sich ab, implizit: Die Session Laufzeit auf Standard-Userinterface Ebene hat sich nach den gängigen Restiktionen zu richtigen - &lt;STRONG&gt;jedoch hat die Session Laufzeit auf der Ebene der M2M Communication (bzw API) ganz klar nichts mit der Ebene des Endkundenzugangs via Web/App-Frontend zu tun, daher ist der API-Zugang ein grundsätzlich eher professionelles Instrument&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;4. Darus ergibt sich meiner Ansicht nach: Die Session Laufzeit für die Auth. auf API Ebene - und nur dort - darf deutlich über 24h liegen bzw. &lt;STRONG&gt;muss nach Ermessen des Entwicklers auch ganz deaktiviet werden können.&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Please discuss! &lt;span class="lia-unicode-emoji" title=":leicht_lächelndes_Gesicht:"&gt;🙂&lt;/span&gt;&lt;/P&gt;</description>
    <pubDate>Fri, 09 Aug 2024 17:52:03 GMT</pubDate>
    <dc:creator>FSQuant</dc:creator>
    <dc:date>2024-08-09T17:52:03Z</dc:date>
    <item>
      <title>@Comdirect: Laufzeit 2FA Cookie / REST API  &amp; M2M Comm. etc.</title>
      <link>https://community.comdirect.de/t5/website-apps/comdirect-laufzeit-2fa-cookie-rest-api-amp-m2m-comm-etc/m-p/316501#M26098</link>
      <description>&lt;P&gt;Hi Comdirect API Team,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;gerne würde ich die Diskussion aufgreifen bezgl. der Laufzeit / Gültigkeit des Session Cookies für die Auth auf der API Ebene:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;1) ich verstehe, dass die API auf den ersten Blick aus regulatorischer Sicht "von Art und Weise her" erstmal einem Retail-Produkt analog gesetzt wird; vertragsrechtlich läuft die API ja auch über einen Vertrag in "einer Endkunden-artigen Ausprägung"&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;2) wir verstehen auch, dass insb. durch die PSD2 &amp;amp; Co die Richtlinien bezüglich 2FA und Session Laufzeit/etc. die Zügel angezogen wurden&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Ich möchte hiermit aber anders argumentieren und eine Aufweichung der 24h Stundenregel erwirken (Attacke! &lt;span class="lia-unicode-emoji" title=":grinsendes_Gesicht_mit_lächelnden_Augen:"&gt;😄&lt;/span&gt; *lach) - ich sage:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;1. Der API Zugang ist ganz klar ein "mindestens semi-professionelles" Produkt; kein Ottonormal-User benutzt die API intensiv, insb. im schreibenden Zugriff&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;2. Der API Zugang kann auch in vollem Umfang ausschließlich von Leuten mit einem professionellen Background bedient werden&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;3. Daraus leitet sich ab, implizit: Die Session Laufzeit auf Standard-Userinterface Ebene hat sich nach den gängigen Restiktionen zu richtigen - &lt;STRONG&gt;jedoch hat die Session Laufzeit auf der Ebene der M2M Communication (bzw API) ganz klar nichts mit der Ebene des Endkundenzugangs via Web/App-Frontend zu tun, daher ist der API-Zugang ein grundsätzlich eher professionelles Instrument&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;4. Darus ergibt sich meiner Ansicht nach: Die Session Laufzeit für die Auth. auf API Ebene - und nur dort - darf deutlich über 24h liegen bzw. &lt;STRONG&gt;muss nach Ermessen des Entwicklers auch ganz deaktiviet werden können.&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Please discuss! &lt;span class="lia-unicode-emoji" title=":leicht_lächelndes_Gesicht:"&gt;🙂&lt;/span&gt;&lt;/P&gt;</description>
      <pubDate>Fri, 09 Aug 2024 17:52:03 GMT</pubDate>
      <guid>https://community.comdirect.de/t5/website-apps/comdirect-laufzeit-2fa-cookie-rest-api-amp-m2m-comm-etc/m-p/316501#M26098</guid>
      <dc:creator>FSQuant</dc:creator>
      <dc:date>2024-08-09T17:52:03Z</dc:date>
    </item>
  </channel>
</rss>

