componenta / auth-remember-me
Rotating persistent remember-me grants for Componenta Auth 3
v1.0.0
2026-09-27 22:33 UTC
Requires
- php: ^8.4
- componenta/auth: ^3.0
- componenta/auth-http: ^1.0
- componenta/auth-session: ^1.0
- componenta/auth-session-http: ^1.0
- componenta/identity: ^1.0.1
- cycle/database: ^2.22
- psr/clock: ^1.0
- psr/http-message: ^2.0
- psr/http-server-handler: ^1.0
- psr/http-server-middleware: ^1.0
Requires (Dev)
- componenta/auth-session-database: ^1.0
- componenta/clock: ^1.1.0
- nyholm/psr7: ^1.8
- phpstan/phpstan: ^2.1
- phpunit/phpunit: ^12.0
Suggests
None
Provides
None
Conflicts
None
Replaces
None
This package is auto-updated.
Last update: 2026-09-27 22:46:59 UTC
README
Rotating persistent convenience grants for Componenta Auth 3.
Remember-me is deliberately separate from the active authentication session.
A valid remember grant proves possession of a persistent browser credential,
then creates a fresh non-persistent AuthSession.
Security properties:
- selector + validator credentials with rotating validators;
- only selector/verifier hashes are persisted;
- replay of a superseded validator is treated as compromise;
- compromise revokes the remembered grant and all active sessions for the affected subject;
- successor grants and newly issued sessions use request-scoped discard compensation until response publication succeeds;
- remember-me evidence is marked only as a persistent_grant and never claims possession-factor, MFA or phishing resistance.