1. Das ist praktisch schon eingebaut ... sowie es sich um keine Release-Firmware handelt, wird der Timer auf 8 Stunden gesetzt (das müßten die Benutzer der Inhouse-Versionen auch so haben).
2. Die Wege dahin, das im eigenen Browser zu erreichen, sind genauso vielfältig wie von verschiedenem Schwierigkeitsgrad. Man kann
- die Firmware modifizieren
- die Einstellungen der Box manipulieren
- die entscheidende Seite über einen Proxy laden und sie dabei ändern (hier ist es dann wieder von Vorteil, wenn/dass das keine TLS-Verbindung ist)
- den Seiteninhalt im Browser ändern über ein Add-On
- den JS-Code im Browser ändern über ein Add-On (hier kann man dann alles Erdenklich machen, das passende Objekt heißt "gPageTimer")
3. Während man den ersten Punkt noch ablehnen könnte, weil er die Firmware verändert, sind die weiteren Punkte selbst dann problemlos möglich, wenn einem die Box nicht gehört und man die Firmware nicht ändern kann oder will.
4. Ja, wenn man es weiterdenkt, sind die Punkte (unterhalb von 2.) ab dem dritten sogar so harmlos, daß sie das Verhalten nur für den einzelnen Benutzer (bzw. Browser) ändern.
5. Wer wirklich Profi ist, findet mit den o.a. Punkten auch seine eigene (und genau auf seine Bedürfnisse zugeschnittene) Lösung für sein eigenes Problem.
6. Der "normale Benutzer" braucht so etwas aber praktisch nie (warum sollte es dann dafür eine Einstellmöglichkeit geben?) ... wenn doch, kann er jederzeit auf den Logout-Timer klicken, um seine Session zu verlängern - die meisten Seitenaufrufe machen das ohnehin, denn das ist ja ein Countdown, der auch wieder zurückgesetzt wird und keine feste Uhrzeit, zu der die Session abgelaufen ist.
7. Wenn es AVM jetzt auch noch gelingt, beim Schließen des Browsers (oder des Tabs) den Benutzer sauber an der Box abzumelden (zumindest bei FF 58 ist da mit Wireshark kein Request zu sehen, wenn man den Tab für eine Box mit 06.92 schließt), ist das ein weiterer Schritt auf dem Weg zu mehr Sicherheit.
8. Kommt dann noch die "Verbindung" von WLAN-Abmeldung eines Gerätes und automatischer Abmeldung aller gültigen Sessions von diesem Gerät dazu, kann man auch mit dem Smartphone das Haus verlassen, ohne daß eine ggf. bestehende Session von diesem Gerät noch lange nach dem letzten Kontakt zur FRITZ!Box (nämlich bis zu 1200 Sekunden danach) dadurch okkupiert werden kann, daß ein Angreifer sich dieselbe IP-Adresse gibt und eine zuvor erbeutete SID einfach weiterverwendet. Keine Ahnung, was davon AVM in der Labor-Reihe schon in Angriff genommen hat ... aber sicherer geht eben (fast) immer.
9. Irgendwann wird es AVM auch noch gelingen, bei kaskadierten Routern zu einer Lösung zu finden ... da hat man nämlich auch weiterhin ein echtes Sicherheitsproblem (ein Angreifer braucht die IP-Adresse gar nicht mehr zu manipulieren, weil er nach NAT im kaskadierten Router ohnehin dieselbe IP-Adresse ggü. der Box hat) bzw. das ist die Situation, in der einem eine automatische Abmeldung aller Sessions anhand einer IP-Adresse auf die Füße fällt - im Prinzip macht AVM das nämlich schon jetzt, wenn ein Request mit einer ungültigen SID eingeht. Das nervt spätestens dann, wenn zwei Geräte hinter einem kaskadierten Router sich immer gegenseitig die Füße weghauen, weil immer irgendeines von den beiden mit einer falschen SID aufläuft und damit die Session des anderen Gerätes mit abgeräumt wird, wovon das natüriich nichts mitkriegt und dann mit seinem nächsten Request die nächste Runde in dem Spiel einläutet.