Startprüfung
OKDie beim Start geladenen Sicherheitswerte wurden ohne kritischen Fehler angewendet.
Einstellung öffnenDie beim Start geladenen Sicherheitswerte wurden ohne kritischen Fehler angewendet.
Einstellung öffnenFür das Admin-Center ist kein Kennwort vorgeschrieben.
Einstellung öffnenKestrel kann direkt statt nur über HAProxy erreicht werden.
Einstellung öffnenDie Backendports sind nicht durch die Anwendung auf die HAProxy-IP begrenzt.
Einstellung öffnenNur der eingetragene HAProxy darf X-Forwarded-Header liefern. HAProxy muss eingehende Forwarded-Header überschreiben und darf sie nicht ungeprüft vom Client übernehmen.
Einstellung öffnenÖffentliche Hosts sind begrenzt; localhost bleibt als Wiederherstellungsweg erlaubt.
Einstellung öffnenDie App nutzt standardmäßig https://app-ticket.coteki.com. HTTP-Aufrufe an die API werden abgewiesen.
Einstellung öffnenLogin, Registrierung, Displayregistrierung, API, Fotos und Ticketzugriffe werden pro IP begrenzt und Ablehnungen protokolliert.
Einstellung öffnenSicherheitsheader, HSTS bei HTTPS sowie Secure-, HttpOnly- und SameSite-Cookies.
Einstellung öffnenDateigröße, Endung, MIME-Typ, Signatur, App-Paketstruktur und Backupinhalte werden geprüft.
Einstellung öffnenBrowser 30 Tage, Display 30 Tage, Admin-Inaktivität 30 Minuten.
Einstellung öffnenSMTP: nicht gesetzt (Verschlüsselung aktiv) | M365 Client-Secret: nicht gesetzt (Verschlüsselung aktiv) | M365 Zertifikatskennwort: nicht gesetzt (Verschlüsselung aktiv) | Firebase: nicht gesetzt (Verschlüsselung aktiv). Jeder Eintrag kann unabhängig verschlüsselt oder im Klartext gespeichert werden.
Einstellung öffnenStartfehler, HTTPS-Ablehnungen, Rate-Limits, Uploadfehler, Firewallstatus, Tokens, Cookies und Admin-Sitzungen werden im System-Log erfasst.
Einstellung öffnen