Startprüfung
OKDie beim Start geladenen Sicherheitswerte wurden ohne kritischen Fehler angewendet.
Einstellung öffnenDie beim Start geladenen Sicherheitswerte wurden ohne kritischen Fehler angewendet.
Einstellung öffnenFür das Admin-Center ist kein Kennwort vorgeschrieben.
Einstellung öffnenKestrel kann direkt statt nur über HAProxy erreicht werden.
Einstellung öffnenDie Backendports sind nicht durch die Anwendung auf die HAProxy-IP begrenzt.
Einstellung öffnenNur der eingetragene HAProxy darf X-Forwarded-Header liefern. HAProxy muss eingehende Forwarded-Header überschreiben und darf sie nicht ungeprüft vom Client übernehmen.
Einstellung öffnenÖffentliche Hosts sind begrenzt; localhost bleibt als Wiederherstellungsweg erlaubt.
Einstellung öffnenDer Server erlaubt HTTP. Die App kann bei einem Server ohne HTTPS automatisch auf HTTP zurückfallen.
Einstellung öffnenLogin, Registrierung, Displayregistrierung, API, Fotos und Ticketzugriffe werden pro IP begrenzt und Ablehnungen protokolliert.
Einstellung öffnenSicherheitsheader, HSTS bei HTTPS sowie Secure-, HttpOnly- und SameSite-Cookies.
Einstellung öffnenDateigröße, Endung, MIME-Typ, Signatur, App-Paketstruktur und Backupinhalte werden geprüft.
Einstellung öffnenBrowser 30 Tage, Display 30 Tage, Admin-Inaktivität 30 Minuten.
Einstellung öffnenSMTP: nicht gesetzt (Verschlüsselung aktiv) | M365 Client-Secret: nicht gesetzt (Verschlüsselung aktiv) | M365 Zertifikatskennwort: nicht gesetzt (Verschlüsselung aktiv) | Firebase: nicht gesetzt (Verschlüsselung aktiv). Jeder Eintrag kann unabhängig verschlüsselt oder im Klartext gespeichert werden.
Einstellung öffnenStartfehler, HTTPS-Ablehnungen, Rate-Limits, Uploadfehler, Firewallstatus, Tokens, Cookies und Admin-Sitzungen werden im System-Log erfasst.
Einstellung öffnen