2.5 KiB
Sicherheits- und Betriebsgrenzen
Stand: 06.10.2026. Produktionslaufzeit: Node 22, Next.js-Standalone-Image ohne Rootrechte. API- und UI-Berechtigungen werden aus aktuellen Datenbankrechten abgeleitet. Private Anhänge sind kein statischer Webinhalt.
Verbleibender Build-Befund
braces@3.0.3 ist transitiv in Tailwind-/ESLint-Werkzeugen enthalten. Für GHSA-vfj7-8cjw-p6xm ist noch keine gepatchte Version veröffentlicht. Der vollständige npm-Audit meldet deshalb weiterhin betroffene Entwicklungspakete. Ein Downgrade auf eine inkompatible Next-ESLint-Version ist keine Lösung.
Builds ausschließlich aus geprüftem Quellcode in isolierten Containern ausführen. Glob-Muster dürfen nicht aus Benutzereingaben stammen. Keine Build-/Dev-Server öffentlich betreiben. Der Web-Container enthält keine Tailwind-/ESLint-Buildwerkzeuge; npm audit --omit=dev prüft separat die Laufzeitabhängigkeiten. Ein erfolgreicher Audit ersetzt keine Sicherheitsprüfung. Den verbleibenden Befund bei jedem Dependency-Update erneut prüfen.
Der PostCSS-Selector-Parser wird auf Version 7.1.6 überschrieben, um GHSA-rj75-hqrm-r3gf zu schließen. Build und UI müssen beim Ändern dieses Overrides mitgeprüft werden.
Produktionsfreigabe
- Eigene HTTPS-Domain, gültiges TLS-Zertifikat, zufällige Secrets, Backup-Ziel und Verantwortliche festlegen. Beispiel für nginx:
deploy/nginx.conf.example. ALLOW_LOCAL_HTTPnur im lokalen Testbetrieb. Demo-Konfiguration und Demokonten gehören nicht in die Produktion.- Bei SMTP/OIDC/Webhooks die tatsächlich verwendeten Zielsysteme abnehmen. MFA am OIDC-Provider erzwingen; keine automatische Identitätsverknüpfung per E-Mail.
- Genau eine Worker-Instanz betreiben. Healthchecks überwachen und bei
unhealthyalarmieren; Docker startet allein wegen dieses Status nicht automatisch neu. - Datenbank und Upload-Volume gemeinsam sichern; verschlüsselte externe Aufbewahrung und Wiederherstellungsübungen einrichten. Secrets separat sichern.
- API-Token, Kalenderlinks, Passwort-Reset-Fragmente und Webhook-Secrets nicht in Logs übernehmen. nginx unterdrückt im Beispiel Kalenderzugriffslogs.
- Hochgeladene Office-/PDF-Dateien sind trotz Formatprüfung nicht garantiert malwarefrei. Falls die Einsatzumgebung es verlangt, vor Produktivfreigabe einen Scanner integrieren.
Es gibt keine pauschale Garantie „angriffssicher“. Die lokalen Tests ersetzen weder einen externen Penetrationstest noch die Freigabe der Zielinfrastruktur.