Was von Anfang an mitgedacht ist
- Zentrale CSRF-Prüfung - greift automatisch für JEDE POST-Anfrage im Admin-Bereich, bevor überhaupt die einzelne Seiten-Logik erreicht wird. Kein einzelner Formular-Handler kann das versehentlich vergessen.
- Rate-Limiting - für Login, Kontaktformular, Kommentare, Newsletter-Anmeldung, Datei-Uploads. Typischerweise 5 Versuche pro 15 Minuten je IP-Adresse.
- Zwei-Faktor-Authentifizierung - im Kern eingebaut, nicht nur per Erweiterung nachrüstbar.
- Echte Datei-Typ-Prüfung bei Uploads - über den tatsächlichen Dateiinhalt (MIME-Type-Erkennung), nicht nur über die vom Client angegebene, leicht fälschbare Dateiendung.
- Granulare Rechteprüfung - jede einzelne Admin-Aktion ist an eine konkrete Berechtigung geknüpft.
Ehrlich zum Rest
Diese Übersicht beschreibt, was eingebaut ist - sie ist keine Zusicherung völliger Fehlerfreiheit. Auf der Seite "Gefundene Sicherheitslücken" dokumentieren wir bewusst offen, welche echten Probleme bei der eigenen, systematischen Prüfung gefunden und behoben wurden.