Zum Hauptinhalt springen

Überblick

Was von Anfang an mitgedacht ist

  • Zentrale CSRF-Prüfung - greift automatisch für JEDE POST-Anfrage im Admin-Bereich, bevor überhaupt die einzelne Seiten-Logik erreicht wird. Kein einzelner Formular-Handler kann das versehentlich vergessen.
  • Rate-Limiting - für Login, Kontaktformular, Kommentare, Newsletter-Anmeldung, Datei-Uploads. Typischerweise 5 Versuche pro 15 Minuten je IP-Adresse.
  • Zwei-Faktor-Authentifizierung - im Kern eingebaut, nicht nur per Erweiterung nachrüstbar.
  • Echte Datei-Typ-Prüfung bei Uploads - über den tatsächlichen Dateiinhalt (MIME-Type-Erkennung), nicht nur über die vom Client angegebene, leicht fälschbare Dateiendung.
  • Granulare Rechteprüfung - jede einzelne Admin-Aktion ist an eine konkrete Berechtigung geknüpft.

Ehrlich zum Rest

Diese Übersicht beschreibt, was eingebaut ist - sie ist keine Zusicherung völliger Fehlerfreiheit. Auf der Seite "Gefundene Sicherheitslücken" dokumentieren wir bewusst offen, welche echten Probleme bei der eigenen, systematischen Prüfung gefunden und behoben wurden.