# Security - Secrets bleiben in `.env` oder lokalen Secret Stores und werden nie committed oder geloggt. - Gitea-Tokens werden ausschließlich im Backend verwendet; Bot-Identitäten und Git-Zugriff sind getrennt. - Session-Cookies sind HttpOnly; Logout löscht Session- und Push-Gerätezuordnungen. - Bugreport-Kontext ist eine enge Allowlist; Query-Parameter, Cookies, Authorization-Header und FCM-Tokens werden ausgeschlossen. - Uploads werden serverseitig geprüft, verarbeitet und über Berechtigungen geschützt. - Benutzer-, Freundes-, Blockierungs- und Sichtbarkeitsregeln gelten auch bei Konzertdaten. - Firebase-Konfigurationsdateien, private Schlüssel, Dumps und lokale Uploads gehören nicht in Git. - Produktionsdaten und Produktions-Secrets werden in lokaler Entwicklung nicht verwendet.