1
Security
MetalCircle Codex Bot edited this page 2026-09-15 01:09:10 +02:00

Security

  • Secrets bleiben in .env oder lokalen Secret Stores und werden nie committed oder geloggt.
  • Gitea-Tokens werden ausschließlich im Backend verwendet; Bot-Identitäten und Git-Zugriff sind getrennt.
  • Session-Cookies sind HttpOnly; Logout löscht Session- und Push-Gerätezuordnungen.
  • Bugreport-Kontext ist eine enge Allowlist; Query-Parameter, Cookies, Authorization-Header und FCM-Tokens werden ausgeschlossen.
  • Uploads werden serverseitig geprüft, verarbeitet und über Berechtigungen geschützt.
  • Benutzer-, Freundes-, Blockierungs- und Sichtbarkeitsregeln gelten auch bei Konzertdaten.
  • Firebase-Konfigurationsdateien, private Schlüssel, Dumps und lokale Uploads gehören nicht in Git.
  • Produktionsdaten und Produktions-Secrets werden in lokaler Entwicklung nicht verwendet.