Security Anlage
Search Cockpit Sicherheitsinformationen
Sicherheitsuebersicht zu Authentifizierung, Secrets, Lizenzsignaturen, Auditing, Backup und Deployment-Kontrollen.
Authentifizierung und Autorisierung
Das Cockpit nutzt signierte Sessions, Plattformrollen, Organisationsrollen, zentrale Guards und frische 2FA fuer kritische Adminaktionen.
Login-, Passwort-Reset-, Verification- und Trial-Flows sind rate-limitiert, generisch in Fehlermeldungen und auditfaehig ohne rohe sensitive Werte.
Lizenzsicherheit
License Keys werden display-only erzeugt und gepeppert gehasht gespeichert. Tokens werden RS256-signiert und ueber Public JWKs verifizierbar gemacht.
Activate, Refresh, Deactivate, Usage und Health Reports sind per Zod-Contract, Nonce-Replay-Schutz, Statuspruefung und Event-Audit abgesichert.
Secrets und Infrastruktur
Runtime-Secrets liegen in gitignored Portainer-Env. Secret-Scans blockieren bekannte Token-, Key- und Private-Key-Muster im Repository.
DB und Redis besitzen keine oeffentlichen Ports. Nur die App haengt am externen Traefik-Netz und nutzt TLS ueber den konfigurierten Resolver.
Nachweise
Release-Gates pruefen Tests, Typecheck, Lint, Health-Smoke, Browser-Smoke, A11y, Mail-Events, Backup-Smoke, Restore-Drill und Representative Load.
Launch-Readiness bleibt blockiert, solange produktiver Mailprovider, Vertragsdokumente oder Billing/G7-Freigaben fehlen.
