Erscheinungsbild
Security
Grenzen des Starters
- Geheimnisse existieren nur in GitHub Secrets und in serverseitigen Konfigurationsdateien, niemals im Repository und niemals in einer
PUBLIC_*-Variable. - Formulare akzeptieren serverseitig ausschließlich Felder aus einer Allowlist.
- Fehlermeldungen nach außen sind neutral; Details stehen nur im Server-Log.
Geplante Inhalte
- Sicherheitsmodell der Formularverarbeitung: Origin-Prüfung, Größenlimits, Rate Limiting, Honeypot, optionales Captcha und datensparsames Logging — M7
- Security-Header und das projektspezifische CSP-Konzept — M8