Skip to content

Security

Grenzen des Starters

  • Geheimnisse existieren nur in GitHub Secrets und in serverseitigen Konfigurationsdateien, niemals im Repository und niemals in einer PUBLIC_*-Variable.
  • Formulare akzeptieren serverseitig ausschließlich Felder aus einer Allowlist.
  • Fehlermeldungen nach außen sind neutral; Details stehen nur im Server-Log.

Geplante Inhalte

  • Sicherheitsmodell der Formularverarbeitung: Origin-Prüfung, Größenlimits, Rate Limiting, Honeypot, optionales Captcha und datensparsames Logging — M7
  • Security-Header und das projektspezifische CSP-Konzept — M8