Betrieb & Sicherheit

IT-Sicherheit

Die Website ist als schlankes PHP/MySQL-Projekt mit Adminbereich, Token-geschützten Cronjobs und ohne externe Frontend-Abhängigkeiten konzipiert.

Technische Schutzmaßnahmen

  • Öffentlicher Bereich ohne Tracking, externe Fonts oder Drittanbieter-Kartenkacheln.
  • Content-Security-Policy, X-Frame-Options, Referrer-Policy und weitere Header via .htaccess.
  • Cache-, Storage- und Include-Verzeichnisse per .htaccess gegen Direktzugriff geschützt.
  • Admin-Login mit password_hash()/password_verify(), Session-Cookie und CSRF-Schutz.
  • DWD-Abruf serverseitig mit Timeout, User-Agent, MySQL-Speicherung und lokalem Cache.
  • Cronjobs nur mit geheimem Token; Job-Läufe werden in der Datenbank protokolliert.

Betriebsempfehlungen

  • HTTPS im Allinkl-KAS aktivieren und danach HTTPS-Redirect in .htaccess einschalten.
  • PHP-Version aktuell halten und nicht benötigte Fehlermeldungen öffentlich deaktivieren.
  • includes/config.local.php, Cron-Token und Installations-Token nicht veröffentlichen.
  • install.php nach erfolgreicher Installation löschen oder umbenennen.
  • Admin-Startpasswort direkt nach Installation ändern beziehungsweise neu über config.local.php setzen und Installation erneut geschützt ausführen.
  • Regelmäßig /admin/status.php, /health.php und die Cronjob-Protokolle prüfen.

Security-Contact

Hinweise zu Sicherheitslücken bitte an kontakt@ihre-domain.de senden. Bitte keine produktiven Systeme unnötig belasten und keine personenbezogenen Daten exfiltrieren.