Sicherheits- und Stabilitaetskorrekturen nach vollstaendiger Pruefung
- Login-Sperre war umgehbar: clientKey() vertraute dem Header CF-Connecting-IP. Bei Cloudflare war das sicher (CF ueberschreibt ihn), auf dem eigenen Server nicht: der Ursprungsserver ist auch direkt unter seiner IP erreichbar, dort konnte der Header frei gesetzt und die 5-Versuche-Sperre komplett ausgehebelt werden (nachgewiesen). Jetzt req.ip hinter trust proxy. - Absturzsicherheit: Express 4 faengt Fehler aus async-Handlern nicht ab, eine einzige fehlerhafte Anfrage konnte den ganzen Dienst beenden. wrap() um alle Handler, zentraler Fehler-Handler, unhandledRejection/uncaughtException-Netz. - Sicherheits-Header (X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, HSTS) wurden bisher nur ueber die Datei _headers gesetzt, die auf dem eigenen Server wirkungslos ist. Jetzt im Express-Server. - x-powered-by abgeschaltet. - Datenschutzerklaerung/AGB: nannten Cloudflare als Hoster und eine Cloudflare-D1- Datenbank. Jetzt korrekt netcup (Rechenzentrum Nuernberg) als Hoster, Cloudflare als vorgeschaltetes CDN mit Drittlandhinweis.
This commit is contained in:
@@ -102,8 +102,8 @@
|
||||
|
||||
<p><strong>8. Verfügbarkeit und Änderungen</strong><br>
|
||||
Der Anbieter bemüht sich um einen möglichst unterbrechungsfreien Zugang zum Supporter-Bereich,
|
||||
garantiert aber keine ununterbrochene Verfügbarkeit (u. a. abhängig von Drittanbietern wie Cloudflare
|
||||
und PayPal, siehe <a href="kontakt.html">Datenschutzerklärung</a>). Einzelne Inhalte, Meilensteine
|
||||
garantiert aber keine ununterbrochene Verfügbarkeit (u. a. abhängig von Drittanbietern wie netcup,
|
||||
Cloudflare und PayPal, siehe <a href="kontakt.html">Datenschutzerklärung</a>). Einzelne Inhalte, Meilensteine
|
||||
oder Prämien-Designs der Kollektionen können sich ändern, ohne dass dies den Kernanspruch auf Zugang
|
||||
zum Supporter-Bereich berührt.</p>
|
||||
|
||||
|
||||
Reference in New Issue
Block a user