Listrar-Register
Sicherheit
Diese Seite beschreibt Kontrollen, die heute im Produkt existieren. Wo etwas eine Deployment-Konfiguration statt einer implementierten Kontrolle ist, steht das dabei.
Mandantentrennung in zwei unabhängigen Schichten
Jede Fachabfrage wird in der Datenzugriffsschicht auf den aufrufenden Mandanten eingegrenzt, sodass mandantenübergreifender Zugriff nicht durch Unterlassen entstehen kann. Darunter erzwingt eine unabhängige, von der Datenbank durchgesetzte Zugriffskontrollschicht dieselbe Beschränkung bei jeder Anfrage — ein Rückhalt, der nicht davon abhängt, dass der Anwendungscode korrekt ist. Beide Schichten müssten versagen, damit Daten eine Mandantengrenze überschreiten.
Der öffentliche Pfad
Anonyme Besucher erreichen Produktpässe über einen Zugriffspfad ohne Mandantenkontext; das grenzt jede Lesung auf veröffentlichte Produkte und ihre öffentlichen Relationen ein. Der Filter im Anwendungscode für veröffentlichte Inhalte bleibt bestehen — er ist aber nicht mehr das Einzige zwischen einem Besucher und den Entwürfen eines anderen Mandanten.
Zugriffskontrolle
Berechtigungen folgen dem Prinzip der geringsten Rechte und der Standardablehnung: Nichts ist erlaubt, ohne ausdrücklich gewährt worden zu sein, und dasselbe Regelwerk bestimmt, was ein Nutzer im Produkt sieht, was eine Seite zulässt und was der Server letztlich akzeptiert — die drei können also nicht auseinanderlaufen. Den Status eines Eintrags zu ändern und eine Überprüfung zu erfassen sind eigene Berechtigungen, getrennt von der Katalogbearbeitung, weil es unterschiedliche Handlungen sind.
Prüfspur
Sicherheitsrelevante Ereignisse — An- und Abmeldung, jede Produkterstellung und -änderung, jede Statusänderung, jede erstellte oder widerrufene Überprüfung — werden in einer Prüfspur festgehalten, die auf Nachvollziehbarkeit und Untersuchung ausgelegt ist. Einträge können im Nachhinein weder geändert noch entfernt werden.
API-Sicherheit
Der API-Zugriff ist authentifiziert und nach Scopes begrenzt: Jeder Schlüssel trägt explizite Berechtigungen, und eine Anfrage wird abgelehnt, wenn dem Schlüssel der erforderliche Scope fehlt. Die Nutzung wird gegen ein Kontingent gemessen, und Zugangsdaten werden nach Verfahren gehandhabt, die die Offenlegung eines wiederverwendbaren Geheimnisses verhindern sollen. Jede Eingabe wird geprüft, bevor sie die Speicherung erreicht.
Wo Daten gehostet werden
Das Deployment fixiert eine EU-Region für Hosting und Datenbank, und die Compliance-Dokumentation des Projekts hält EU-Datenresidenz als Entwurfshaltung fest. Das ist eine Entscheidung zur Deployment-Konfiguration, keine unabhängige Zertifizierung — und diese Seite behauptet nichts anderes.