Improve project and wiki documentation

This commit is contained in:
2026-09-15 01:06:28 +02:00
parent b96b1890d2
commit 7c801dfddd
21 changed files with 286 additions and 0 deletions
+10
View File
@@ -0,0 +1,10 @@
# Security
- Secrets bleiben in `.env` oder lokalen Secret Stores und werden nie committed oder geloggt.
- Gitea-Tokens werden ausschließlich im Backend verwendet; Bot-Identitäten und Git-Zugriff sind getrennt.
- Session-Cookies sind HttpOnly; Logout löscht Session- und Push-Gerätezuordnungen.
- Bugreport-Kontext ist eine enge Allowlist; Query-Parameter, Cookies, Authorization-Header und FCM-Tokens werden ausgeschlossen.
- Uploads werden serverseitig geprüft, verarbeitet und über Berechtigungen geschützt.
- Benutzer-, Freundes-, Blockierungs- und Sichtbarkeitsregeln gelten auch bei Konzertdaten.
- Firebase-Konfigurationsdateien, private Schlüssel, Dumps und lokale Uploads gehören nicht in Git.
- Produktionsdaten und Produktions-Secrets werden in lokaler Entwicklung nicht verwendet.