PROCUREX · Statische HTML-Dokumentation

Security-Härtung und verbleibende Grenzen

Aus docs\security-hardening.md konvertiert – vollständig lokal lesbar.

Security-Härtung und verbleibende Grenzen

Umgesetzt

muss aus .env, Jenkins-Credentials oder einer Kubernetes-Secret-Referenz kommen.

versionieren.

Lernprojekt-Grenzen

Die lokale Umgebung verwendet absichtlich HTTP-Hostnamen und darf deshalb nicht als

Produktions-Sicherheitskonfiguration verstanden werden. Für einen echten Betrieb fehlen noch

TLS-Zertifikate, HSTS, zentrale Secret-Verwaltung, Rate Limiting, Security-Header-Prüfung,

Dependency-/Container-Scanning und ein automatisierter DAST-Scan.

Der Prometheus-Endpunkt ist für die lokale Plattform ohne JWT erreichbar, damit Prometheus

scrapen kann. In einer produktiven Umgebung muss der Zugriff auf das Monitoring-Netz oder eine

separate Authentifizierung begrenzt werden.

Sicherheitsnachweis

Vor einem Release sind mindestens folgende Prüfungen auszuführen und zu archivieren:

  1. JWT-Tests für erlaubte und verbotene Rollen;
  2. Prüfung, dass fehlende Secrets den Start abbrechen;
  3. Dependency- und Container-Scan;
  4. TLS-/Header-Prüfung am Ingress;
  5. DAST-Baseline gegen eine isolierte Testumgebung;
  6. Prüfung, dass keine Secrets in Git, Logs oder Testreports erscheinen.
⌂ Cockpit