IAPont / Anleitungen und Ressourcen
Sicherheit ohne Überversprechen.
IAPont dokumentiert HTTPS, HSTS, Sicherheitsheader, den Meldeweg und die Grenzen der verfügbaren Prüfungen.
HTTPS-Transport
Die Produktionskonfiguration erzwingt HTTPS und sendet HSTS mit includeSubDomains und preload. Eine korrekte Konfiguration bedeutet nicht, dass die Domain bereits in jeder Browser-Preload-Liste enthalten ist.
Anwendungsheader
Die Anwendung behält eine restriktive CSP, blockiert Framing, begrenzt Berechtigungen und hält CORS standardmäßig geschlossen. Diese Schutzmaßnahmen müssen nach dem Deployment auf tatsächlich ausgelieferten Antworten geprüft werden.
Schwachstelle melden
security.txt verweist auf diese Seite. Für eine Meldung nutze den Kontakt von Koperateur Consulting, nenne minimale Reproduktionsschritte und veröffentliche keine sensiblen Daten.
Umfang der Prüfungen
Eine externe Punktzahl, ein lokaler Test oder das Ausbleiben einer Warnung ist kein Nachweis vollständiger Sicherheit. Grenzen und Ergebnisse werden getrennt dokumentiert.
Version 1.8.4, Kandidat: Prüfbericht vor Veröffentlichung lesen.