hellth-hub/docs/security.md

18 lines
792 B
Markdown
Raw Permalink Normal View History

# Security - Hellth Hub
## Grundsätze
- Auth ist Pflicht für alle App- und Admin-Bereiche.
- 2FA und Passkeys bleiben zentrale Sicherheitsfunktionen.
- Benutzerverwaltung ist nur für Plattform-Admins zugänglich.
- Health-Daten werden immer benutzerbezogen gefiltert.
- Uploads werden nach Typ und Größe geprüft.
- In Produktion muss HTTPS erzwungen werden.
- Secrets gehören in `.env`, nicht in Markdown oder UI-Code.
## Prüfpunkte
- Neue tRPC-Endpunkte brauchen `protectedProcedure` oder bewusst öffentliche Routen.
- Mutationen müssen Ownership prüfen, bevor bestehende Datensätze geändert werden.
- Logs dürfen keine Tokens, Passwörter oder Wearable-Secrets enthalten.
- Wearable-Tokens müssen verschlüsselt gespeichert werden, sobald echte OAuth-Anbindung aktiv ist.