18 lines
792 B
Markdown
18 lines
792 B
Markdown
|
|
# Security - Hellth Hub
|
||
|
|
|
||
|
|
## Grundsätze
|
||
|
|
|
||
|
|
- Auth ist Pflicht für alle App- und Admin-Bereiche.
|
||
|
|
- 2FA und Passkeys bleiben zentrale Sicherheitsfunktionen.
|
||
|
|
- Benutzerverwaltung ist nur für Plattform-Admins zugänglich.
|
||
|
|
- Health-Daten werden immer benutzerbezogen gefiltert.
|
||
|
|
- Uploads werden nach Typ und Größe geprüft.
|
||
|
|
- In Produktion muss HTTPS erzwungen werden.
|
||
|
|
- Secrets gehören in `.env`, nicht in Markdown oder UI-Code.
|
||
|
|
|
||
|
|
## Prüfpunkte
|
||
|
|
|
||
|
|
- Neue tRPC-Endpunkte brauchen `protectedProcedure` oder bewusst öffentliche Routen.
|
||
|
|
- Mutationen müssen Ownership prüfen, bevor bestehende Datensätze geändert werden.
|
||
|
|
- Logs dürfen keine Tokens, Passwörter oder Wearable-Secrets enthalten.
|
||
|
|
- Wearable-Tokens müssen verschlüsselt gespeichert werden, sobald echte OAuth-Anbindung aktiv ist.
|