Mobile-first Web-App fuer persoenliches Health-, Ernaehrungs-, Aktivitaets- und Einkaufs-Tracking im Home-Lab-Betrieb. Stack: pnpm Monorepo - Next.js 16 + React 19 + Tailwind (apps/admin) - Hono + tRPC + Better Auth mit 2FA und Passkeys (packages/api) - PostgreSQL + Drizzle ORM (packages/db) - Docker fuer Postgres und pgAdmin. Module: - Auth mit Login, 2FA (TOTP + Backup-Codes), Passkeys und Admin-Recovery - Tagesansicht mit Essen, Trinken, Gewicht, Aktivitaeten und Coach-Hinweisen - Lebensmittelkatalog mit Naehrwerten, Portionen, OCR/Barcode/Open Food Facts - Rezepte mit Live-Naehrwertberechnung und Community-Vorschlaegen - Essensplanung und Wochenbudget mit Sportbonus - Einkaufslisten mit Maerkten und Laufweg-Sortierung - Hellfireclub mit Aktivitaetspunkten und gemeinsamer Aktivitaetsplanung - Wearables-Vorbereitung (Fitbit / Google Fit / Health Connect) Co-Authored-By: Claude Opus 4.7 (1M context) <noreply@anthropic.com>
792 B
792 B
Security - Hellth Hub
Grundsätze
- Auth ist Pflicht für alle App- und Admin-Bereiche.
- 2FA und Passkeys bleiben zentrale Sicherheitsfunktionen.
- Benutzerverwaltung ist nur für Plattform-Admins zugänglich.
- Health-Daten werden immer benutzerbezogen gefiltert.
- Uploads werden nach Typ und Größe geprüft.
- In Produktion muss HTTPS erzwungen werden.
- Secrets gehören in
.env, nicht in Markdown oder UI-Code.
Prüfpunkte
- Neue tRPC-Endpunkte brauchen
protectedProcedureoder bewusst öffentliche Routen. - Mutationen müssen Ownership prüfen, bevor bestehende Datensätze geändert werden.
- Logs dürfen keine Tokens, Passwörter oder Wearable-Secrets enthalten.
- Wearable-Tokens müssen verschlüsselt gespeichert werden, sobald echte OAuth-Anbindung aktiv ist.