SECURITY
Sicherheit bei HOLMI
HOLMI wird nach dem Prinzip „least privilege“ aufgebaut. Die öffentliche Website hat keinen direkten Lesezugriff auf personenbezogene Datensätze.
Pre-Launch Baseline
- HTTPS/HSTS und restriktive Browser-Sicherheitsheader
- Content Security Policy und Schutz vor Einbettung
- Serverseitige Formularvalidierung, Größenlimits und Origin-Allowlist
- Rate Limiting, Honeypot und Dublettenschutz
- Supabase RLS und keine öffentlichen SELECT-/UPDATE-/DELETE-Rechte
- Secrets nur serverseitig, nicht im Browser
Vor Payment-Launch zusätzlich
- Admin-MFA und rollenbasierte Berechtigungen
- Audit-Log, Backup-/Restore-Tests und Incident-Runbook
- Idempotente Payment-Webhooks und Refund-Reconciliation
- Abhängigkeitsscans, Security Advisor und regelmäßige Rechteprüfung
Sicherheitsmeldung
Geplant: security@holmi.ch. Bitte keine sensiblen Daten öffentlich veröffentlichen.