Betrieb

Sicherheit

Tatsächlicher Umfang von AstroGuide, HTTP-Header und sichere Veröffentlichung.

AstroGuide ist eine statische Anwendung ohne Backend, Benutzerkonten oder API-Schlüssel. Die relevante Angriffsfläche umfasst Abhängigkeiten, Docker-Image, GitHub-Actions-Workflows, HTTP-Header und Browser.

Header des Containers

nginx.conf sendet unter anderem:

  • X-Content-Type-Options: nosniff
  • Referrer-Policy: no-referrer
  • Permissions-Policy: camera=(), geolocation=(), microphone=()
  • eine auf 'self' begrenzte CSP, wobei img-src auch data: und blob: sowie style-src auch 'unsafe-inline' erlaubt

server_tokens ist deaktiviert und der Nginx-Prozess läuft nicht als root.

Header der Vercel-Demo

Die vercel.json des Produkts setzt eine gleichwertige CSP sowie X-Robots-Tag: noindex, nofollow, noarchive und frame-ancestors 'none'.

Empfehlungen

  • bei Veröffentlichung außerhalb des LAN einen HTTPS-Reverse-Proxy bevorzugen;
  • keine private Instanz als offizielle Demo ausgeben, sondern demo.astroguide.lucas-homelab.fr verwenden;
  • Schwachstellen über die Sicherheitsrichtlinie melden, nicht in einem öffentlichen Issue.

AstroGuide besitzt weder JWT noch Sitzungscookie oder geheime Umgebungsvariable, die rotiert werden müsste.