Betrieb
Sicherheit
Tatsächlicher Umfang von AstroGuide, HTTP-Header und sichere Veröffentlichung.
AstroGuide ist eine statische Anwendung ohne Backend, Benutzerkonten oder API-Schlüssel. Die relevante Angriffsfläche umfasst Abhängigkeiten, Docker-Image, GitHub-Actions-Workflows, HTTP-Header und Browser.
Header des Containers
nginx.conf sendet unter anderem:
X-Content-Type-Options: nosniffReferrer-Policy: no-referrerPermissions-Policy: camera=(), geolocation=(), microphone=()- eine auf
'self'begrenzte CSP, wobeiimg-srcauchdata:undblob:sowiestyle-srcauch'unsafe-inline'erlaubt
server_tokens ist deaktiviert und der Nginx-Prozess läuft nicht als root.
Header der Vercel-Demo
Die vercel.json des Produkts setzt eine gleichwertige CSP sowie X-Robots-Tag: noindex, nofollow, noarchive und frame-ancestors 'none'.
Empfehlungen
- bei Veröffentlichung außerhalb des LAN einen HTTPS-Reverse-Proxy bevorzugen;
- keine private Instanz als offizielle Demo ausgeben, sondern demo.astroguide.lucas-homelab.fr verwenden;
- Schwachstellen über die Sicherheitsrichtlinie melden, nicht in einem öffentlichen Issue.
AstroGuide besitzt weder JWT noch Sitzungscookie oder geheime Umgebungsvariable, die rotiert werden müsste.