Sicherheitsaudit · Juni 2026

Sicherheitsaudit
vTzR.de Terminverwaltung & Rechnungserstellung

Zwei aufeinander aufbauende Sicherheitsaudits nach OWASP-Methodik — vor dem ersten Produktiveinsatz und nach mehrwöchigem Betrieb mit realen Mandanten.

✓ Sicherheitsniveau: SEHR GUT — alle Befunde behoben

🔒 Sicherheitsaudits Juni 2026

Die vTzR.de Terminverwaltung & Rechnungserstellung wurde im Juni 2026 in zwei strukturierten Sicherheitsaudits nach OWASP-Methodik geprüft: am 21. Juni vor dem ersten Produktiveinsatz und am 29. Juni im laufenden Betrieb mit realen Mandanten. Gesamtergebnis: keine kritischen oder hohen Schwachstellen. Alle identifizierten Verbesserungspunkte wurden unmittelbar behoben.

✓ Sicherheitsniveau: SEHR GUT — alle Befunde behoben

Was wurde geprüft

  • Login-Seite & Session-Management
  • Datei-Browser & Upload-Funktion
  • CalDAV-Server & Kalender-Zugriff
  • Online-Terminvergabe (öffentlicher Bereich)
  • Mandanten-Isolation (Zugriff auf fremde Daten)
  • TLS-Konfiguration & HTTP-Sicherheitsheader

Bestätigte Sicherheitsmaßnahmen

  • ✅ CSRF-Schutz auf allen schreibenden Endpunkten
  • ✅ Brute-Force-Schutz (Rate-Limiting) auf Login & CalDAV
  • ✅ Session-Invalidierung bei Logout (alle Geräte gleichzeitig)
  • ✅ Pfad-Traversal-Schutz im Datei-Browser
  • ✅ Strikte Mandanten-Isolation auf Container-Ebene
  • ✅ TLS 1.2/1.3, HSTS, starke Cipher-Suites
  • ✅ bcrypt-Passwort-Hashing (Work-Factor 12)
  • ✅ Keine Versions-Informationen in Server-Headern
  • ✅ Content-Security-Policy, X-Frame-Options, nosniff
  • ✅ API-Dokumentation vollständig deaktiviert
  • ✅ Timing-sicherer Credential-Vergleich
  • ✅ Race-Condition-Schutz bei Terminbuchung

Audit 1 — 21. Juni 2026 (vor Produktiveinsatz)

IDSchwereBeschreibungStatus
M-01 Mittel Rate-Limit-Bypass via IP-Spoofing (nur ohne Reverse Proxy) ✓ Behoben
M-02 Mittel Benutzernamen-Enumeration über Terminvergabe-URL ✓ Behoben
M-03 Mittel Fehlende Datei-Extension-Prüfung beim Upload ✓ Behoben
L-01 Niedrig Ungültiger Dateiname verursachte HTTP 500 statt HTTP 400 ✓ Behoben
L-02 Niedrig Kein CSRF-Schutz auf öffentlichem Buchungsformular ✓ Behoben
I-01 Info Fehlende nginx-Konfiguration für zweiten Mandanten ✓ Behoben
I-02 Info Konfigurationsdatei mit zu offenen Dateiberechtigungen ✓ Behoben

Audit 2 — 29. Juni 2026 (Produktionsbetrieb, 3 Angriffsperspektiven)

IDSchwereBeschreibungStatus
L-01 Niedrig Mandanten-Slug-Aufzählung über Terminvergabe-URL möglich ✓ Behoben
L-02 Niedrig HTTP 500 beim Aufruf eines Mandantenpfads ohne abschließenden Slash ✓ Behoben
L-03 Niedrig CalDAV: Fehlende Kalender-ID-Validierung (kein Datenzugriff möglich) ✓ Behoben
L-04 Niedrig Einrichtungs-API gab Framework-Informationen bei falschen Anfragen preis ✓ Behoben
I-01 Info Interner Server-Port in Weiterleitungs-URLs sichtbar ✓ Behoben
I-02 Info Buchungswidget erlaubt Einbettung von beliebigen Domains ⊘ Akzeptiert (by Design)
I-03 Info Einrichtungsassistent verwendete schwächere Content-Security-Policy ✓ Behoben