Sicherheit

Sicherheits- und Datenschutzarchitektur

Ehrlich über den aktuellen Stand: Was implementiert ist, was geplant ist, was nicht zertifiziert ist.

Passwort-Hashing

Passwörter werden ausschließlich mit password_hash() (bcrypt) gespeichert, niemals im Klartext.

CSRF-Schutz

Alle zustandsändernden Formulare verwenden ein serverseitig geprüftes CSRF-Token.

Parametrisierte Datenbankzugriffe

Alle Datenbankabfragen laufen über vorbereitete PDO-Statements — kein String-Concatenation-SQL.

Konsequentes Escaping

Alle Ausgaben nutzen htmlspecialchars(), um Cross-Site-Scripting zu verhindern.

Upload-Validierung

MIME-Typ- und Größenprüfung, zufällig generierte Dateinamen, Uploads außerhalb des direkten Webzugriffs.

Rollenbasierter Zugriff

Jede geschützte Route prüft Rolle und Sitzungsstatus, bevor Inhalte ausgeliefert werden.

Session-Sicherheit

Sitzungs-Regeneration bei Login, konfigurierbares Timeout, httpOnly-Cookies.

Audit-Grundlage

Ein Aktivitätsprotokoll erfasst wichtige Vorgänge je Finanzierungsakte.

Wichtiger Hinweis

BaufiKlar besitzt aktuell keine ISO-, SOC2- oder BaFin-Zertifizierung und macht keine solchen Behauptungen. Diese Seite beschreibt die technische Sicherheitsarchitektur der lokalen Entwicklungsversion, keine Compliance-Zusicherung. Details zu Datenschutz und KI-Governance finden Sie in docs/GDPR_ARCHITECTURE.md und docs/AI_GOVERNANCE.md im Projektverzeichnis.