Sicherheit
Ehrlich über den aktuellen Stand: Was implementiert ist, was geplant ist, was nicht zertifiziert ist.
Passwort-Hashing
Passwörter werden ausschließlich mit password_hash() (bcrypt) gespeichert, niemals im Klartext.
CSRF-Schutz
Alle zustandsändernden Formulare verwenden ein serverseitig geprüftes CSRF-Token.
Parametrisierte Datenbankzugriffe
Alle Datenbankabfragen laufen über vorbereitete PDO-Statements — kein String-Concatenation-SQL.
Konsequentes Escaping
Alle Ausgaben nutzen htmlspecialchars(), um Cross-Site-Scripting zu verhindern.
Upload-Validierung
MIME-Typ- und Größenprüfung, zufällig generierte Dateinamen, Uploads außerhalb des direkten Webzugriffs.
Rollenbasierter Zugriff
Jede geschützte Route prüft Rolle und Sitzungsstatus, bevor Inhalte ausgeliefert werden.
Session-Sicherheit
Sitzungs-Regeneration bei Login, konfigurierbares Timeout, httpOnly-Cookies.
Audit-Grundlage
Ein Aktivitätsprotokoll erfasst wichtige Vorgänge je Finanzierungsakte.
Wichtiger Hinweis
BaufiKlar besitzt aktuell keine ISO-, SOC2- oder BaFin-Zertifizierung und macht keine solchen Behauptungen. Diese Seite beschreibt die technische Sicherheitsarchitektur der lokalen Entwicklungsversion, keine Compliance-Zusicherung. Details zu Datenschutz und KI-Governance finden Sie in docs/GDPR_ARCHITECTURE.md und docs/AI_GOVERNANCE.md im Projektverzeichnis.