Zum Inhalt springen

Sicherheitsaudit

Bitte die KI, die Sicherheitslage deiner App zu prüfen, befolge die nachstehenden Best Practices und bewahre Geheimnisse auf der Seite Settings auf.

Die Sicherheit in Proyecta wird durch eine Kombination aus Plattformstandards, KI-gestützten Reviews und einigen Gewohnheiten gewährleistet, die du dir aneignen solltest. So gehst du am besten vor.

Öffne die Command Palette (Cmd+K / Ctrl+K) und wähle Run Security Audit. Dadurch wird ein umfassender Sicherheitsprompt an die KI gesendet, die deinen gesamten Code liest und Schwachstellen mit priorisierten Ergebnissen und konkreten Fixes aufzeigt.

Der Audit prüft auf:

  • Hartcodierte API-Keys, Tokens oder Passwörter in Quelldateien
  • Mit VITE_ präfixierte Umgebungsvariablen, die Geheimnisse an den Client weitergeben
  • Fehlende serverseitige Eingabevalidierung an API-Endpunkten
  • Seiten oder API-Endpunkte ohne Authentifizierung
  • Nicht escapte Benutzerinhalte (XSS-Risiken)
  • Schwachstellen in Abhängigkeiten
  • Mixed Content oder hartcodierte http://-URLs
  • Fehlende Validierung bei Datei-Uploads

Du kannst einen Sicherheitsaudit auch manuell über den Chat starten oder ihn auf einen bestimmten Bereich eingrenzen:

  • "Review my checkout flow for security issues"
  • "Check the admin pages — who can access what?"
  • "Look at every endpoint that writes to the database and tell me if any of them are missing authorization"

Geheimnisse sicher aufbewahren

  • Speichere jeden API-Key, jede Datenbank-Zugangsdaten und jeden Drittanbieter-Token im Abschnitt Umgebungsvariablen auf der Settings-Seite
  • Füge niemals Geheimnisse in Chat-Nachrichten ein oder committe sie in den Code
  • Falls ein Geheimnis kompromittiert wurde, widerrufe es sofort beim jeweiligen Drittanbieter und erstelle ein neues

Zugriff einschränken

  • Implementiere rollenbasierte Berechtigungen in deiner App ("Add admin and member roles. Only admins can access /admin pages.")
  • Beschränke sensible Seiten und Endpunkte auf authentifizierte Nutzer
  • Validiere Benutzereingaben immer serverseitig, nie nur auf dem Client

Überall HTTPS verwenden

  • Alle veröffentlichten Proyecta-Apps werden automatisch über HTTPS ausgeliefert
  • SSL-Zertifikate werden für dich bereitgestellt und erneuert
  • Für benutzerdefinierte Domains gilt dasselbe, sobald DNS korrekt konfiguriert ist

Abhängigkeiten aktuell halten

  • Frage die KI regelmäßig: "Check my dependencies for known security vulnerabilities and upgrade the vulnerable ones."
  • Überprüfe, was die KI ändert – Dependency-Upgrades enthalten manchmal Breaking Changes

Nach größeren Änderungen auditieren

  • Führe nach dem Hinzufügen von Authentifizierung, Zahlungen, Datei-Uploads oder allem, was Benutzerdaten berührt, erneut einen Audit durch
  • Mache vor dem ersten Veröffentlichen in der Produktionsumgebung einen vollständigen Durchlauf
  • HTTPS und Zertifikate für deine *.proyecta.live-Subdomain
  • Wo deine App-Daten gespeichert sind – Inhalte, Datensätze und der Katalog deiner App werden in der Proyecta-Plattformdatenschicht (Postgres-basiert) gespeichert, auf deine Organisation beschränkt und im Ruhezustand verschlüsselt. Deine veröffentlichte App greift darauf mit einem Publishable Key (pk_pub_*) zu, der sicher in der Seite ausgeliefert werden kann: Der Server begrenzt anonyme Anfragen auf veröffentlichte Inhalte, und Admin-Aktionen erfordern zusätzlich eine angemeldete Sitzung mit der entsprechenden Rolle. Jede Anfrage wird gegen deine Organisation autorisiert – eine App kann niemals die Daten einer anderen lesen.
  • Umgebungsvariablen – Geheimnisse werden in einem dedizierten Secrets Store gespeichert, wo zutreffend mit dem Backend deiner App synchronisiert und niemals in deine Codebasis committet. Hinweis: Geheimnisse sind für Workspace-Mitglieder mit Projektzugriff sichtbar.
  • Isolierte Laufzeitumgebungen – Jedes Projekt läuft in einem eigenen Container, sodass Probleme in der Entwicklungsumgebung keine anderen Nutzer beeinträchtigen
  • Führe vor der ersten Veröffentlichung einen Audit durch – ein vollständiger Durchlauf findet Probleme, bevor sie live gehen.
  • Wiederhole den Audit nach größeren Änderungen – das Hinzufügen von Authentifizierung, Zahlungen oder Datei-Uploads erweitert die Angriffsfläche.
  • Grenze den Umfang ein – Audits für bestimmte Bereiche sind schneller und gründlicher als vollständige App-Durchläufe.