Sicherheitsaudit · Juni 2026
Zwei aufeinander aufbauende Sicherheitsaudits nach OWASP-Methodik — vor dem ersten Produktiveinsatz und nach mehrwöchigem Betrieb mit realen Mandanten.
Die vTzR.de Terminverwaltung & Rechnungserstellung wurde im Juni 2026 in zwei strukturierten Sicherheitsaudits nach OWASP-Methodik geprüft: am 21. Juni vor dem ersten Produktiveinsatz und am 29. Juni im laufenden Betrieb mit realen Mandanten. Gesamtergebnis: keine kritischen oder hohen Schwachstellen. Alle identifizierten Verbesserungspunkte wurden unmittelbar behoben.
| ID | Schwere | Beschreibung | Status |
|---|---|---|---|
| M-01 | Mittel | Rate-Limit-Bypass via IP-Spoofing (nur ohne Reverse Proxy) | ✓ Behoben |
| M-02 | Mittel | Benutzernamen-Enumeration über Terminvergabe-URL | ✓ Behoben |
| M-03 | Mittel | Fehlende Datei-Extension-Prüfung beim Upload | ✓ Behoben |
| L-01 | Niedrig | Ungültiger Dateiname verursachte HTTP 500 statt HTTP 400 | ✓ Behoben |
| L-02 | Niedrig | Kein CSRF-Schutz auf öffentlichem Buchungsformular | ✓ Behoben |
| I-01 | Info | Fehlende nginx-Konfiguration für zweiten Mandanten | ✓ Behoben |
| I-02 | Info | Konfigurationsdatei mit zu offenen Dateiberechtigungen | ✓ Behoben |
| ID | Schwere | Beschreibung | Status |
|---|---|---|---|
| L-01 | Niedrig | Mandanten-Slug-Aufzählung über Terminvergabe-URL möglich | ✓ Behoben |
| L-02 | Niedrig | HTTP 500 beim Aufruf eines Mandantenpfads ohne abschließenden Slash | ✓ Behoben |
| L-03 | Niedrig | CalDAV: Fehlende Kalender-ID-Validierung (kein Datenzugriff möglich) | ✓ Behoben |
| L-04 | Niedrig | Einrichtungs-API gab Framework-Informationen bei falschen Anfragen preis | ✓ Behoben |
| I-01 | Info | Interner Server-Port in Weiterleitungs-URLs sichtbar | ✓ Behoben |
| I-02 | Info | Buchungswidget erlaubt Einbettung von beliebigen Domains | ⊘ Akzeptiert (by Design) |
| I-03 | Info | Einrichtungsassistent verwendete schwächere Content-Security-Policy | ✓ Behoben |