feat(security): Scanner-sichere Zwischenseite für Magic Links, Rate Limiting & Bot-Schutz #5
Loading…
Reference in a new issue
No description provided.
Delete branch "a4/scanner-safety-and-rate-limiting"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Zusammenfassung
Punkt 1 (Virenscanner-Schutz für Magic Links):
GET /auth/verify: Token wird nicht mehr direkt konsumiert, sondern non-destruktiv validiert (verifyMagicLinkToken). Liefert eine brandkonforme HTML-Zwischenseite (renderVerifyPage) mit Bestätigungsformular.POST /auth/verify: Erst das Absenden des Formulars (oder JSON-POST) ruftredeemMagicLinkTokenauf, konsumiert den Token und setzt das HttpOnly-Session-Cookie (__Host-ks_partner_session).Punkt 3 (Rate-Limiting & Bot-Schutz):
MemoryRateLimiter(src/core/security/rate-limiter.js) mit unref-Bereinigungstimer.GET /api/partners/match: Rate Limit (60 req/min pro IP) + strikte 5-stellige PLZ-Validierung (/^\d{5}$/).POST /api/partners/onboard: Rate Limit (5 req/15 min pro IP) + Honeypot-Erkennung (website_hp,hp_confirm,fax_field).POST /auth/verify: Rate Limit (15 req/5 min pro IP) gegen Token-Bruteforce.Punkt 4 (Legacy API-Parität & Drift-Schutz):
public/api.phpmitX-API-DeprecationundX-Canonical-APImarkiert und alle eingehenden Requests per HTTP 307 direkt auf das Node.js Backend unterhttps://partner.kurvenschule.cloudweitergeleitet.Tests: