Changelog · v1.3.0 · 18. Juli 2026

Security-Härtung und SSO-Vorbereitung.

Die Sicherheitsbasis wurde nach dem Launch-Audit modernisiert. Sessions, Token, Reset-Flows, CSRF-Regeln und Security-Header sind deutlich enger gefasst.

Gehärtet Diese Seite ist aus den letzten Git-Commits und dem aktuellen Team-Integrationsstand kuratiert.

Sicherheit

  • Passwort-Reset-Links werden token-schonender verarbeitet und aktive Sessions nach Reset invalidiert.
  • Session-Laufzeit, Audit-Retention, erlaubte Origins und strikte Sicherheitskonfiguration sind per Environment steuerbar.
  • CSRF-Origin-Prüfungen verlassen sich nicht mehr auf forwarded Host Header.
  • Google-Fonts wurden entfernt; lokale Assets und eine strengere CSP reduzieren externe Abhängigkeiten.

Admin

  • Die Seite /uebersicht dokumentiert den aktuellen Sicherheitsstand, erledigte Härtungen und verbleibende Infrastrukturaufgaben.
  • Admin-Passwort-Resets liefern keine Klartextpasswörter mehr im Browser aus, sondern nutzen Reset-E-Mails.

Commit-Basis

  • 35d9972 Prepare Think for SSO launch audit
  • 57d1919 Fix CSRF origin check behind proxy