Changelog · v1.3.0 · 18. Juli 2026
Security-Härtung und SSO-Vorbereitung.
Die Sicherheitsbasis wurde nach dem Launch-Audit modernisiert. Sessions, Token, Reset-Flows, CSRF-Regeln und Security-Header sind deutlich enger gefasst.
Gehärtet
Diese Seite ist aus den letzten Git-Commits und dem aktuellen Team-Integrationsstand kuratiert.
Sicherheit
- Passwort-Reset-Links werden token-schonender verarbeitet und aktive Sessions nach Reset invalidiert.
- Session-Laufzeit, Audit-Retention, erlaubte Origins und strikte Sicherheitskonfiguration sind per Environment steuerbar.
- CSRF-Origin-Prüfungen verlassen sich nicht mehr auf forwarded Host Header.
- Google-Fonts wurden entfernt; lokale Assets und eine strengere CSP reduzieren externe Abhängigkeiten.
Admin
- Die Seite /uebersicht dokumentiert den aktuellen Sicherheitsstand, erledigte Härtungen und verbleibende Infrastrukturaufgaben.
- Admin-Passwort-Resets liefern keine Klartextpasswörter mehr im Browser aus, sondern nutzen Reset-E-Mails.
Commit-Basis
35d9972 Prepare Think for SSO launch audit57d1919 Fix CSRF origin check behind proxy