[ der Teil, den man nicht sieht ]
Was darunter trägt.
Drei Dinge, die eine gut gebaute Website hat und eine in Eile gebaute nicht. Sie sind überprüfbar: die ersten zwei mit den Browser-Werkzeugen, das dritte durch Lesen der Dokumente.
- ✓Zahlungen per Karte, PayPal und Überweisung hinter einer einzigen Schnittstelle
- ✓Einnahmen gegen Doppelbelastung gesichert, garantiert in der Datenbank
- ✓Angebote und Belege als PDF erzeugt, lückenlos numeriert
- ✓Getrennte Rollen und Berechtigungen: Inhaber, Mitarbeiter, Kunde
- ✓Apps aus dem Browser installierbar, ohne Store dazwischen
- ✓KI-Assistenten, die den Bestand kennen und zu jeder Stunde antworten
- ✓HTTPS erzwungen, mit HSTS auch für Subdomains
- ✓Vollständige Schutz-Header: Framing, Sniffing, Referrer, Berechtigungen
- ✓Berechtigungen in der Datenbank erzwungen (RLS), nicht nur in der Oberfläche
- ✓Formulare auf vier Ebenen geschützt: Limit pro IP und pro Ressource, Honeypot, Mindestzeit, Herkunft
- ✓Schlüssel und Geheimnisse nur serverseitig, nie im Browser
- ✓Private Links mit 32 zufälligen Bytes, nicht erratbar
- ✓Content Security Policy im Test, nur im Meldemodus
- ✓Datenschutzerklärung und Cookie-Richtlinie von einer Anwaltskanzlei geprüft
- ✓Statistik ohne Cookies: kein Profiling, kein Werbe-Pixel
- ✓Daten in der Europäischen Union gehostet (Frankfurt)
- ✓Einwilligungen ausdrücklich eingeholt, mit erklärtem Zweck
- ✓Elektronische Rechnungsstellung über das italienische SdI, keine Tabellen
- ✓Mehrsprachige Website korrekt deklariert (reziproke hreflang)
Der siebte Sicherheitspunkt sagt „im Test“, weil er es ist: die Content Security Policy meldet derzeit und blockiert nicht. Wir schreiben es lieber, als dass du es herausfindest.