Die Standardkonfiguration ist für einen lokalen Rechner vorgesehen.
- Passwort-Hashing mit PHPs aktuellem Standardalgorithmus
- parametrisierte PDO-Abfragen
- CSRF-Token
- sichere Sitzungs-Cookie-Attribute
- Eingabevalidierung und serverseitige Längenbegrenzungen
- HTML-Escaping im Frontend
- Ratenbegrenzung für Anmeldung, Registrierung und Nachrichten
- Spam-Wiederholungsschutz
- MIME- und Größenprüfung bei Uploads
- zufällige Upload-Dateinamen
- Sperre ausführbarer Uploadtypen
- geschützter Zugriff auf config, database, data und scripts
- protokollierte Moderationsmaßnahmen und Meldungen
- HTTPS erzwingen.
- data außerhalb des Webroots speichern und den Pfad in config/database.php anpassen.
- Uploads außerhalb des Webroots speichern oder über einen kontrollierten Download-Endpunkt ausliefern.
- Webserver-Regeln unabhängig von .htaccess prüfen.
- Content Security Policy, HSTS und weitere Sicherheitsheader konfigurieren.
- Kontosperren, E-Mail-Verifizierung, Passwort-Zurücksetzen und Schutz gegen automatisierte Registrierung ergänzen.
- Protokolle, Backups, Löschfristen und Datenschutzinformationen festlegen.
- Administratorrollen nie über eine öffentliche Oberfläche vergeben.
- PHP und alle Serverkomponenten regelmäßig aktualisieren.
Verdächtige Fehlerdetails werden absichtlich nur in das PHP-Fehlerprotokoll geschrieben und nicht an den Browser gesendet.