Sicherheit & Zugriffskontrolle
Zuletzt aktualisiert: 17. September 2026
Zusammenfassung der Sicherheitskontrollen, die für Artikel 32 der DSGVO und Sicherheitsfragebögen von Kunden relevant sind.
Zugriffskontrolle & RBAC
- Akademie-Rollen: Owner, Moderator, Member, Visitor
- JWT-Sitzungscookies (httpOnly, Secure, SameSite) für authentifizierten API-Zugriff
- BFF prüft Sitzung serverseitig
- Owner-only für Zahlungen und Einstellungen
SSO / Federated Login
Für Gemeinden und Unternehmen integrieren wir Standard-IdPs — wir erstellen kein benutzerdefiniertes SSO von Grund auf:
- Nur wo Single Sign-on eingeschaltet ist: WorkOS für Microsoft und Anmeldungen von Organisationen (SAML und OpenID Connect) sowie Okta einschließlich Auth0 für Google- und Okta-Anmeldungen, vermittelt über das Backend
- BFF: GET /api/auth/sso/{provider}
- Gleiche httpOnly-Sitzung nach Login
Sicherheitsprotokolle
Sicherheitsrelevante Ereignisse werden protokolliert:
- Login, Einwilligung, Export, Löschung
- Zahlungs-Audit (Stripe)
- 12 Monate Aufbewahrung; minimale PII
Penetrationstests
Mehrschichtige Tests:
- npm audit in CI
- OWASP-Header via next.config.mjs
- Jährlicher Penetrationstest durch Dritte wird vor größeren Rollouts im öffentlichen Sektor empfohlen
Schwachstelle melden
Responsible disclosure: security@coursfy.com