Ich arbeite im öffentlichen Dienst und hier ist die Cybersicherheit sehr hoch und die Hürden scheinen gigantisch hoch zu sein, um überhaupt arbeitserleichternde Tools einzusetzen, oder gar selbst zu bauen. Ich habe aktuell 3 Projekte, zum einen eine App für Azubis, welche die Ausbildung unterstützt und zum lernen anregt. Eine Art Infochatbot, welcher auf Schlagworte und Tabs reagiert und einer alles in einem App für Schwimmbäder wo ich BWA´s und Co darstellen kann, bzw. würde, da diese so durch Grafiken und Co. einfacher zu verstehen sind, wie in einer Excel Tabelle. Selbst so etwas einzusetzen als Angestellter unmöglich, man solle ein Nebengewerbe anmelden und dann über AV-Verträgen, Haftung usw. mit dem eigenen Unternehmen ein Vertrag abschließen. Wie macht ihr es, eure IT Abteilungen von einen guten Werkzeug/Tool zu überzeugen, besonders wenn es von euch selbst ist? Welche Sicherheiten müssen gegeben sein? Ich habe in der Skool noch nichts dazu gefunden. Da ich Datenschutzbeauftragter bin, habe ich auf EU-Hosting usw. geachtet, Server sitzt in Frankfurt. Aktuell nutze ich diese "Sicherheiten"? Architektur - Browser → Nginx → NestJS-Backend → PostgreSQL (kein direkter DB-Zugriff aus dem Browser) - Nur Web-Tier extern erreichbar, DB + Backend im internen Docker-Netz Login & Zugriff - Passwort-Hashing mit argon2 (State of the Art) - Passwortpflicht: 12+ Zeichen, Groß/Klein, Ziffer, Sonderzeichen - 2FA (TOTP) für Admins - JWT + Refresh-Token in HttpOnly-Cookie - RBAC Default-Deny auf allen 119 Endpunkten - Registrierung nur per Einladungscode + Admin-Freigabe Angriffsschutz - CSRF-Schutz global (alle 79 schreibenden Endpunkte) - Rate-Limiting (5–30 Requests / 10 min, gestaffelt) - Helmet + Security-Header (HSTS, CSP, X-Frame-Options, X-Content-Type-Options) - Input-Validierung + Chat-Sanitization - SSRF-Schutz bei externen URLs - Server-autoritatives Duel-/Quiz-Scoring (keine Client-Manipulation) Betrieb - Keine Secrets im Repo, Secret-Scan in CI/CD - Audit-Log für Admin-Aktionen - Tägliches Backup + dokumentierter Restore-Drill - Production-Approval-Gate im Deployment - 34 automatisierte Sicherheitstests