Was wir prüfen
Acht Oberflächen. Ein Audit.
Jeder Bereich folgt einer eigenen technischen Checkliste. Alles, was wir finden, geht mit Schweregrad, Nachweis und Fix-Vorschlag in den Bericht.
- 01
n8n- / Make-Workflows
Authentifizierung, offene Webhooks, hardcodierte Credentials, Logs mit PII.
- 02
Supabase / Postgres RLS
Policies, Anon-Rolle, service_role im Client, offene Edge Functions.
- 03
Offene HTTP-Endpunkte
Rate Limiting, CORS, Input-Validierung, Idempotenz.
- 04
LLM-Agenten
Prompt Injection, Jailbreak, Kontext-Exfiltration, Tool Confinement.
- 05
WhatsApp / Meta API
Signaturprüfung, Replay-Angriffe, Template-Missbrauch, Ausgabenlimits.
- 06
Webhook-Authentifizierung
HMAC-Signaturen, Timestamps, Secret-Rotation, Replay-Erkennung.
- 07
Secrets-Management
Wo Keys leben, wer Zugriff hat, was ins Bundle geht, was im Git landet.
- 08
Auth & Sessions
OAuth-Flows, JWT-Lifetime, Session Fixation, Password-Reset, MFA.