37 lines
936 B
Markdown
37 lines
936 B
Markdown
# Security
|
|
|
|
All rights reserved - Thomas / TuxiNet
|
|
|
|
## LAN deployment
|
|
|
|
- Drift antages som udgangspunkt på isoleret LAN eller bag reverse proxy.
|
|
- Eksponér ikke adminadgang uden netværkskontrol og HTTPS.
|
|
|
|
## Credentials
|
|
|
|
- Ingen standard adminpassword.
|
|
- Brug Argon2 til passwordhash.
|
|
- Sessions og API-tokens skal kunne roteres og tilbagekaldes.
|
|
|
|
## Reverse proxy og HTTPS
|
|
|
|
- Reverse proxy er anbefalet ved adgang uden for lokalt netværk.
|
|
- Brug TLS-terminering, IP-filtrering og stærke cookies i produktion.
|
|
|
|
## Secrets
|
|
|
|
- Commit aldrig secrets.
|
|
- Brug `.env` eller systemd environment-fil på Pi.
|
|
- Diagnostics bundle må ikke indeholde rå tokens eller passwordhashes.
|
|
|
|
## Backup
|
|
|
|
- Krypter backup uden for enheden, hvis den forlader lokal drift.
|
|
- Restore kræver administratorvalidering.
|
|
|
|
## Reporting
|
|
|
|
- Brug auditlog og diagnostics bundle til hændelsesanalyse.
|
|
- Fysisk DMX-verifikation er separat fra softwaretelemetri.
|
|
|