Sicherheit & Compliance
StreamWizard orientiert sich an etablierten Sicherheitsstandards. Auf dieser Seite findest du eine Übersicht, an welchen OWASP-Vorgaben wir uns ausrichten und welche technischen Maßnahmen wir umsetzen.
Diese Standards verstehen wir als laufenden Prozess: Maßnahmen werden regelmäßig überprüft und an neue Empfehlungen angepasst.
| Risiko | Maßnahmen bei StreamWizard |
|---|---|
| A01 – Broken Access Control | Zentrale Session-Prüfung und fail-closed Access-Guard, rollenbasierte Freigaben (Owner/Delegate/Admin), Lizenz- und API-Key-Validierung, signierte Einmal-Token für Downloads, Tenant-Delegation mit Widerruf, nicht delegierbare Admin-Freischaltung für Streamstats. Serverseitige Bild-Fetches mit creator-beeinflussten URLs laufen über einen zentralen SSRF-Guard (https-only, Block privater/Loopback-/Link-local-/CGNAT-Ziele per DNS-Auflösung, IP-Pinning gegen DNS-Rebinding, Redirect-Revalidierung). |
| A02 – Security Misconfiguration | Strict Transport Security, Content-Security-Policy mit Nonces, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, X-XSS-Protection: 0 (OWASP-konform), gehärtete .htaccess-Regeln für API, Assets und no-store auf sensiblen API-Endpunkten. |
| A03 – Software Supply Chain Failures | Vendored Drittanbieter-Bibliotheken mit Subresource Integrity (SRI) und versioniertem Vendor-Manifest inkl. Drift-Prüfung; kontinuierlicher CVE-Scan (OWASP dependency-check) und SBOM-Erzeugung (CycloneDX) der Java-Module in der CI, Build bricht ab CVSS ≥ 7 ab; gepinnte Abhängigkeitsversionen; vollständige Third-Party-Liste auf der Webseite. |
| A04 – Cryptographic Failures | Sensible Identifikatoren und zentrale Feature-Tokens werden im Enc/Hash-Modell gespeichert: SHA-256/HMAC-SHA-256 für Lookups, AES-GCM für reversible Werte. TLS 1.2+ erzwungen, HSTS aktiv, geheime Schlüssel rotierbar dokumentiert. |
| A05 – Injection | Ausschließlich Prepared Statements (PDO) für SQL, Kontext-bewusstes Escaping (htmlspecialchars mit ENT_QUOTES), strikte Eingabe-Validierung an System-Grenzen. |
| A06 – Insecure Design | Datensparsamkeit (z. B. nur Steuermetadaten in Backup-Queues und keine dauerhafte Speicherung von Streamstats-Chattexten), Single-Instance-Lock zur Lizenzdurchsetzung, abgestufte Berechtigungsmodelle für Delegates. |
| A07 – Authentication Failures | OAuth über Discord/Twitch/Kick, sichere Session-Konfiguration (HttpOnly, Secure, SameSite), Session-Regeneration nach Login für alle eingeloggten Nutzer, Session-Token-Entropie nach OWASP-Empfehlung, Brute-Force-Schutz über Rate Limiting. |
| A08 – Software or Data Integrity Failures | Signierte Release-Artefakte (YubiKey/PKCS#11), fail-closed Laufzeit-Signaturprüfung der JAR vor der Installation durch den Updater (gepinnter Signierer-Fingerprint), SHA-256-Integritäts-Header (Repr-Digest) auf statischen Downloads, signierte Einmal-Download-Links, geprüfte Stripe-Webhook-Signaturen. |
| A09 – Security Logging & Alerting Failures | Sicherheitsereignisse werden protokolliert (Logins, API-Zugriffe, Download-Events, SSRF-Blocks). IP-Adressen werden auf Präfixe (IPv4 /24, IPv6 /64) anonymisiert; sensible Werte landen nicht in Logs. Kritische Muster (gehäufte Auth-Fehler, ungültige OAuth-States, CSP-/SSRF-Spikes) eskalieren automatisch per Schwellwert und alarmieren – dedupliziert und fail-open – über Discord-Webhook und/oder E-Mail. |
| A10 – Mishandling of Exceptional Conditions | Sicherheitskritische Pfade (Auth, Lizenz, Krypto, Signaturprüfung, Zugriffskontrolle) sind fail-closed – bei Fehler wird verweigert, nicht gewährt. Kein stilles Verschlucken von Ausnahmen (Logging-Pflicht), keine Stacktrace-Leaks an Nutzer (display_errors deaktiviert, generische Fehlerseiten). Dokumentierte Exception-Handling-Policy. |
Bitte melde Sicherheitslücken nicht öffentlich, sondern vertraulich:
Security Report - StreamWizardWir bestätigen den Eingang innerhalb von 72 Stunden und liefern eine erste Triage in der Regel innerhalb von 7 Tagen. Eine koordinierte Veröffentlichung nach erfolgter Behebung ist ausdrücklich willkommen.
„OWASP-konform" bedeutet hier: StreamWizard orientiert sich an den oben genannten OWASP-Projekten und setzt deren Empfehlungen aktiv um. Es handelt sich nicht um eine offizielle Zertifizierung durch OWASP oder eine externe Prüfstelle. OWASP ist eine eingetragene Marke der OWASP Foundation.