ci(quick-261009-p0m): ZAP-Grundpruefung gegen alpha vor Freigaben, erster Lauf

- zap-baseline.sh: passive Aussenpruefung mit festgelegtem ZAP-Abbild, Ziel per ZAP_TARGET (Standard: oeffentliche Adresse von alpha), Anmeldedatei-Weg nur fuer den Ausnahmefall
- zap-hooks.py: Spinne fuellt keine Formulare aus und sendet keine (POST=0 lokal bewiesen)
- Sicherheitsprotokoll: Abschnitt Pruefung von aussen, erster Lauf direkt gegen die Anwendung (0 hoch, 2 mittel, 6 niedrig, 3 Info), Einordnung und Verlauf
- Betriebsanleitung Kapitel 9: Schritt Pruefung von aussen; Entwicklungsanleitung: Abschnitt ZAP; CHANGELOG

Co-Authored-By: Claude Opus 5.5 (1M context) <noreply@anthropic.com>
This commit is contained in:
2026-10-09 19:43:46 +02:00
parent 5b36b9a564
commit 13571df994
6 changed files with 276 additions and 2 deletions
+14 -1
View File
@@ -534,7 +534,20 @@ was dabei passiert:
Freigabedatum. Dann wird in `CHANGELOG.md` der Abschnitt „Unveröffentlicht“ in
„X.Y.Z – JJJJ-MM-TT“ umbenannt, darüber ein neues, leeres „Unveröffentlicht“
angelegt, und das Ganze auf `main` committet und gepusht.
Erst dann wird zusammengeführt und getaggt:
2. **Prüfung von außen:** Sobald alpha den Beta-Stand zeigt, der freigegeben
werden soll (die Versionszeile unter `/health/version`, siehe unten, muss
stimmen), führt Claude vom Entwicklungsrechner aus die passive Grundprüfung
aus: `sh .gitea/scripts/zap-baseline.sh`. Sie sieht sich alpha an wie ein
Besucher ohne Konto, füllt keine Formulare aus und greift nichts an. Als Ziel
gilt die öffentliche Adresse von alpha. Ist sie vom Entwicklungsrechner nicht
erreichbar, wird mit `ZAP_TARGET` die direkte Adresse der Anwendung auf dem
Testserver angegeben; das Ergebnis vermerkt dann, dass der vorgeschaltete Proxy
nicht mitgeprüft wurde. Der Zugangsschutz (Basic Auth) vor alpha bleibt
unverändert bestehen. Das Ergebnis trägt Claude im
[Sicherheitsprotokoll](sicherheitsprotokoll.md) ein (Eintrag unter „Verlauf“,
neue Befunde in „Einordnung der Befunde“). Ein neuer Befund der Stufe „Hoch“
wird vor der Freigabe behoben oder im Protokoll begründet.
3. **Zusammenführen und taggen:** Erst dann wird zusammengeführt und getaggt:
```bash
git checkout live