ci(quick-261009-p0m): ZAP-Grundpruefung gegen alpha vor Freigaben, erster Lauf
- zap-baseline.sh: passive Aussenpruefung mit festgelegtem ZAP-Abbild, Ziel per ZAP_TARGET (Standard: oeffentliche Adresse von alpha), Anmeldedatei-Weg nur fuer den Ausnahmefall - zap-hooks.py: Spinne fuellt keine Formulare aus und sendet keine (POST=0 lokal bewiesen) - Sicherheitsprotokoll: Abschnitt Pruefung von aussen, erster Lauf direkt gegen die Anwendung (0 hoch, 2 mittel, 6 niedrig, 3 Info), Einordnung und Verlauf - Betriebsanleitung Kapitel 9: Schritt Pruefung von aussen; Entwicklungsanleitung: Abschnitt ZAP; CHANGELOG Co-Authored-By: Claude Opus 5.5 (1M context) <noreply@anthropic.com>
This commit is contained in:
@@ -534,7 +534,20 @@ was dabei passiert:
|
||||
Freigabedatum. Dann wird in `CHANGELOG.md` der Abschnitt „Unveröffentlicht“ in
|
||||
„X.Y.Z – JJJJ-MM-TT“ umbenannt, darüber ein neues, leeres „Unveröffentlicht“
|
||||
angelegt, und das Ganze auf `main` committet und gepusht.
|
||||
Erst dann wird zusammengeführt und getaggt:
|
||||
2. **Prüfung von außen:** Sobald alpha den Beta-Stand zeigt, der freigegeben
|
||||
werden soll (die Versionszeile unter `/health/version`, siehe unten, muss
|
||||
stimmen), führt Claude vom Entwicklungsrechner aus die passive Grundprüfung
|
||||
aus: `sh .gitea/scripts/zap-baseline.sh`. Sie sieht sich alpha an wie ein
|
||||
Besucher ohne Konto, füllt keine Formulare aus und greift nichts an. Als Ziel
|
||||
gilt die öffentliche Adresse von alpha. Ist sie vom Entwicklungsrechner nicht
|
||||
erreichbar, wird mit `ZAP_TARGET` die direkte Adresse der Anwendung auf dem
|
||||
Testserver angegeben; das Ergebnis vermerkt dann, dass der vorgeschaltete Proxy
|
||||
nicht mitgeprüft wurde. Der Zugangsschutz (Basic Auth) vor alpha bleibt
|
||||
unverändert bestehen. Das Ergebnis trägt Claude im
|
||||
[Sicherheitsprotokoll](sicherheitsprotokoll.md) ein (Eintrag unter „Verlauf“,
|
||||
neue Befunde in „Einordnung der Befunde“). Ein neuer Befund der Stufe „Hoch“
|
||||
wird vor der Freigabe behoben oder im Protokoll begründet.
|
||||
3. **Zusammenführen und taggen:** Erst dann wird zusammengeführt und getaggt:
|
||||
|
||||
```bash
|
||||
git checkout live
|
||||
|
||||
Reference in New Issue
Block a user