docs(quick-261009-p0m): Sicherheitsprotokoll mit Stand nach der Behebung
- Abschlusslauf der automatischen Pruefung, Vorher/Nachher-Tabelle, Liste des Offenen - Einordnung der Befunde ergaenzt (Desktop-Bausteine, Testwerkzeuge) Co-Authored-By: Claude Opus 5.5 (1M context) <noreply@anthropic.com>
This commit is contained in:
@@ -11,12 +11,12 @@ Das Protokoll enthält bewusst keine Passwörter, keine Zugangsdaten und keine A
|
||||
## Auf einen Blick
|
||||
|
||||
- **Zugangsdaten im Quelltext:** Es wurden keine echten Passwörter oder Schlüssel gefunden. Die gesamte Änderungsgeschichte des Projekts wurde durchsucht; alle 20 Treffer waren Fehlalarme, nämlich Testschlüssel, Beschriftungen und Beispiele in Notizen.
|
||||
- **Fremde Bausteine:** Die erste Prüfung verzeichnete 151 bekannte Schwachstellen in den Bausteinen anderer Hersteller, die Tessera im Betrieb verwendet, davon 5 kritische und 73 hohe. Am 9. Oktober 2026 wurden die Bausteine innerhalb ihrer bisherigen Versionslinien aktualisiert und zwei ungenutzte Bausteine entfernt; danach sind es 12 (0 kritische, 9 hohe, 3 mittlere). Die übrigen 12 haben keine bereinigte Fassung in der verwendeten Versionslinie (xlsx, node-forge) oder werden erst in einer neuen Hauptversion behoben (nodemailer, sharp, deepmerge-ts); sie sind unter „Einordnung der Befunde“ mit Grund eingeordnet.
|
||||
- **Fremde Bausteine:** Die erste Prüfung verzeichnete 151 bekannte Schwachstellen in den Bausteinen anderer Hersteller, die Tessera im Betrieb verwendet, davon 5 kritische und 73 hohe. Am 9. Oktober 2026 wurden die Bausteine innerhalb ihrer bisherigen Versionslinien aktualisiert und zwei ungenutzte Bausteine entfernt; ein Abschlusslauf der automatischen Prüfung bestätigt den Stand: 12 (0 kritische, 9 hohe, 3 mittlere). Die übrigen 12 haben keine bereinigte Fassung in der verwendeten Versionslinie (xlsx, node-forge) oder werden erst in einer neuen Hauptversion behoben (nodemailer, sharp, deepmerge-ts); sie sind unter „Einordnung der Befunde“ mit Grund eingeordnet.
|
||||
- **Eigener Quelltext:** Ein einziger echter Härtungspunkt wurde gefunden (die Längenprüfung bei der Entschlüsselung gespeicherter Geheimnisse, Schweregrad niedrig); er ist am 9. Oktober 2026 behoben und durch Tests abgesichert. Alles andere sind Fehlalarme oder bewusste, dokumentierte Entscheidungen.
|
||||
- **Automatische Prüfung:** Seit dem 9. Oktober 2026 läuft nach jedem Bau der Plattform automatisch eine Sicherheitsprüfung. Sie meldet nur und hält den Bau nie an.
|
||||
- **Automatische Prüfung:** Seit dem 9. Oktober 2026 läuft nach jedem Bau der Plattform automatisch eine Sicherheitsprüfung. Sie meldet nur und hält den Bau nie an. Ihr Abschlusslauf am selben Tag, im echten Bau-Umfeld auf dem bereinigten Stand, fand keine Zugangsdaten in der gesamten Geschichte und keinen kritischen Fund in den Bausteinen im Betrieb; die Zahlen vorher und nachher stehen im Abschnitt „Stand nach der Behebung“.
|
||||
- **Prüfung von außen:** Vor jeder Freigabe wird der Testserver alpha wie ein Besucher ohne Konto angesehen, rein passiv und ohne Angriffe. Der erste Lauf am 9. Oktober 2026 (direkt gegen die Anwendung, ohne den vorgeschalteten Proxy) fand nichts Hohes, 2 mittlere und 6 niedrige Hinweise sowie 3 reine Informationen; alle betreffen fehlende Schutz-Kopfzeilen der Weboberfläche. Die Anwendung sendet diese Kopfzeilen seit dem 9. Oktober 2026 selbst (bis auf eine vollständige Inhaltsrichtlinie, die offen bleibt). Der Lauf über die öffentliche Adresse steht noch aus und zeigt, ob auch der Proxy sie durchreicht.
|
||||
- **Bisherige Prüfungen:** Acht Code-Prüfungen größerer Änderungen mit zusammen 89 Befunden; 76 davon sind behoben, die übrigen 13 sind Hinweise der niedrigsten Stufe. Alle kritischen Befunde und alle Warnungen sind behoben.
|
||||
- **Was noch zu tun ist:** Die Abbilder enthalten seit dem 9. Oktober 2026 keine Entwicklungswerkzeuge und keine Paketverwaltung mehr (das Server-Abbild ist von 1,59 auf 1,12 GB geschrumpft, seine Fundzahl von 3 kritischen und 45 hohen auf 0 kritische und 6 hohe gefallen). Offen bleiben einzelne Bausteine ohne bereinigte Fassung und die Bausteine, die erst mit einer neuen Hauptversion zu beheben sind; sie werden bei neuen Fassungen der Hersteller erneut angesehen. Der Stand jedes einzelnen Punkts steht in der Tabelle „Einordnung der Befunde“.
|
||||
- **Was noch zu tun ist:** Die Abbilder enthalten seit dem 9. Oktober 2026 keine Entwicklungswerkzeuge und keine Paketverwaltung mehr (das Server-Abbild ist von 1,66 GB bei der ersten Prüfung auf 1,12 GB geschrumpft, seine Fundzahl von 6 kritischen und 116 hohen auf 0 kritische und 6 hohe gefallen; das Web-Abbild von 2 kritischen und 19 hohen auf 0 kritische und 3 hohe). Offen bleiben einzelne Bausteine ohne bereinigte Fassung, die Bausteine, die erst mit einer neuen Hauptversion zu beheben sind, einige Hinweise zu Bausteinen der Desktop-App, die Gesundheitsprüfung der Weboberfläche, die vollständige Inhaltsrichtlinie sowie die Außenprüfung über die öffentliche Adresse; sie werden bei neuen Fassungen der Hersteller und bei der nächsten Außenprüfung erneut angesehen. Der Stand jedes einzelnen Punkts steht in der Tabelle „Einordnung der Befunde“, eine Liste in Alltagssprache im Abschnitt „Stand nach der Behebung“.
|
||||
|
||||
## So lesen Sie dieses Protokoll
|
||||
|
||||
@@ -177,6 +177,33 @@ Die Tabelle zeigt für jedes Werkzeug zwei Zahlen. „Rohwert“ ist der erste L
|
||||
|
||||
**Die Scanfehler bei Semgrep.** Manche Dateien konnte Semgrep nur teilweise lesen oder brauchte zu lange dafür; das Werkzeug meldet das ausdrücklich als „Scanfehler“, statt es zu verschweigen. Im Rohlauf waren es 59 (43 Dateien nur teilweise gelesen, 16 Zeitüberschreitungen). Nach den Ausnahmelisten und einer Zeitgrenze pro Datei sind es noch 4 teilweise gelesene Dateien (die Pipeline-Datei und die beiden Abbild-Baupläne); eine Zeitüberschreitung gab es nicht mehr.
|
||||
|
||||
## Stand nach der Behebung
|
||||
|
||||
Am Ende des 9. Oktober 2026 wurde die automatische Prüfung noch einmal vollständig auf dem bereinigten Stand ausgeführt: in einer frischen Kopie des Projekts, im selben Container-Abbild wie die Bau-Pipeline, gegen die lokal neu gebauten Abbilder `api` und `web`. Der Lauf endete ohne Fehler; die Werkzeuge, die schon beim ersten Lauf dabei waren, ergaben diese Zahlen. Die Spalte „Erste Prüfung“ zeigt die Rohwerte, die Spalte „Nach der Behebung“ den Abschlusslauf.
|
||||
|
||||
| Prüfung | Erste Prüfung | Nach der Behebung | Was sich geändert hat |
|
||||
|---------|---------------|-------------------|-----------------------|
|
||||
| Zugangsdaten in der Geschichte (gitleaks) | 20 Treffer, 0 echte | 0 Treffer | Keine echten Geheimnisse, die 20 geprüften Fehlalarme stehen in der Ausnahmeliste |
|
||||
| Bausteine im Betrieb (pnpm audit) | 151: 5 kritisch, 73 hoch, 68 mittel, 5 niedrig | 12: 0 kritisch, 9 hoch, 3 mittel, 0 niedrig | Alle kritischen Meldungen sind behoben; es bleiben Bausteine ohne bereinigte Fassung oder mit Korrektur erst in einer neuen Hauptversion |
|
||||
| Bausteine, zweite Datenbank (osv-scanner, Webportal, Server und Desktop-App) | 56 | 20 (8 im Webportal und Server, 12 in der Desktop-App) | Die Desktop-App ist mitgezählt; rustls und die Bausteine der Mail-Pakete sind behoben |
|
||||
| Paketlisten und Baupläne (Trivy) | 5 kritisch, 73 hoch, 70 mittel, 5 niedrig; Zugangsdaten 0 (nach Ausnahmeliste) | 0 kritisch, 9 hoch, 4 mittel, 0 niedrig; Baupläne 2 niedrige Hinweise; Zugangsdaten 0 | Entspricht der Aktualisierung der Bausteine |
|
||||
| Eigener Quelltext (Semgrep) | 58 Treffer (nach Ausnahmeliste 34, davon 2 Fehler) | 33 Treffer (1 Fehler, 29 Warnungen, 3 mittlere); 4 Scanfehler | Die Stelle mit der Längenprüfung des Echtheits-Codes wird nicht mehr gemeldet; die übrigen Treffer sind beurteilt |
|
||||
| Abbild `api` (Trivy) | 6 kritisch, 116 hoch, 98 mittel, 7 niedrig; 1,66 GB | 0 kritisch, 6 hoch, 4 mittel, 0 niedrig; 1,12 GB | Ohne Entwicklungswerkzeuge und Paketverwaltung; die 6 hohen sind Bausteine ohne Korrektur (nodemailer, xlsx, node-forge, deepmerge-ts) |
|
||||
| Abbild `web` (Trivy) | 2 kritisch, 19 hoch, 21 mittel, 1 niedrig; 359 MB | 0 kritisch, 3 hoch, 1 mittel, 0 niedrig; 359 MB | Ohne Paketverwaltung des Node-Grundabbilds; die 3 hohen betreffen den Bildbaustein sharp |
|
||||
| Prüfung von außen (ZAP) | 0 hoch, 2 mittel, 6 niedrig, 3 Informationen (direkt gegen die Anwendung) | nicht neu gemessen | Die Schutz-Kopfzeilen sendet die Anwendung seit dem 9. Oktober 2026 selbst; der nächste Lauf über die öffentliche Adresse zeigt das Ergebnis |
|
||||
|
||||
**Was offen bleibt, in Alltagssprache:**
|
||||
|
||||
- **Tabellenbaustein xlsx und Zertifikatsbaustein node-forge:** Die Hersteller haben keine bereinigte Fassung veröffentlicht. Beide verarbeiten nur Dateien angemeldeter Benutzer mit Modulfreigabe. Sie werden beobachtet; xlsx müsste durch einen anderen Baustein ersetzt werden.
|
||||
- **Mailversand nodemailer, Bildbaustein sharp und Datenbank-Hilfsbaustein deepmerge-ts:** Die Korrektur gibt es erst in einer neuen Hauptversion. Ein solcher Wechsel ist ein eigener Schritt und gehörte nicht zu dieser Aktualisierung.
|
||||
- **Testwerkzeuge vitest 3 und tinypool:** nur beim Entwickeln im Einsatz, nicht im Betrieb und nicht in den Abbildern; eine neue Hauptversion bringt die Korrektur.
|
||||
- **Desktop-App:** der Baustein glib und elf weitere Hinweise zu Rust-Bausteinen, zum Teil über das Desktop-Framework; für drei gibt es Patch-Fassungen zum Anheben.
|
||||
- **Weboberfläche:** keine Gesundheitsprüfung im Bauplan des Web-Abbilds, keine vollständige Inhaltsrichtlinie (eigener Auftrag, damit keine Seite bricht).
|
||||
- **Pipeline und Paketverwaltung:** bewegliche Versionsnamen bei Bausteinen der Pipeline und drei Einstellungen der Arbeitsbereich-Datei, deren Wirkung in der eingesetzten Fassung noch nicht geprüft ist. Beides ist niedrig bewertet.
|
||||
- **Außenprüfung über die öffentliche Adresse:** Sie steht aus, weil die Adresse vom Prüfrechner nicht erreichbar war. Sie zeigt auch die Verschlüsselung (HTTPS) und die Kopfzeilen des Proxys.
|
||||
|
||||
Alle anderen Befunde sind behoben oder als Fehlalarm beziehungsweise bewusste Entscheidung begründet (siehe „Einordnung der Befunde“).
|
||||
|
||||
## Einordnung der Befunde
|
||||
|
||||
Die Tabelle beurteilt jeden Befund der ersten vollständigen Prüfung. Sie wird bei jeder späteren Messung auf den neuesten Stand gebracht.
|
||||
@@ -199,12 +226,14 @@ Die Tabelle beurteilt jeden Befund der ersten vollständigen Prüfung. Sie wird
|
||||
| Paketverwalter npm im Node-Grundabbild | Abbilder `web` und `api` | Hoch (damals Teil von 2 kritisch, 19 hoch) | behoben (9. Oktober 2026) | Die Paketverwaltungen des Node-Grundabbilds (npm, npx, corepack, yarn) werden in beiden Laufzeit-Stufen als Erstes entfernt, im Betrieb installiert nichts nach. Das Abbild `web` fiel von 11 hohen auf 3 hohe Funde (0 kritisch). Die Größe des Web-Abbilds bleibt bei 359 MB, weil Docker gelöschte Dateien aus einer früheren Schicht nicht herausrechnet; die Funde zählen trotzdem weniger, weil Trivy nur die sichtbaren Dateien betrachtet. Die Paketverwaltung des Betriebssystems (apk) bleibt bestehen |
|
||||
| Desktop-App: Baustein rustls 0.23.41 (Verschlüsselung der Verbindung) | Desktop-App | Mittel | behoben (9. Oktober 2026) | Auf 0.23.45 derselben Versionslinie angehoben (dabei zog der Paketverwalter den Begleitbaustein rustls-webpki von 0.103.13 auf 0.103.15 mit). Übersetzen und Codeprüfung der Desktop-App laufen fehlerfrei. Die nächste Fassung der Desktop-App muss neu gebaut werden, damit die Korrektur ausgeliefert wird |
|
||||
| Desktop-App: Baustein glib 0.18.5 | Desktop-App (Linux-Oberfläche) | Mittel | offen | Die Korrektur liegt erst in Version 0.20, die zur Oberflächen-Bibliothek des Desktop-Frameworks gehört. Ein Wechsel ist nur mit deren Aktualisierung möglich |
|
||||
| Länge der Echtheitsprüfung bei AES-GCM (Entschlüsselung gespeicherter Geheimnisse) | Server, `crypto.service.ts` | Niedrig | behoben (9. Oktober 2026) | Die Entschlüsselung verlangt jetzt genau die volle Länge des Echtheits-Codes (16 Byte) und weist alles andere ab; die Länge wird zusätzlich an die Verschlüsselungsfunktion übergeben. Alle bisher gespeicherten Werte nutzen die volle Länge und bleiben lesbar. Tests: ein auf 4 Byte gekürzter Code, ein zu langer und ein leerer Code sowie ein Code mit einem veränderten Bit werden abgewiesen (vor der Änderung wurde der gekürzte Code noch akzeptiert), der normale Hin- und Rückweg inklusive leerem Text und Umlauten funktioniert weiter |
|
||||
| Weitere Hinweise zu Bausteinen der Desktop-App (elf Bausteine: anyhow, event-listener, h2, zwei Fassungen von quick-xml, proc-macro-error und fünf nicht mehr gepflegte unic-Bausteine) | Desktop-App, mittelbar über das Desktop-Framework | Nicht einzeln bewertet (überwiegend „nicht mehr gepflegt“ oder Fehler in Sonderfällen) | offen | Die Meldungen betreffen nicht mehr gepflegte Bausteine und seltene Fehlerfälle in Bibliotheken, die das Desktop-Framework mitbringt (zum Beispiel Überlastung durch präparierte Netzwerkpakete oder XML-Dateien). Ob und auf welchem Weg die Desktop-App diese Fälle erreicht, wurde nicht im Einzelnen untersucht. Für anyhow, event-listener und h2 liegen Korrekturen als Patch-Fassungen derselben Versionslinie vor; das Anheben steht noch aus und wird mit der nächsten Aktualisierung der Desktop-Paketliste nachgeholt. Die übrigen hängen am Desktop-Framework und lassen sich nur mit dessen Aktualisierung beheben |
|
||||
| Testwerkzeuge vitest 3.2.6, @vitest/mocker 3.2.6 und tinypool 1.1.1 (nur beim Entwickeln) | Server, nur Entwicklungsumgebung | Kritisch (2) und mittel (2) laut Werkzeug | offen | Diese Bausteine laufen nur bei den automatischen Tests des Servers und sind seit dem 9. Oktober 2026 nicht mehr im Server-Abbild enthalten (im Abbild nachgemessen). Die Korrektur liegt in einer neuen Hauptversion der Testwerkzeuge (vitest 4); der Wechsel gehört nicht zu dieser Aktualisierung innerhalb der Versionslinien und wird als eigener Schritt geprüft |
|
||||
| Länge der Echtheitsprüfung bei AES-GCM (Entschlüsselung gespeicherter Geheimnisse) | Server, `crypto.service.ts` | Niedrig | behoben (9. Oktober 2026) | Die Entschlüsselung verlangt jetzt genau die volle Länge des Echtheits-Codes (16 Byte) und weist alles andere ab; die Länge wird zusätzlich an die Verschlüsselungsfunktion übergeben. Alle bisher gespeicherten Werte nutzen die volle Länge und bleiben lesbar. Tests: ein auf 4 Byte gekürzter Code, ein zu langer und ein leerer Code sowie ein Code mit einem veränderten Bit werden abgewiesen (vor der Änderung wurde der gekürzte Code noch akzeptiert), der normale Hin- und Rückweg inklusive leerem Text und Umlauten funktioniert weiter. Im Abschlusslauf meldet Semgrep diese Stelle nicht mehr |
|
||||
| Vier abschaltbare Zertifikatsprüfungen (Verzeichnisdienst, Proxmox-Anmeldung, Proxmox-Abfragen, Symbolsuche) | Server | Mittel laut Werkzeug | bewusst akzeptiert | Die Prüfung entfällt nur, wenn ein Administrator das für genau eine Verbindung ausdrücklich erlaubt, etwa bei internen Servern mit selbst ausgestellten Zertifikaten. Standard ist die volle Prüfung. Die Entscheidung ist in Kommentaren des Quelltexts mit Verweis auf den Beschluss festgehalten |
|
||||
| Testschlüssel und Testwerte in Testdaten, Testdateien und Planungsnotizen | Zertifikatsmanager (Testdaten), drei Testdateien, eine Planungsnotiz, eine Testkomponente | Fehlalarm | bewusst akzeptiert | Die Schlüssel sind eigens zum Prüfen der Software erzeugt und schützen nichts. Der Ordner mit den Testdaten und die einzelnen Dateien stehen in den Ausnahmelisten (gitleaks, Trivy, Semgrep) |
|
||||
| Beschriftung „Benutzer/Passwort“, Tabellenzeile einer Prüfliste und Beispielaufruf an einen lokalen Wegwerf-Testserver | Sprachdatei, Planungsnotizen | Fehlalarm | bewusst akzeptiert | Keines der drei enthält ein echtes Geheimnis: ein Beschriftungstext, eine Beispielzeile und der Testzugang eines wegwerfbaren lokalen Testservers. Alle drei sind einzeln in den Ausnahmelisten eingetragen |
|
||||
| Hinweise zu Umleitung nach der Anmeldung, zusammengesetzten Suchmustern und Durchlaufen von Objekten | Weboberfläche, Server | Fehlalarm | bewusst akzeptiert | Die Umleitung nach der Anmeldung läuft durch eine Prüffunktion, die nur Pfade der eigenen Seite zulässt. Die Suchmuster werden aus festen Konstanten gebaut, nicht aus Benutzereingaben. Das Durchlaufen der Objekte liest nur |
|
||||
| Pipeline-Datei: Bausteine der Pipeline mit beweglichen Versionsnamen (12 Stellen) und ein Installationsaufruf per Herunterladen-und-Ausführen | Pipeline | Niedrig | offen | Die Pipeline läuft auf eigenen Servern ohne fremde Zugriffe. Bewegliche Versionsnamen könnten sich aber unbemerkt ändern; sie sollen fest eingetragen werden |
|
||||
| Pipeline-Datei: Bausteine der Pipeline mit beweglichen Versionsnamen (14 Stellen seit dem neuen Prüfschritt) und ein Installationsaufruf per Herunterladen-und-Ausführen | Pipeline | Niedrig | offen | Die Pipeline läuft auf eigenen Servern ohne fremde Zugriffe. Bewegliche Versionsnamen könnten sich aber unbemerkt ändern; sie sollen fest eingetragen werden |
|
||||
| Einstellungen zum Absichern der Paketverwaltung (drei Werte) | Arbeitsbereich-Datei | Niedrig | offen | Diese Einstellungen stärken die Lieferkette. Ob sie in der eingesetzten Fassung 9.15 des Paketverwalters wirken, ist noch nicht geprüft |
|
||||
| Fehlende Gesundheitsprüfung im Bauplan des Server-Abbilds | Abbild `api` | Niedrig | bewusst akzeptiert | Die Gesundheitsprüfung liegt in der Compose-Datei, die den Server startet und seine Erreichbarkeit überwacht |
|
||||
| Fehlende Gesundheitsprüfung im Bauplan des Web-Abbilds | Abbild `web` | Niedrig | offen | Weder Bauplan noch Compose-Datei prüfen die Weboberfläche; ein hängender Web-Container würde nicht automatisch erkannt |
|
||||
@@ -241,6 +270,10 @@ Die Beurteilung jeder Meldung steht in der Tabelle „Einordnung der Befunde“.
|
||||
|
||||
Der neueste Eintrag steht oben.
|
||||
|
||||
### 2026-10-09 — Stand nach der Behebung
|
||||
|
||||
Abschlusslauf der automatischen Prüfung auf dem bereinigten Stand, im Container-Abbild der Pipeline, mit frisch gebauten Abbildern: Keine Zugangsdaten in der gesamten Geschichte, keine kritische Meldung mehr bei den Bausteinen im Betrieb (151 auf 12 Meldungen), das Server-Abbild von 6 kritischen und 116 hohen Funden auf 0 und 6, das Web-Abbild von 2 und 19 auf 0 und 3. Die Längenprüfung des Echtheits-Codes wird von Semgrep nicht mehr gemeldet. Die Zahlen vorher und nachher stehen im Abschnitt „Stand nach der Behebung“, die Beurteilung jedes Befunds in „Einordnung der Befunde“ (jede Zeile hat Stand und Begründung). **Offen:** xlsx, node-forge, nodemailer, sharp, deepmerge-ts, einige Hinweise zu Bausteinen der Desktop-App, die Gesundheitsprüfung der Weboberfläche, die vollständige Inhaltsrichtlinie und der Lauf über die öffentliche Adresse.
|
||||
|
||||
### 2026-10-09 — Schutz-Kopfzeilen in der Anwendung
|
||||
|
||||
Als Antwort auf den ersten Außenlauf sendet die Weboberfläche jetzt selbst Schutz-Kopfzeilen, damit sie nicht allein vom Proxy abhängen: Schutz gegen das Einrahmen durch fremde Seiten, gegen das Umdeuten von Dateitypen, eine Regel für die Weitergabe der Herkunftsadresse, eine Berechtigungsrichtlinie (Kamera, Mikrofon, Standort, Zahlung und USB gesperrt; die Zwischenablage bleibt erlaubt) und die Fensterrichtlinie „same-origin-allow-popups“. Die Kopfzeile „X-Powered-By“ ist in Weboberfläche und Server abgeschaltet. Vor der Umsetzung wurde geprüft, dass nichts davon eine Funktion bremst: neue Fenster (auch die Nextcloud-Anmeldung) werden ohne Verbindung zum Ursprungsfenster geöffnet, es gibt keinen Austausch zwischen Fenstern, die Desktop-App lädt die Seite direkt, und eingebettete fremde Seiten sind von diesen Kopfzeilen nicht betroffen. Eine vollständige Inhaltsrichtlinie wurde bewusst nicht gesetzt (siehe Tabelle „Einordnung der Befunde“, Zeile „offen“). Ob der Proxy dieselben Kopfzeilen ebenfalls setzt, zeigt der nächste Lauf über die öffentliche Adresse; bis dahin steht der Stand dieser Zeilen auf „behoben in der Anwendung, beim öffentlichen Lauf erneut prüfen“.
|
||||
|
||||
Reference in New Issue
Block a user