datum 2026-10-09 19:41 (Ortszeit Entwicklungsrechner) ziel direkt gegen die Anwendung auf alpha (ohne vorgeschalteten Proxy); oeffentliche Adresse vom Pruefrechner nicht erreichbar (Zeitueberschreitung) version v1.10.1-80-gd15a470 channel=beta commit=d15a470 (abgefragt ueber /api-proxy/health/version) abbild ZAP 2.17.0, klassische Spinne 3 Minuten, 28 URLs, keine Formulare, kein POST ZAP-Grundpruefung gegen http://192.168.13.12:3000 (nur passiv, keine Formulare, keine Angriffe) ZAP-Lauf beendet (Protokoll: /home/vicolab/projects/tessera-ctl/security-reports/zap-alpha-intern-20261009/zap-lauf.log) ZAP-SUMMARY ziel=192.168.13.12:3000 hoch=0 mittel=2 niedrig=6 info=3 ZAP-MELDUNG mittel Content Security Policy (CSP) Header Not Set ZAP-MELDUNG mittel Missing Anti-clickjacking Header ZAP-MELDUNG niedrig Cross-Origin-Embedder-Policy Header Missing or Invalid ZAP-MELDUNG niedrig Cross-Origin-Opener-Policy Header Missing or Invalid ZAP-MELDUNG niedrig Cross-Origin-Resource-Policy Header Missing or Invalid ZAP-MELDUNG niedrig Permissions Policy Header Not Set ZAP-MELDUNG niedrig Server Leaks Information via "X-Powered-By" HTTP Response Header Field(s) ZAP-MELDUNG niedrig X-Content-Type-Options Header Missing ZAP-MELDUNG info Content-Type Header Missing ZAP-MELDUNG info Non-Storable Content ZAP-MELDUNG info Storable and Cacheable Content