Sicherheit
Was wir schützen
- Kontodaten mit scrypt-Passworthashes.
- Sitzungstokens gehasht at rest und als httpOnly-Cookies an den Browser.
- Private My Spools mit serverseitigen Ownership-Checks.
- Öffentliche QR-Projektionen ohne Notizen, Orte und Konto-IDs.
- Zahlungskartendaten über Stripe — nicht auf OpenFilament-Servern gespeichert.
Responsible Disclosure
Melde Schwachstellen vertraulich an den konfigurierten Sicherheitskontakt. Veröffentliche keine Secrets, Exploits gegen Live-Nutzer oder Produktionszugänge. Gib angemessene Zeit zur Behebung vor öffentlicher Diskussion.