Sicherheit ist Teil des Produkts.
Ein Fuhrparkportal verarbeitet sensible Unternehmens-, Fahrzeug-, Fahrer- und teilweise Mieterdaten. Deshalb trennt Flottenwacht Marketing-Website, Kundenportal, Rollen und Mandanten technisch voneinander.
Mandantentrennung
Datenbankregeln und kundengebundene RPCs begrenzen Zugriffe auf den eigenen Mandanten und die jeweils freigeschalteten Module. Direkte generische Kunden-Schreibrechte auf zentrale Tabellen werden vermieden.
Rollen, MFA und Sitzungen
Inhaber, Verwaltung, Sachbearbeitung und Kunden arbeiten mit getrennten Berechtigungen. MFA wird für privilegierte Rollen unterstützt. Produktive Sitzungen werden im Browser bewusst nicht dauerhaft gespeichert.
Dokumente
Dokumente liegen nicht als öffentliches Webverzeichnis vor. Zugriffe werden über private Storage-Regeln und kurzlebige signierte URLs gesteuert. Uploads werden in Dateityp und Größe begrenzt.
Portal nicht indexierbar
Das Kundenportal wird mit noindex und zusätzlichen HTTP-Headern von Suchmaschinen ausgeschlossen. Die öffentliche Website bleibt davon getrennt.
Verantwortungsvoller Hinweis
Die mitgelieferten statischen Sicherheits- und Regressionstests ersetzen keinen externen Live-Penetrationstest. Vor dem Produktivstart werden Staging, echte Rollen/Tokens, Storage-Regeln, HTTP-Header und Mandantengrenzen nochmals live geprüft.