Sicherheit und Kontrolle

Zugriffsrechte, die an drei Stellen gleichzeitig durchgesetzt werden, ein Audit-Protokoll, das Löschungen überdauert, und standardmäßig gehärtete Infrastruktur.

invoice.tatwelletech.de
Rollen & Rechte
Rollen & Rechte

Feingranulare Rechte

43 Berechtigungsschlüssel als Baum aus Modul → Komponente → Aktion. Eigene Rollen sowie Erlaubnisse und Verbote pro Nutzer — das Verbot gewinnt immer, bei jeder Rolle, auch beim Inhaber.

Dreifach durchgesetzt

Derselbe Berechtigungsschlüssel sichert die API-Route, den Menüeintrag und die Seitenroute — die drei können nicht auseinanderlaufen.

Nicht erreichbarer Code wird nie ausgeliefert

Ein Modul, für das die Berechtigung fehlt, liefert sein JavaScript gar nicht erst an den Browser aus.

Manipulationsresistentes Audit-Protokoll

22 Aktionstypen über 13 Objekttypen mit Nutzer, IP, Zeitstempel und JSON-Details. Fremdschlüssel werden beim Löschen bewusst auf NULL gesetzt, damit das Entfernen eines Nutzers oder einer Firma die Historie nie löscht.

Identität und Sitzungen

RS256-JWTs, geprüft gegen ein zwischengespeichertes JWKS, httpOnly-Cookies mit SameSite=Strict, kurzlebige Access-Token mit stillem Refresh. In der Rechnungsdatenbank liegen keinerlei Passwortdaten.

Gehärtete Infrastruktur

Read-only-Container, no-new-privileges, tmpfs als Schreibbereich, Rate-Limiting am Edge und Hosting in Deutschland.