Sicherheit und Kontrolle
Zugriffsrechte, die an drei Stellen gleichzeitig durchgesetzt werden, ein Audit-Protokoll, das Löschungen überdauert, und standardmäßig gehärtete Infrastruktur.


Feingranulare Rechte
43 Berechtigungsschlüssel als Baum aus Modul → Komponente → Aktion. Eigene Rollen sowie Erlaubnisse und Verbote pro Nutzer — das Verbot gewinnt immer, bei jeder Rolle, auch beim Inhaber.
Dreifach durchgesetzt
Derselbe Berechtigungsschlüssel sichert die API-Route, den Menüeintrag und die Seitenroute — die drei können nicht auseinanderlaufen.
Nicht erreichbarer Code wird nie ausgeliefert
Ein Modul, für das die Berechtigung fehlt, liefert sein JavaScript gar nicht erst an den Browser aus.
Manipulationsresistentes Audit-Protokoll
22 Aktionstypen über 13 Objekttypen mit Nutzer, IP, Zeitstempel und JSON-Details. Fremdschlüssel werden beim Löschen bewusst auf NULL gesetzt, damit das Entfernen eines Nutzers oder einer Firma die Historie nie löscht.
Identität und Sitzungen
RS256-JWTs, geprüft gegen ein zwischengespeichertes JWKS, httpOnly-Cookies mit SameSite=Strict, kurzlebige Access-Token mit stillem Refresh. In der Rechnungsdatenbank liegen keinerlei Passwortdaten.
Gehärtete Infrastruktur
Read-only-Container, no-new-privileges, tmpfs als Schreibbereich, Rate-Limiting am Edge und Hosting in Deutschland.