Sicherheit und Kontrolle

Zugriffsrechte, die an drei Stellen gleichzeitig durchgesetzt werden, ein Audit-Protokoll, das Löschungen überdauert, und standardmäßig gehärtete Infrastruktur.

Sicherheit

Berechtigung statt Jobtitel

Eine Rolle ist nur der Ausgangspunkt. Was eine Person tatsächlich darf, ist die Rolle plus ihre persönlichen Freigaben minus ihre persönlichen Sperren — und die Sperre gewinnt immer.

  • 61 Berechtigungsschlüssel, gruppiert nach Modul → Komponente → Aktion
  • Eigene Rollen, dazu Freigabe und Sperre je einzelnem Benutzer
  • Durchgesetzt an der API-Route, im Menü und auf der Seite gleichermaßen

Feingranulare Rechte

61 Berechtigungsschlüssel als Baum aus Modul → Komponente → Aktion. Eigene Rollen sowie Erlaubnisse und Verbote pro Nutzer — das Verbot gewinnt immer, bei jeder Rolle, auch beim Inhaber.

Dreifach durchgesetzt

Derselbe Berechtigungsschlüssel sichert die API-Route, den Menüeintrag und die Seitenroute — die drei können nicht auseinanderlaufen.

Nicht erreichbarer Code wird nie ausgeliefert

Ein Modul, für das die Berechtigung fehlt, liefert sein JavaScript gar nicht erst an den Browser aus.

Manipulationsresistentes Audit-Protokoll

21 Aktionstypen über 21 Objekttypen mit Nutzer, IP, Zeitstempel und JSON-Details. Fremdschlüssel werden beim Löschen bewusst auf NULL gesetzt, damit das Entfernen eines Nutzers oder einer Firma die Historie nie löscht.

Identität und Sitzungen

RS256-JWTs, geprüft gegen ein zwischengespeichertes JWKS, httpOnly-Cookies mit SameSite=Strict, kurzlebige Access-Token mit stillem Refresh. In der Rechnungsdatenbank liegen keinerlei Passwortdaten.

Gehärtete Infrastruktur

Read-only-Container, no-new-privileges, tmpfs als Schreibbereich, Rate-Limiting am Edge und Hosting in Deutschland.

Bereit für rechtssichere Rechnungen?

Monatlich kündbar, ohne Einrichtungsgebühr — und Ihre Daten gehen jederzeit als PDF, XML, JSON oder CSV wieder hinaus.