Prüfregel · RSC-SEC-018
Geschützter Bereich nur im Browser abgesichert
SicherheitSchweregrad: HochCWE-602OWASP A01-2021
Erkennt Admin-/Konto-Routen, die der Client-Router kennt, deren Schutz aber ausschließlich als Bedingung im Bundle steht — wer die URL kennt, ist drin.
Prüfstufe
Außen-Scan (anonym)
So behebt ihr es
Autorisierung serverseitig erzwingen (Middleware, Server Component, RLS) statt im Client.