Zum Inhalt springen

Prüfregel · RSC-SEC-018

Geschützter Bereich nur im Browser abgesichert

SicherheitSchweregrad: HochCWE-602OWASP A01-2021

Erkennt Admin-/Konto-Routen, die der Client-Router kennt, deren Schutz aber ausschließlich als Bedingung im Bundle steht — wer die URL kennt, ist drin.

Prüfstufe

Außen-Scan (anonym)

So behebt ihr es

Autorisierung serverseitig erzwingen (Middleware, Server Component, RLS) statt im Client.

Eigene App kostenlos prüfen