Prüfregel · RSC-SEC-036
Zugangsdaten fest im Browser-Code verglichen
Findet Vergleiche wie `password === "…"` gegen ein festes Literal im ausgelieferten Code.
Warum das zählt
Ein im Browser-Code fest verglichenes Passwort ist kein Schutz, sondern eine Sichtblende: Der Wert steht im ausgelieferten JavaScript und ist mit den Entwicklertools in Sekunden lesbar.
Solche Prüfungen entstehen als Abkürzung — „nur für den Prototyp, damit die Demo nicht offen ist“ — und bleiben dann stehen, weil sie funktionieren. Für den Betreiber sieht die Seite geschützt aus, und genau das ist das Problem.
Fix: Zugang über eine echte Anmeldung mit serverseitiger Prüfung lösen und den bisherigen Wert als kompromittiert behandeln — er stand öffentlich im Netz, solange die Seite erreichbar war.
Prüfstufe
So behebt ihr es
Zugangsprüfung serverseitig durchführen (Supabase Auth o. Ä.) und das gefundene Passwort als kompromittiert behandeln.