Prüfregel · RSC-ARC-020
Server verrät interne Arbeitsschritte
Prüft, ob der Header Server-Timing eigene Schrittnamen der App nennt — nicht nur die, die ein CDN von sich aus setzt.
Warum das zählt
Server-Timing ist ein Werkzeug für die eigene Messung: Welcher Schritt beim Bauen einer Seite wie lange braucht. Ausgeliefert an jeden Besucher verrät es, woraus die Seite besteht — Datenbankabfragen, Kartenpunkte, Anbieterlisten — und wo sie langsam ist. Für einen Angreifer ist das eine Landkarte für gezielte Last.
Wir melden nur Namen, die die App selbst setzt. Einträge wie cfRequestDuration (Cloudflare), cdn-upstream-… (CloudFront), edge, origin oder total setzen CDNs von sich aus; die zählen nicht.
Prüfstufe
So behebt ihr es
Server-Timing nur in der Entwicklung oder für angemeldete Admins ausgeben, in Produktion abschalten oder auf generische Namen beschränken.