Was ist der isolierte Remote-Token?
Der Remote-Zugang verwendet einen eigenen Tokenkontext für die WebApp statt beliebige Backend-Sitzungsannahmen.
Token, HTTPS, Rate Limits, Replay-Schutz und Secret Redaction.
Der Remote-Zugang verwendet einen eigenen Tokenkontext für die WebApp statt beliebige Backend-Sitzungsannahmen.
Er liefert zulässige Statusinformationen wie Verbindung, Berechtigungen und Credits, ohne dadurch eine echte Remote-Aktion zu simulieren.
Damit `Letzte Verwendung` nur echte Remote-Nutzung abbildet.
Replay-Schutz verhindert, dass dieselbe autorisierte Anfrage unkontrolliert erneut als neue Mutation ausgeführt wird.
Idempotenzlogik erkennt oder verhindert unbeabsichtigte doppelte Ausführung gleichartiger Requests.
Die Remote-Sicherheitslogik enthält requestbezogene Begrenzungen; konkrete Grenzwerte sind endpoint-/releaseabhängig und sollten der installierten Konfiguration entnommen werden.
Die API akzeptiert nur erwartete Felder und Typen für den jeweiligen Request.
Damit Clients keine unkontrollierten Zusatzparameter in serverseitige Operationen einschleusen.
Secret Redaction entfernt bzw. maskiert sensible Werte aus Antworten, Logs oder Diagnoseausgaben, soweit vorgesehen.
API Keys, Tokens und ähnliche Geheimnisse dürfen nicht an Clients oder Logs gelangen, wenn sie für die Funktion nicht erforderlich sind.
Administrative API-Antworten können sensible oder veraltende Daten enthalten und eignen sich nicht für normalen Offline-Cache.
`remote_require_https` ist standardmäßig aktiviert, damit Token und administrative Daten transportverschlüsselt übertragen werden.
Die Konfiguration enthält einen Schalter; für produktive Remote-Nutzung sollte HTTPS aktiviert bleiben.
SayAdmin enthält Remote-Security-/Regression-Tests, die zentrale Sicherheitsannahmen prüfen.
Ein interner Regressionstest für Remote-ACL, Token-, Request- und Security-Verhalten; er ersetzt keine externe Sicherheitsprüfung, hilft aber Release-Regressions zu erkennen.