Argon2id-Passwort-Hashing mit individuellem Salt.
HttpOnly- und SameSite-Sitzungscookies; keine Anmeldetoken im Browserspeicher.
Sitzungstoken werden nur als SHA-256-Hash gespeichert.
CSRF-Schutz und Same-Origin-Prüfung für zustandsändernde Anfragen.
Benutzerbezogene Autorisierung bei jeder Profil- und VIN-Abfrage.
Parametrisierte Datenbankabfragen und strikte Eingabevalidierung.
Begrenzung von Anmeldeversuchen und vorübergehende Sperre nach wiederholten Fehlversuchen.
Sicherheitsheader mit Content Security Policy und Frame-Schutz.