- F-15 CSRF-Logout: /logout nur noch via POST mit CSRF-Token; Sidebar-Link
ist jetzt ein POST-Formular. Schuetzt vor Cross-Site-Logout (SameSite=Lax
greift bei Top-Level-GET nicht).
- F-16 SRI: Subresource-Integrity-Hashes (sha384) + crossorigin fuer alle
CDN-Ressourcen (Bootstrap CSS/JS, Bootstrap-Icons).
- F-17: Permissions-Policy-Header (deaktiviert ungenutzte Browser-Features).
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>