Docs: M33 (dreifacher Tester-/Sicherheits-Deep-Dive) in README/HANDOFF/CHATLOG

README-Milestone-Tabelle, Sicherheits-Absatz, HANDOFF-Abschnitt und
Chatlog-Nacherzählung für den kompletten Bugjagd-Bogen (bugs.md)
nachgezogen - Race Condition, RouterOS-CLI-Injection (live exploitiert
+gefixt), Parser-Datenverlust, TOFU-Härtung u.a.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
This commit is contained in:
Kay
2026-09-17 18:22:15 +02:00
co-authored by Claude Sonnet 5
parent aad2ccb7d4
commit 1b5dc781b9
3 changed files with 110 additions and 1 deletions
+7 -1
View File
@@ -176,6 +176,7 @@ nur die zugehörigen Passwörter liegen weiterhin im macOS-Schlüsselbund.
| M30 | Experte-Tab: "Mode-Taste"-Menü (`/system routerboard mode-button`), inkl. SSH-Zwangsweg für REST-Deckungslücken | ✅ live verifiziert |
| M31 | Handbuch in der App (⌘? -Buttons, Textanker, Übersicht/Wizard/45 Experte-Menüs), DE+EN vollständig übersetzt | ✅ live verifiziert |
| M32 | Automatisches Wiederverbinden bei Verbindungsabbruch (Herzschlag+Retry-Schleife, Versuchszähler+Countdown im Verbinden-Tab) | ✅ live verifiziert |
| M33 | Dreifacher Tester-/Sicherheits-Deep-Dive (9 Funde: RouterOS-CLI-Injection live exploitiert+gefixt, Parser-Datenverlust, Race Condition, TOFU-Härtung u.a.) | ✅ Build+101 Tests grün, Details in [`bugs.md`](bugs.md) |
Ausführlicher Stand inkl. aller gefundenen Bugs, offener Punkte und
Session-Verlauf: [`HANDOFF.md`](HANDOFF.md) / [`CHATLOG.md`](CHATLOG.md).
@@ -267,4 +268,9 @@ Jede Schreibaktion zeigt vor der Ausführung den exakten RouterOS-Befehl
in einem Bestätigungsdialog. Destruktive Aktionen (Werksreset, Backup-
Wiederherstellung) liegen in einer eigenen "Gefahrenzone" mit
zusätzlichen Warnhinweisen. Zertifikate und SSH-Hostkeys werden per
Trust-on-First-Use (TOFU) behandelt, nicht blind akzeptiert.
Trust-on-First-Use (TOFU) behandelt, nicht blind akzeptiert. Passwörter
liegen ausschließlich im macOS-Keychain, nie im Klartext. Alle Werte,
die in RouterOS-CLI-Befehle oder REST-Anfragen eingebettet werden
(Kommentare, SSID, Freitextfelder im Experte-Tab, …), werden escaped
bzw. kodiert — live gegen einen echten Testrouter als Schutz gegen
Befehls-Injection verifiziert (Details: [`bugs.md`](bugs.md) #5, #8).