Die Serverseite von GameAP wurde nach dem OWASP Application Security Verification Standard (ASVS) geprüft — einer offenen Liste konkreter, überprüfbarer Sicherheitsanforderungen, von der Speicherung von Passwörtern bis zum Umgang mit hochgeladenen Dateien.
KI-Agenten sind die Anforderungen einzeln durchgegangen, und jede Schlussfolgerung wurde anschließend von Hand geprüft. Jede Anforderung ist als erfüllt, teilweise erfüllt oder nicht erfüllt markiert, mit Verweisen auf den zugehörigen Code und die Tests. Beide Berichte sind öffentlich, einschließlich der Anforderungen, die noch nicht erfüllt sind.
Eine eigene Testsuite, gegliedert nach den OWASP API Security Top 10, prüft, dass niemand auf fremde Server zugreifen, den Login umgehen oder sich selbst höhere Rechte verschaffen kann. Sie läuft bei jeder Änderung.
Jede Änderung durchläuft eine Codeanalyse mit Sicherheitsregeln (gosec), und die Tests laufen gegen echte MySQL-, PostgreSQL- und Redis-Instanzen.
Jede Woche werden Login, Berechtigungsprüfungen und die Verarbeitung von Dateipfaden mit großen Mengen zufälliger und fehlerhafter Eingaben getestet.
Abhängigkeiten werden jede Woche und bei jeder Änderung am Hauptzweig gegen die Go-Schwachstellendatenbank (govulncheck) geprüft. Ihre Versionen sind mit Prüfsummen fixiert.
Jede Woche werden absichtlich kleine Fehler in den Code für Authentifizierung und Berechtigungen eingebaut, um sicherzustellen, dass die Tests sie finden.
Der Code liegt unter der MIT-Lizenz offen auf GitHub. Releases kommen mit SHA-256-Prüfsummen, und das Docker-Image läuft ohne Root-Rechte.
gameapctl kann ein Let's-Encrypt-Zertifikat beziehen, das das Panel danach selbst erneuert. Zusätzlich unverschlüsseltes HTTP auf HTTPS umleiten.
TLS_FORCE_HTTPS=true
Administratoren haben 30 Tage Zeit, doch es gibt keinen Grund zu warten. Auch andere Benutzer sollten 2FA aktivieren.
Vor allem, wenn das Panel aus dem Internet erreichbar ist.
CAPTCHA_PROVIDER
Mit gegenseitigem TLS nimmt das Panel nur Verbindungen von Daemons an, die ein vom Panel ausgestelltes Zertifikat besitzen.
GRPC_REQUIRE_MTLS=true
Für Gameserver einen eigenen Systembenutzer verwenden oder sie in Docker- oder Podman-Containern ausführen.
Zusätzlich die Durchsetzung von Berechtigungen aktivieren, damit jedes Plugin nur den Zugriff erhält, den es angibt.
PLUGINS_PERMISSIONS_ENFORCE=true
gameapctl erzeugt sie bei der Installation. Bei Docker oder einer manuellen Installation lange Zufallswerte selbst festlegen.
ENCRYPTION_KEYAUTH_SECRET
Sicherheitskorrekturen erscheinen in regulären Releases. Das GameAP-Repository auf GitHub beobachten (Watch), um Sicherheitshinweise zu erhalten.
Schwachstellen bitte nicht in öffentlichen Issues posten, sondern vertraulich über GitHub oder per E-Mail melden. Die meldende Person wird in den Release Notes und im Advisory genannt.