Skip to content

Latest commit

 

History

168 Commits

Folders and files

NameName
Last commit message
Last commit date
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 

Repository files navigation

t-bot-lokal

Django-/Channels-Anwendung für Krypto-Paper Trading, Marktdaten und Backtests. Orders werden simuliert, nicht an eine Börse gesendet.

Aktuelle Version: siehe VERSION · Historie: Changelog

Lokal starten

scripts/setup_local.sh

Das Skript erzeugt private App-Secrets in .env.local (Modus 0600) und startet den lokalen Docker-Stack auf http://localhost:8369/. Ein bereits aktivierter Passphrase-Gate und bestehende Secrets bleiben beim erneuten Setup erhalten. Für manuelles Compose müssen SECRET_KEY, PASSPHRASE und POSTGRES_PASSWORD in der Env-Datei gesetzt sein; fehlende oder leere Werte brechen die Compose-Interpolation ab (keine Standard-Passwörter mehr im Repository). Schritt für Schritt, inklusive Host-Installation ohne Docker und Render-Deployment: Lokale Entwicklungsumgebung.

Sicherheit (Kurzform)

  • Produktion: DEBUG=False, private SECRET_KEY und PASSPHRASE, PASSPHRASE_GATE_ENABLED=True. Fehlende/leere Secrets oder ein deaktivierter Gate verhindern den Start bei DEBUG=False oder auf Render.
  • Nur lokale Entwicklung: Ohne PASSPHRASE erzeugen die Settings einen temporären Zufallswert mit WARNING in der Startkonsole. Das lokale Compose-Profil läuft mit DEBUG=True und standardmäßig ohne Gate – kein Produktionsprofil.
  • Zustandsändernde Endpunkte sind POST-only und CSRF-geschützt; Auth-Endpunkte haben ein IP-Rate-Limit; API-Antworten senden Cache-Control: no-store. HTTP-Header-Härtung, Cookie-Flags, Session-Lebensdauer und Fehler-Disclosure sind pro Befund als Findings-Dokumente mit Tests und Prüfgrenzen dokumentiert.
  • Einzelne Befunde, Releases und Nachprüfungen: docs/findings/ · verbindlicher Gesamtstatus: Security-Review.
  • API-Schlüssel werden niemals in der Datenbank gespeichert, sondern nur als Umgebungsvariablen in den laufenden Prozess injiziert.
  • Secret-Scan in CI: Jeder Push/PR und ein wöchentlicher Lauf scannen die Git-Historie mit gepinnter gitleaks-CLI (scripts/run_gitleaks.sh, SEC-13). Lokal: scripts/run_gitleaks.sh --self-test.

Dokumentation

Der vollständige Index aller Dokumente, Konventionen und Archive liegt in docs/README.md. Kurzpfad:

About

Simple Paper Trading bot

Resources

Contributing

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors

Languages