Django-/Channels-Anwendung für Krypto-Paper Trading, Marktdaten und Backtests. Orders werden simuliert, nicht an eine Börse gesendet.
Aktuelle Version: siehe VERSION · Historie: Changelog
scripts/setup_local.shDas Skript erzeugt private App-Secrets in .env.local (Modus 0600) und startet den lokalen Docker-Stack auf http://localhost:8369/. Ein bereits aktivierter Passphrase-Gate und bestehende Secrets bleiben beim erneuten Setup erhalten. Für manuelles Compose müssen SECRET_KEY, PASSPHRASE und POSTGRES_PASSWORD in der Env-Datei gesetzt sein; fehlende oder leere Werte brechen die Compose-Interpolation ab (keine Standard-Passwörter mehr im Repository). Schritt für Schritt, inklusive Host-Installation ohne Docker und Render-Deployment: Lokale Entwicklungsumgebung.
- Produktion:
DEBUG=False, privateSECRET_KEYundPASSPHRASE,PASSPHRASE_GATE_ENABLED=True. Fehlende/leere Secrets oder ein deaktivierter Gate verhindern den Start beiDEBUG=Falseoder auf Render. - Nur lokale Entwicklung: Ohne
PASSPHRASEerzeugen die Settings einen temporären Zufallswert mit WARNING in der Startkonsole. Das lokale Compose-Profil läuft mitDEBUG=Trueund standardmäßig ohne Gate – kein Produktionsprofil. - Zustandsändernde Endpunkte sind POST-only und CSRF-geschützt; Auth-Endpunkte haben ein IP-Rate-Limit; API-Antworten senden
Cache-Control: no-store. HTTP-Header-Härtung, Cookie-Flags, Session-Lebensdauer und Fehler-Disclosure sind pro Befund als Findings-Dokumente mit Tests und Prüfgrenzen dokumentiert. - Einzelne Befunde, Releases und Nachprüfungen: docs/findings/ · verbindlicher Gesamtstatus: Security-Review.
- API-Schlüssel werden niemals in der Datenbank gespeichert, sondern nur als Umgebungsvariablen in den laufenden Prozess injiziert.
- Secret-Scan in CI: Jeder Push/PR und ein wöchentlicher Lauf scannen die Git-Historie mit gepinnter gitleaks-CLI (
scripts/run_gitleaks.sh, SEC-13). Lokal:scripts/run_gitleaks.sh --self-test.
Der vollständige Index aller Dokumente, Konventionen und Archive liegt in docs/README.md. Kurzpfad:
- Benutzerhandbuch (wird in der App unter
/help/gerendert) · Backtesting - Lokale Entwicklung, Betrieb, QA, Render-Deployment · FAQ und Secret-Rotation · Tailscale-Fernzugriff · Caddy-Reverse-Proxy
- Security-Review (aktuell) · Findings · Architektur-Entscheidungen · Changelog
- Beitragen: Konventionen, Findings-Vorlage, Peer-Review-Patches · Patch-Eingang:
patches/